Hướng dẫn bảo mật
Những Sai Lầm Mật Khẩu Thường Gặp Cần Tránh
Tránh dùng lại mật khẩu, các mẫu dễ đoán, lưu trữ không an toàn, khôi phục yếu và sự tự tin sai lầm từ độ phức tạp hình thức.
Tóm tắt
Hầu hết các thất bại về mật khẩu đến từ thói quen dễ đoán của con người: dùng lại, độ dài ngắn, thông tin cá nhân, thay thế quen thuộc, lưu trữ không an toàn và cài đặt khôi phục yếu. Trình tạo cục bộ chỉ hữu ích nếu kết quả được sử dụng và lưu trữ đúng cách.
Sai lầm 1: Dùng lại mật khẩu
Dùng lại mật khẩu khiến một vụ rò rỉ có thể ảnh hưởng đến nhiều tài khoản. Hãy tạo một giá trị duy nhất cho mỗi dịch vụ.
Sai lầm 2: Độ phức tạp dễ đoán
P@ssw0rd! trông có vẻ phức tạp nhưng tuân theo một mẫu phổ biến. Tính ngẫu nhiên tốt hơn trang trí.
Sai lầm 3: Lưu trữ không an toàn
Không lưu mật khẩu thực trong ảnh chụp màn hình, bảng tính, tin nhắn chat, bản nháp email, ticket, mã nguồn hoặc lịch sử shell. Sử dụng trình quản lý mật khẩu hoặc trình quản lý bí mật.
Sai lầm 4: Bỏ qua khôi phục
Kẻ tấn công có thể nhắm vào email khôi phục, số điện thoại, mã dự phòng hoặc thiết bị đáng tin cậy. Hãy xem xét lại cài đặt khôi phục sau khi thay đổi mật khẩu quan trọng.
Khuyến nghị thực tế
- Sử dụng 16–32 ký tự ngẫu nhiên.
- Giữ mỗi mật khẩu là duy nhất.
- Sử dụng MFA hoặc passkey.
- Lưu trữ thông tin đăng nhập an toàn.
- Thay thế mật khẩu sau khi nghi ngờ bị lộ.
Hướng dẫn chi tiết
Hướng dẫn này tập trung vào việc tránh các thói quen mật khẩu hàng ngày dẫn đến xâm phạm. Nó được viết cho người dùng muốn một danh sách kiểm tra thực tế thay vì lý thuyết, vì vậy mục tiêu thực tế không phải là tạo ra một tuyên bố bảo mật ấn tượng. Mục tiêu là chọn một thói quen mật khẩu có thể tồn tại trong sử dụng hàng ngày: biểu mẫu đăng nhập, trình quản lý mật khẩu, bàn phím di động, khôi phục tài khoản, thiết bị dùng chung và đôi khi là dịch vụ có quy tắc xác thực kỳ lạ. Một khuyến nghị an toàn chỉ hữu ích nếu một người thực có thể tuân theo nó một cách nhất quán.
Điểm khởi đầu an toàn nhất là tính ngẫu nhiên cộng với tính duy nhất. Ngẫu nhiên có nghĩa là giá trị được chọn từ một không gian lớn bởi một nguồn ngẫu nhiên phù hợp về mặt mật mã, không phải được phát minh từ ngày sinh, tên thú cưng, mẫu bàn phím hoặc câu trích dẫn yêu thích. Duy nhất có nghĩa là cùng một mật khẩu không được sử dụng ở bất kỳ nơi nào khác. Một mật khẩu dài nhưng bị dùng lại có thể thất bại nhanh chóng sau một vụ rò rỉ không liên quan, trong khi một mật khẩu ngẫu nhiên duy nhất giới hạn thiệt hại trong một tài khoản duy nhất nơi nó được sử dụng.
Đối với chủ đề này, một thiết lập thực tế là mật khẩu ngẫu nhiên duy nhất, lưu trữ an toàn hơn và vệ sinh khôi phục. Bạn có thể áp dụng thiết lập đó với trình tạo mật khẩu 20 ký tự và sau đó lưu trữ giá trị cuối cùng trong một trình quản lý mật khẩu đáng tin cậy. PwdGen tạo giá trị cục bộ trong trình duyệt với Web Crypto; mật khẩu được tạo không được gửi đến máy chủ PwdGen. Thiết kế cục bộ đó giảm thiểu rủi ro phía máy chủ, nhưng nó không bảo vệ khỏi mọi mối đe dọa. Một tiện ích mở rộng trình duyệt độc hại, thiết bị bị xâm phạm, trang lừa đảo hoặc xử lý clipboard không an toàn vẫn có thể làm lộ bí mật sau khi nó được tạo.
