Cách kiểm tra mật khẩu có bị lộ hay không và cần làm gì tiếp theo

Cách kiểm tra mật khẩu có bị lộ hay không và cần làm gì tiếp theo

Cách kiểm tra mật khẩu có bị lộ hay không và cần làm gì tiếp theo

Nếu bạn vừa nhận cảnh báo rò rỉ, hãy làm ba việc theo đúng thứ tự: kiểm tra mật khẩu bằng công cụ dò rò rỉ có sẵn trong trình duyệt hoặc trình quản lý mật khẩu, đổi ngay mật khẩu ở tài khoản bị lộ, rồi đổi ở mọi nơi bạn từng dùng lại mật khẩu đó. Sau đó bật xác thực hai lớp và kiểm tra xem kẻ khác có kịp cài cắm gì vào tài khoản hay chưa. Bài này giải thích vì sao thứ tự ấy quan trọng và cần làm gì để lần sau chuyện rò rỉ không còn đáng sợ nữa.

Rò rỉ thông tin đăng nhập thực chất là gì

Khi một dịch vụ bị xâm nhập, thứ kẻ tấn công lấy đi thường là cơ sở dữ liệu người dùng: địa chỉ email, tên đăng nhập và mật khẩu ở dạng đã băm. Nếu dịch vụ đó lưu mật khẩu cẩu thả, phần lớn mật khẩu sẽ bị khôi phục về dạng đọc được chỉ trong thời gian ngắn. Kết quả là những tệp danh sách khổng lồ gồm cặp email và mật khẩu, được trao đổi qua lại rồi gộp thành các bộ sưu tập ngày càng lớn.

Điều đáng nói là dữ liệu rò rỉ không hết hạn. Một mật khẩu lộ từ nhiều năm trước vẫn nằm trong các bộ sưu tập đó, và nếu bạn chưa đổi, nó vẫn hoạt động. Cũng vì vậy mà cảnh báo rò rỉ đôi khi đến rất muộn: dịch vụ có thể mất hàng tháng mới phát hiện, hoặc dữ liệu chỉ nổi lên khi ai đó công bố lại.

Công cụ kiểm tra rò rỉ hoạt động ra sao

Các dịch vụ kiểm tra rò rỉ đối chiếu thông tin của bạn với những bộ dữ liệu đã bị công khai. Với địa chỉ email thì đơn giản: hệ thống tra xem email đó xuất hiện trong những vụ rò rỉ nào. Với mật khẩu, câu hỏi hợp lý là làm sao kiểm tra mà không phải gửi mật khẩu của mình đi.

Các dịch vụ tử tế giải bài toán đó bằng nguyên tắc gọi là k-anonymity. Thiết bị của bạn băm mật khẩu rồi chỉ gửi đi vài ký tự đầu của chuỗi băm. Máy chủ trả về toàn bộ danh sách các chuỗi băm bắt đầu bằng phần đầu ấy, có thể hàng trăm chuỗi, và việc so khớp phần còn lại diễn ra ngay trên máy bạn. Máy chủ không bao giờ biết mật khẩu của bạn, thậm chí không biết chuỗi băm đầy đủ. Đây là tiêu chuẩn tối thiểu: nếu một trang yêu cầu bạn dán mật khẩu nguyên văn vào ô kiểm tra, hãy đóng trang đó lại.

Cảnh báo có sẵn mà bạn đang bỏ quên

Bạn thường không cần đi tìm công cụ nào cả. Các trình duyệt phổ biến đều có tính năng theo dõi mật khẩu đã lưu và bật cảnh báo khi một trong số đó xuất hiện trong dữ liệu rò rỉ. Các trình quản lý mật khẩu cũng vậy, và thường còn kèm báo cáo sức khỏe: mật khẩu trùng lặp, mật khẩu quá yếu, tài khoản chưa bật xác thực hai lớp. Hệ điều hành điện thoại cũng có mục tương tự trong phần cài đặt mật khẩu.

