Hướng dẫn bảo mật
Hướng dẫn độ dài mật khẩu: 10, 15, 16 hay 20 ký tự?
Hiểu tại sao công cụ này đánh giá 10 ký tự là trung bình và khi nào nên chọn 15, 16 hoặc 20 ký tự trở lên.
Câu trả lời trực tiếp
Mười ký tự ngẫu nhiên có thể được nhiều dịch vụ chấp nhận, nhưng công cụ này đánh giá độ dài đó là trung bình thay vì mạnh. Đối với tài khoản chỉ có một yếu tố xác thực, hãy chọn ít nhất 15 hoặc 16 ký tự. Sử dụng 20 ký tự trở lên khi khả năng tương thích cho phép và thông tin xác thực bảo vệ quyền truy cập đặc biệt quan trọng.
Các mức độ dài thực tế
- 6–9 ký tự: yếu và thường không phù hợp cho mật khẩu tài khoản.
- 10–14 ký tự: trung bình; được giữ ở đây làm mặc định tương thích, không phải mức khuyến nghị cuối cùng.
- 15–19 ký tự: mạnh khi được tạo ngẫu nhiên và chỉ sử dụng một lần.
- 20–64 ký tự: có thể rất mạnh với bộ ký tự ngẫu nhiên rộng.
Tại sao lời hứa về thời gian bẻ khóa chính xác là sai lệch
Tốc độ bẻ khóa phụ thuộc vào phần cứng của kẻ tấn công, phương pháp băm mật khẩu của dịch vụ, tấn công trực tuyến hay ngoại tuyến, giới hạn tốc độ, mô hình ký tự và liệu mật khẩu có thực sự ngẫu nhiên hay không. Một con số “thời gian bẻ khóa” duy nhất tạo ra sự tự tin sai lầm.
Mật khẩu ngẫu nhiên và do con người tạo khác nhau
Một giá trị 16 ký tự ngẫu nhiên được chọn từ một tập hợp lớn mà không có mẫu hình con người. Một chuỗi 16 ký tự do con người tạo có thể chứa tên, ngày tháng, đường bàn phím hoặc cụm từ tái sử dụng mà kẻ tấn công ưu tiên. Độ dài vẫn hữu ích, nhưng cấu trúc dễ đoán làm giảm sức mạnh thực tế.
Khả năng tương thích dịch vụ
Một số dịch vụ áp đặt độ dài tối đa hoặc từ chối các ký tự đặc biệt nhất định. Hãy giữ giá trị ngẫu nhiên duy nhất dài nhất mà dịch vụ chấp nhận và không bao giờ làm yếu các tài khoản không liên quan để phù hợp với giới hạn của một trang web.