Hướng dẫn bảo mật
Tại sao bạn không nên tái sử dụng mật khẩu
Hiểu về credential stuffing, rủi ro tái sử dụng mật khẩu, hậu quả của vụ rò rỉ và lý do mỗi tài khoản cần một mật khẩu duy nhất.
Tóm tắt
Tái sử dụng mật khẩu là một trong những cách phổ biến nhất khiến một vụ rò rỉ duy nhất trở thành nhiều tài khoản bị chiếm đoạt. Một mật khẩu có thể dài và ngẫu nhiên, nhưng nếu bạn dùng nó trên nhiều dịch vụ, một vụ rò rỉ từ một dịch vụ có thể làm lộ các dịch vụ khác.
Sử dụng trình tạo mật khẩu ngẫu nhiên để tạo giá trị duy nhất cho mỗi tài khoản.
Credential stuffing
Kẻ tấn công thu thập các cặp tên người dùng và mật khẩu bị rò rỉ từ các vụ vi phạm, lừa đảo, phần mềm độc hại và các bãi rác công cộng. Sau đó, chúng thử những thông tin đăng nhập đó trên các dịch vụ email, ngân hàng, mua sắm, mạng xã hội và công việc. Cuộc tấn công thành công vì nhiều người tái sử dụng mật khẩu.
Tại sao tính duy nhất lại quan trọng
Tính duy nhất cô lập thiệt hại. Nếu một dịch vụ lưu trữ mật khẩu kém hoặc bị xâm phạm, mật khẩu bị lộ sẽ không thể mở khóa email, ngân hàng, lưu trữ đám mây hoặc tài khoản công việc của bạn.
Khuyến nghị thực tế
- Tạo một mật khẩu khác nhau cho mỗi tài khoản.
- Ưu tiên email trước vì nó kiểm soát việc đặt lại mật khẩu.
- Sử dụng trình quản lý mật khẩu để tránh phải nhớ nhiều giá trị.
- Bật MFA hoặc passkey.
- Thay đổi mật khẩu bị tái sử dụng ngay sau khi phát hiện.
Hướng dẫn chi tiết
Hướng dẫn này tập trung vào việc hiểu tại sao tái sử dụng mật khẩu tạo ra rủi ro chiếm đoạt tài khoản. Nó được viết cho những người dùng sử dụng một mật khẩu yêu thích trên nhiều dịch vụ, vì vậy mục tiêu thực tế không phải là đưa ra một tuyên bố bảo mật ấn tượng. Mục tiêu là chọn một thói quen mật khẩu có thể tồn tại trong sử dụng hàng ngày: biểu mẫu đăng nhập, trình quản lý mật khẩu, bàn phím di động, khôi phục tài khoản, thiết bị dùng chung và đôi khi là dịch vụ có quy tắc xác thực kỳ lạ. Một khuyến nghị an toàn chỉ hữu ích nếu một người thực sự có thể tuân theo nó một cách nhất quán.
Điểm khởi đầu an toàn nhất là tính ngẫu nhiên cộng với tính duy nhất. Ngẫu nhiên có nghĩa là giá trị được chọn từ một không gian lớn bởi một nguồn ngẫu nhiên phù hợp về mặt mật mã, không phải được phát minh từ ngày sinh, tên thú cưng, mẫu bàn phím hoặc câu trích dẫn yêu thích. Duy nhất có nghĩa là cùng một mật khẩu không được sử dụng ở bất kỳ nơi nào khác. Một mật khẩu dài nhưng bị tái sử dụng có thể thất bại nhanh chóng sau một vụ rò rỉ không liên quan, trong khi một mật khẩu ngẫu nhiên duy nhất giới hạn thiệt hại trong một tài khoản duy nhất nơi nó được sử dụng.
Đối với chủ đề này, một cài đặt thực tế là mật khẩu ngẫu nhiên duy nhất cho mỗi tài khoản, được lưu trữ trong trình quản lý. Bạn có thể áp dụng cài đặt đó với trình tạo mật khẩu 16 ký tự và sau đó lưu trữ giá trị cuối cùng trong một trình quản lý mật khẩu đáng tin cậy. PwdGen tạo giá trị cục bộ trong trình duyệt bằng Web Crypto; mật khẩu được tạo không được gửi đến máy chủ PwdGen. Thiết kế cục bộ đó giảm thiểu rủi ro phía máy chủ, nhưng nó không bảo vệ khỏi mọi mối đe dọa. Một tiện ích mở rộng trình duyệt độc hại, thiết bị bị xâm phạm, trang lừa đảo hoặc xử lý clipboard không an toàn vẫn có thể làm lộ bí mật sau khi nó được tạo.
