Cách Sử Dụng
- Đặt độ dài mong muốn bằng thanh trượt (khuyến nghị từ 16 trở lên).
- Chọn các loại ký tự mong muốn — càng nhiều loại, mật khẩu càng mạnh.
- Có thể loại bỏ ký tự dễ nhầm lẫn nếu bạn sẽ gõ tay mật khẩu.
- Nhấn "Tạo Mật Khẩu" (mật khẩu mới cũng xuất hiện mỗi khi bạn thay đổi tùy chọn).
- Nhấn "Sao chép" và lưu vào trình quản lý mật khẩu.
Ví dụ
Đầu vào
Độ dài: 16, bật tất cả loại ký tựĐầu ra
K7#mQv9!xR2pWz@eKhoảng 105 bit entropy — một cụm GPU hiện đại sẽ cần thời gian dài hơn tuổi vũ trụ để dò ra được.
Công Cụ Này Là Gì?
Trình tạo mật khẩu tạo ra các mật khẩu ngẫu nhiên mạnh hơn nhiều so với bất cứ điều gì con người tự nghĩ ra. Con người thường chọn các mẫu dễ nhớ — tên, ngày tháng, đường di chuột trên bàn phím — và kẻ tấn công biết rõ mọi mẫu đó. Một mật khẩu ngẫu nhiên 16 ký tự từ đầy đủ bộ ký tự có khoảng 100 bit entropy, vượt xa mọi cuộc tấn công dò brute-force thực tế.
Trình tạo này sử dụng Web Crypto API (chính là nguồn ngẫu nhiên bảo mật mà hệ điều hành của bạn dùng cho khóa mã hóa), đảm bảo có ít nhất một ký tự từ mỗi loại bạn chọn, và hiển thị ước tính độ mạnh dựa trên entropy để bạn thấy rõ tác động của từng tùy chọn.
Mẹo thực tế
- Độ dài quan trọng hơn sự khéo léo: một mật khẩu 20 ký tự chỉ gồm chữ thường và số mạnh hơn một mật khẩu 10 ký tự dùng đủ mọi ký hiệu — hãy quan sát thanh entropy khi kéo thanh trượt để tự thấy điều này.
- Một số trang giới hạn độ dài hoặc cấm ký hiệu (ngân hàng nổi tiếng khắt khe). Hãy điều chỉnh theo quy tắc của họ bằng các ô tùy chọn thay vì tự sửa tay mật khẩu — việc sửa tay làm mật khẩu dễ đoán hơn đúng ở chỗ bạn vừa thêm vào.
- Tạo một mật khẩu mới cho mỗi trang. Độ mạnh của bất kỳ mật khẩu nào cũng trở nên vô nghĩa khi nó bị dùng lại trên một trang bị rò rỉ.
- Với mật khẩu cần ghi nhớ (đăng nhập laptop, mật khẩu chính của trình quản lý mật khẩu), độ dài 20+ không có ký hiệu thường dễ gõ hơn mà vẫn mạnh tương đương.
Mạnh đến mức nào là đủ mạnh? Một phép so sánh
Những con số cụ thể để dễ hình dung: 8 ký tự hỗn hợp (~52 bit) sẽ bị một dàn GPU hiện đại dò ra trong vài giờ nếu mã băm của trang bị lộ. 12 ký tự (~78 bit) trụ được nhiều năm. 16 ký tự (~105 bit) tồn tại lâu hơn cả phần cứng dùng để tấn công nó. Việc dò trực tuyến chậm hơn nhiều so với những con số ngoại tuyến này — giới hạn tốc độ khiến kẻ tấn công chỉ thử được vài nghìn lần chứ không phải hàng nghìn tỷ — nhưng bạn không kiểm soát được vụ rò rỉ nào sẽ xảy ra, nên hãy tạo mật khẩu theo tiêu chuẩn cho trường hợp ngoại tuyến.
