Với nhiều người, mật khẩu mạnh là một chuỗi kiểu Tr0ng@2026! — khó gõ, khó nhớ, nhưng với máy dò tự động lại không khó đoán đến thế. Cách tiếp cận tốt hơn là cụm mật khẩu: nhiều từ ngẫu nhiên ghép thành một chuỗi dài, dễ nhớ với người và cực khó phá với máy.
Điểm mấu chốt — cũng là chỗ nhiều hướng dẫn nói mập mờ — là các từ phải được chọn ngẫu nhiên thật sự, không phải do bạn nghĩ ra trong đầu. Cách nhanh nhất là dùng trình tạo cụm mật khẩu miễn phí: chạy 100% trong trình duyệt bằng crypto.getRandomValues, có chế độ cụm mật khẩu kèm thước đo entropy, và không gửi gì lên máy chủ.
Vì sao độ dài thắng độ phức tạp
Độ mạnh mật khẩu đo bằng entropy — hiểu đơn giản là số khả năng kẻ tấn công phải thử. Thêm một ký hiệu lạ vào mật khẩu tám ký tự chỉ tăng số khả năng lên vài lần. Nhưng thêm một từ ngẫu nhiên vào cụm mật khẩu lại nhân số lần phải đoán lên hàng nghìn lần, vì từ đó được rút từ một danh sách hàng nghìn từ. Bốn từ ngẫu nhiên đã tạo ra lượng tổ hợp vượt sức phần cứng dò mật khẩu hiện nay; năm từ gần như đóng hẳn cánh cửa.
Vì thế, một cụm hai mươi lăm ký tự toàn chữ thường có thể mạnh hơn hẳn mật khẩu mười ký tự đầy ký hiệu — miễn là các từ thật sự ngẫu nhiên. Não người rất kém ở khoản này: khi “chọn đại”, ta vô thức chọn từ quen thuộc, có liên hệ với nhau — điều công cụ dò đoán khai thác rất tốt.
Phương pháp diceware: để máy chọn từ thay bạn
Diceware là phương pháp kinh điển: gieo xúc xắc chọn từ trong một danh sách đánh số sẵn, để không ai — kể cả bạn — can thiệp vào kết quả. Ngày nay không cần xúc xắc: trình tạo trên pass.1mail.lt làm việc đó bằng bộ sinh ngẫu nhiên mật mã học của chính trình duyệt. Vài quy tắc thực hành:
- Tối thiểu 4-5 từ cho tài khoản thông thường; 6 từ cho email chính và những gì hệ trọng.
- Nối bằng dấu gạch cho dễ gõ trên điện thoại, ví dụ một kết quả thật: dong-den-long-bamuoi-xuongrong.
- Không tự ý sửa kết quả cho “có nghĩa hơn” — mỗi lần sửa là một lần giảm tính ngẫu nhiên.
- Chấp nhận sự vô nghĩa: chính nó khiến cụm khó đoán; gõ vài lần là tay tự nhớ.
Những thứ khiến cụm mật khẩu yếu đi
Cụm mật khẩu chỉ mạnh khi ngẫu nhiên. Các lựa chọn sau nghe dài nhưng thực chất rất yếu:
- Trích dẫn nổi tiếng, ca dao tục ngữ: mọi câu từng được in sách hay đăng lên mạng đều đã nằm trong từ điển tấn công.
- Lời bài hát, câu thoại phim: quen thuộc với bạn nghĩa là quen thuộc với cả kẻ tấn công.
- Thay thế kiểu P@ssw0rd: đổi a thành @, o thành 0 là mẹo mọi phần mềm dò đều thử trước tiên — gần như không thêm an toàn.
- Thông tin cá nhân: tên con, ngày cưới, biển số xe — những thứ tra được từ mạng xã hội trong vài phút.
Mỗi tài khoản một cụm riêng, một chìa khóa chính
Dùng lại một cụm mật khẩu, dù mạnh đến đâu, đồng nghĩa chỉ cần một dịch vụ rò rỉ dữ liệu là mọi tài khoản cùng sụp đổ. Cách bố trí hợp lý: mỗi tài khoản một mật khẩu ngẫu nhiên riêng, tất cả nằm trong trình quản lý mật khẩu, và bạn chỉ phải thuộc một thứ — cụm mật khẩu chính mở chiếc két đó. Đây là nơi xứng đáng đầu tư một cụm sáu từ sinh ngẫu nhiên. Với trang chỉ định dùng một lần, đừng dùng email chính — một hộp thư tạm từ 1mail.lt giúp giảm số nơi nắm dữ liệu của bạn.
Lớp bảo vệ thứ hai là xác thực hai yếu tố: kể cả khi cụm mật khẩu bị lộ, kẻ tấn công vẫn thiếu mã dùng một lần trên thiết bị của bạn. Nếu chưa rõ cơ chế này, bài mã TOTP là gì giải thích cách mã sáu số được sinh ra và vì sao nên bật trước tiên cho email và ngân hàng.
Lưu ý trung thực trước khi bắt đầu
Mọi phép tính entropy ở trên chỉ đúng khi cụm mật khẩu được sinh từ bộ tạo ngẫu nhiên. Một cụm bạn tự nghĩ trong đầu — dù dài — luôn mang dấu vết thói quen ngôn ngữ và sở thích cá nhân, những thứ công cụ dò đoán nắm rất chắc. Hãy để máy chọn từ; việc của bạn là ghi nhớ và giữ kín kết quả.
Câu hỏi thường gặp
Cụm mật khẩu bao nhiêu từ là đủ?
Bốn đến năm từ ngẫu nhiên cho tài khoản thông thường; sáu từ cho email chính và cụm chìa khóa của trình quản lý mật khẩu.
Viết cụm mật khẩu ra giấy có sao không?
Ghi ra giấy, cất nơi an toàn trong nhà vẫn tốt hơn nhiều so với dùng lại một mật khẩu yếu khắp nơi. Chỉ đừng dán cạnh màn hình.
Bao lâu nên đổi cụm mật khẩu một lần?
Không cần đổi định kỳ nếu không có dấu hiệu rò rỉ. Đổi ngay khi dịch vụ báo sự cố; ưu tiên bật xác thực hai yếu tố hơn là đổi liên tục.