Các vấn đề phổ biến nhất cần tránh là credential stuffing, các vụ rò rỉ cũ, trang lừa đảo, tài khoản dùng chung và mật khẩu khôi phục bị tái sử dụng. Những vấn đề này quan trọng vì kẻ tấn công hiếm khi cần brute-force mọi mật khẩu có thể khi thói quen của con người cho chúng một lối tắt. Credential stuffing, lừa đảo, danh sách mật khẩu bị rò rỉ và lạm dụng khôi phục tài khoản thường thực tế hơn là một cuộc tìm kiếm toán học thuần túy. Đó là lý do tại sao lời khuyên tốt nhất kết hợp chất lượng mật khẩu với các biện pháp kiểm soát cấp tài khoản như MFA, passkey, lưu trữ mã khôi phục và xem xét định kỳ cài đặt email hoặc điện thoại khôi phục.
Sử dụng danh sách kiểm tra này khi áp dụng khuyến nghị:
- Bắt đầu với tài khoản email và ngân hàng.
- Thay thế mật khẩu bị tái sử dụng dần dần.
- Sử dụng trình quản lý để tránh nhớ nhiều giá trị.
- Bật cảnh báo vi phạm nếu có.
Nếu một trang web từ chối cài đặt lý tưởng, đừng ép mật khẩu vào một mẫu yếu hơn bằng tay. Điều chỉnh một biến tại một thời điểm. Nếu ký hiệu bị từ chối, hãy giữ chữ hoa, chữ thường và số được bật và tăng độ dài. Nếu độ dài tối đa thấp, hãy sử dụng độ dài được chấp nhận lớn nhất và đảm bảo giá trị là duy nhất. Nếu mật khẩu phải được đọc to, in ra hoặc gõ trên màn hình TV hoặc bộ định tuyến, hãy cân nhắc loại trừ các ký tự gây nhầm lẫn và tăng độ dài để bù đắp cho bảng chữ cái nhỏ hơn.
Cuối cùng, hãy nhớ ranh giới của lời khuyên về mật khẩu. Một mật khẩu mạnh là một lớp bảo vệ, không phải là sự đảm bảo. Nó không thể làm cho một trang lừa đảo an toàn, sửa phần mềm độc hại hoặc bù đắp cho một dịch vụ lưu trữ thông tin đăng nhập kém. Thói quen hữu ích là nhàm chán nhưng bền vững: tạo một giá trị duy nhất, lưu trữ an toàn, bảo vệ đường dẫn khôi phục và thay thế nhanh chóng nếu bạn nghi ngờ bị lộ.
Một bước tiếp theo an toàn
Sau khi đọc hướng dẫn này, hãy thực hiện một cuộc kiểm tra tài khoản nhỏ thay vì cố gắng sửa mọi thứ cùng một lúc. Chọn tài khoản sẽ gây rắc rối nhất nếu bị chiếm đoạt, xác nhận rằng mật khẩu của nó là duy nhất và kiểm tra email khôi phục, điện thoại khôi phục, phương thức MFA và lưu trữ mã dự phòng. Nếu bất kỳ phần nào trong chuỗi đó yếu, hãy cải thiện phần đó trước khi chuyển sang các tài khoản rủi ro thấp hơn. Thứ tự này giữ cho công việc có thể quản lý được và bảo vệ các tài khoản mà kẻ tấn công có nhiều khả năng sử dụng làm bước đệm. Vì lý do tại sao bạn không nên tái sử dụng mật khẩu, kết quả tốt nhất là một thói quen có thể lặp lại: tạo cục bộ, lưu trữ cẩn thận và tránh tái sử dụng.
Các câu hỏi thường gặp
Credential stuffing là gì?
Credential stuffing là khi kẻ tấn công thử các cặp tên người dùng và mật khẩu bị rò rỉ trên các dịch vụ khác.
Tái sử dụng có còn rủi ro nếu mật khẩu mạnh không?
Có. Một mật khẩu mạnh bị tái sử dụng vẫn có thể mở khóa nhiều tài khoản sau khi một dịch vụ làm lộ nó.
Tôi nên làm gì sau khi tái sử dụng mật khẩu?
Thay đổi mọi tài khoản đã sử dụng nó, bắt đầu với email, ngân hàng, công việc và tài khoản khôi phục trình quản lý mật khẩu.