Các vấn đề phổ biến nhất cần tránh là dùng lại, chỉnh sửa dễ đoán, chia sẻ trong chat, lưu ảnh chụp màn hình, bỏ qua cài đặt khôi phục và cho rằng độ dài một mình khắc phục được các mẫu của con người. Những vấn đề này quan trọng vì kẻ tấn công hiếm khi cần brute-force mọi mật khẩu có thể khi thói quen của con người cho chúng một lối tắt. Credential stuffing, lừa đảo, danh sách mật khẩu bị rò rỉ và lạm dụng khôi phục tài khoản thường thực tế hơn một cuộc tìm kiếm toán học thuần túy. Đó là lý do tại sao lời khuyên tốt nhất kết hợp chất lượng mật khẩu với các biện pháp kiểm soát cấp tài khoản như MFA, passkey, lưu trữ mã khôi phục và xem xét thường xuyên cài đặt email hoặc điện thoại khôi phục.
Sử dụng danh sách kiểm tra này khi áp dụng khuyến nghị:
- Không dùng lại mật khẩu.
- Không xây dựng mật khẩu từ thông tin cá nhân.
- Không lưu trữ chúng trong ghi chú thô.
- Không bỏ qua phương pháp khôi phục và MFA.
Nếu một trang web từ chối thiết lập lý tưởng, đừng ép mật khẩu vào một mẫu yếu hơn bằng tay. Điều chỉnh một biến tại một thời điểm. Nếu ký hiệu bị từ chối, giữ chữ hoa, chữ thường và số được bật và tăng độ dài. Nếu độ dài tối đa thấp, sử dụng độ dài được chấp nhận lớn nhất và đảm bảo giá trị là duy nhất. Nếu mật khẩu phải được đọc to, in ra hoặc gõ trên màn hình tivi hoặc bộ định tuyến, hãy cân nhắc loại trừ các ký tự gây nhầm lẫn và tăng độ dài để bù đắp cho bảng chữ cái nhỏ hơn.
Cuối cùng, hãy nhớ ranh giới của lời khuyên về mật khẩu. Một mật khẩu mạnh là một lớp bảo vệ, không phải là sự đảm bảo. Nó không thể làm cho một trang lừa đảo an toàn, sửa phần mềm độc hại hoặc bù đắp cho một dịch vụ lưu trữ thông tin đăng nhập kém. Thói quen hữu ích là nhàm chán nhưng bền bỉ: tạo một giá trị duy nhất, lưu trữ an toàn, bảo vệ đường dẫn khôi phục và thay thế nhanh chóng nếu bạn nghi ngờ bị lộ.
Một bước tiếp theo an toàn
Sau khi đọc hướng dẫn này, hãy thực hiện một cuộc kiểm tra tài khoản nhỏ thay vì cố gắng sửa mọi thứ cùng một lúc. Chọn tài khoản sẽ gây rắc rối nhất nếu bị chiếm quyền, xác nhận mật khẩu của nó là duy nhất và kiểm tra email khôi phục, điện thoại khôi phục, phương thức MFA và lưu trữ mã dự phòng. Nếu bất kỳ phần nào của chuỗi đó yếu, hãy cải thiện phần đó trước khi chuyển sang các tài khoản rủi ro thấp hơn. Thứ tự này giữ cho công việc có thể quản lý được và bảo vệ các tài khoản mà kẻ tấn công có nhiều khả năng sử dụng làm bước đệm. Đối với những sai lầm mật khẩu thường gặp cần tránh, kết quả tốt nhất là một thói quen có thể lặp lại: tạo cục bộ, lưu trữ cẩn thận và tránh dùng lại.
Câu hỏi thường gặp
Sai lầm mật khẩu lớn nhất là gì?
Dùng lại mật khẩu là một trong những sai lầm lớn nhất vì một vụ rò rỉ có thể mở khóa nhiều tài khoản.
Các thay thế như P@ssw0rd có an toàn không?
Không. Kẻ tấn công biết các thay thế phổ biến và kiểm tra chúng sớm.
Viết mật khẩu trong ghi chú có an toàn không?
Thường là rủi ro. Thay vào đó, hãy sử dụng trình quản lý mật khẩu hoặc trình quản lý bí mật đáng tin cậy.