Đây cũng là lý do trình quản lý mật khẩu thay đổi cuộc chơi: khi không cần ghi nhớ gì, mọi mật khẩu đều có thể là 16+ ký tự ngẫu nhiên, và một vụ rò rỉ sẽ không còn ảnh hưởng đến các tài khoản khác của bạn.
Các trường hợp sử dụng phổ biến
- Tạo tài khoản mới trên một trang yêu cầu chính sách mật khẩu cụ thể (độ dài tối thiểu, phải có ký hiệu) — chọn đúng tùy chọn tương ứng thay vì tự sửa tay mật khẩu cho vừa.
- Tạo hàng loạt mật khẩu riêng biệt khi thiết lập nhiều tài khoản hoặc người dùng thử nghiệm cùng lúc.
- Thay thế một mật khẩu dùng lại sau khi nhận thông báo rò rỉ, mỗi tài khoản bị ảnh hưởng một mật khẩu riêng.
- Tạo mật khẩu Wi-Fi router hoặc thiết bị dùng chung vừa mạnh vừa loại bỏ ký tự dễ nhầm lẫn cho ai đó sẽ gõ nó từ tấm thẻ in.
Tại Sao Nên Dùng?
Ngẫu nhiên thực sự: dùng nguồn ngẫu nhiên an toàn theo chuẩn mã hóa, không phải hàm Math.random() dễ đoán.
Hoàn toàn ngoại tuyến — mật khẩu được tạo trên thiết bị của bạn và không bao giờ gửi đi đâu.
Độ dài tùy chỉnh (6–64) và bộ ký tự phù hợp với quy tắc mật khẩu của bất kỳ trang web nào.
Tùy chọn "Loại bỏ ký tự dễ nhầm lẫn" (0/O, 1/l/I) cho những mật khẩu bạn cần đọc hoặc gõ tay.
Thanh đo độ mạnh trực tiếp dựa trên entropy thực tế, không phải thanh màu tùy tiện.
Câu Hỏi Thường Gặp
Tạo mật khẩu trên một trang web có an toàn không?
Với trang này thì có — việc tạo diễn ra hoàn toàn trong trình duyệt của bạn bằng Web Crypto API. Không có yêu cầu mạng nào mang theo mật khẩu; bạn có thể mở trang, ngắt kết nối internet, và vẫn tạo mật khẩu bình thường.
Mật khẩu của tôi nên dài bao nhiêu?
16 ký tự với nhiều loại kết hợp là lựa chọn mặc định mạnh cho các tài khoản quan trọng. 12 ký tự là mức tối thiểu chấp nhận được. Độ dài quan trọng hơn độ phức tạp: một mật khẩu dài hơn sẽ tốt hơn một mật khẩu ngắn hơn dù nhiều ký tự đặc biệt hơn.
Ước tính độ mạnh nghĩa là gì?
Đó là entropy: số bit mà kẻ tấn công phải đoán. Mỗi bit thêm vào nhân đôi khối lượng công việc dò. Dưới 45 bit là yếu, 70+ là mạnh cho tài khoản trực tuyến, và 100+ chống lại được cả các cuộc tấn công ngoại tuyến vào mã băm mật khẩu bị đánh cắp.
Tôi có nên dùng cùng một mật khẩu được tạo cho nhiều trang không?
Không. Khi một trang bị rò rỉ, kẻ tấn công sẽ thử mật khẩu đó ở mọi nơi khác. Hãy tạo một mật khẩu riêng cho mỗi trang và lưu chúng trong trình quản lý mật khẩu — đó chính là mục đích của trình quản lý mật khẩu.
Tại sao nên loại bỏ ký tự dễ nhầm lẫn?
Các ký tự như 0/O và 1/l/I trông giống hệt nhau ở nhiều phông chữ. Nếu bạn từng cần đọc to mật khẩu hoặc gõ nó từ giấy, việc loại bỏ chúng giúp tránh những lỗi khó chịu. Điều này làm giảm nhẹ entropy, và thanh đo độ mạnh phản ánh đúng thực tế đó.