Hãy mở đúng một lần và duyệt hết danh sách cảnh báo. Đa số người dùng phát hiện họ đang dùng lại vài mật khẩu trên hàng chục dịch vụ — và đó mới là vấn đề thật, chứ không phải vụ rò rỉ cụ thể vừa xảy ra.

Vì sao một mật khẩu lộ lại kéo theo cả chục tài khoản

Kỹ thuật gọi là nhồi thông tin đăng nhập. Kẻ tấn công lấy danh sách cặp email và mật khẩu đã rò rỉ rồi thử tự động trên hàng loạt dịch vụ khác: hộp thư, mạng xã hội, sàn thương mại điện tử, dịch vụ lưu trữ. Chúng không cần đoán gì cả, chỉ cần bạn từng dùng lại. Tỷ lệ thành công trên mỗi lần thử rất thấp, nhưng khi thử hàng triệu lần thì con số tuyệt đối vẫn rất lớn.

Trong chuỗi đó, hộp thư chính là mục tiêu giá trị nhất. Ai kiểm soát hộp thư của bạn thì đặt lại được mật khẩu của gần như mọi dịch vụ khác. Vì thế nếu phải chọn thứ tự ưu tiên, hãy bắt đầu từ email, rồi tới các tài khoản có gắn phương thức thanh toán.

Thứ tự xử lý đúng khi mật khẩu đã lộ

  1. Đổi mật khẩu ở chính tài khoản bị rò rỉ trước, bằng một mật khẩu hoàn toàn mới chứ không phải biến thể của cái cũ.
  2. Liệt kê mọi nơi bạn từng dùng lại mật khẩu đó và đổi hết, ưu tiên hộp thư, ngân hàng, ví điện tử và các tài khoản có lưu thẻ.
  3. Đăng xuất khỏi tất cả thiết bị. Đổi mật khẩu thôi chưa chắc chấm dứt phiên đăng nhập đang hoạt động của kẻ khác.
  4. Bật xác thực hai lớp ở những tài khoản quan trọng nhất, ưu tiên ứng dụng tạo mã hoặc khóa truy cập thay vì tin nhắn SMS.
  5. Kiểm tra dấu vết kẻ tấn công có thể đã để lại, phần này nhiều người bỏ qua và trả giá.
  6. Lưu mật khẩu mới vào trình quản lý mật khẩu, đừng cố nhớ chúng.

Với bước tạo mật khẩu mới, cách nhanh nhất là dùng một trình tạo cụm mật khẩu và lấy mỗi tài khoản một chuỗi riêng. Bạn sẽ không nhớ nổi chúng, và điều đó hoàn toàn ổn: việc ghi nhớ là nhiệm vụ của trình quản lý mật khẩu, không phải của bạn.

Kiểm tra dấu vết kẻ xâm nhập để lại

Đổi mật khẩu mà quên bước này thì kẻ tấn công vẫn quay lại được. Trong phần cài đặt bảo mật của hộp thư và các tài khoản quan trọng, hãy kiểm tra lần lượt:

  • Địa chỉ email khôi phục và số điện thoại khôi phục lạ mà bạn không thêm vào.
  • Quy tắc chuyển tiếp hoặc bộ lọc tự động chuyển thư đi nơi khác, rồi xóa dấu vết trong hộp thư của bạn.
  • Mật khẩu ứng dụng đã cấp cho các ứng dụng bạn không nhận ra, chúng thường bỏ qua xác thực hai lớp.
  • Danh sách phiên đăng nhập và thiết bị đang hoạt động, thu hồi tất cả những gì không phải của bạn.
  • Các ứng dụng bên thứ ba đã được cấp quyền truy cập tài khoản.

Vì sao đổi một ký tự là vô ích

Rất nhiều người phản ứng bằng cách biến mậtkhau2023 thành mậtkhau2024. Cách này thất bại vì các công cụ dò không thử từng chuỗi ngẫu nhiên mà áp dụng đúng những quy tắc biến đổi con người hay dùng: thêm năm ở cuối, đổi chữ a thành số bốn, viết hoa chữ đầu, gắn thêm dấu chấm than. Một mật khẩu đã lộ cộng với vài quy tắc như vậy là điểm xuất phát lý tưởng cho kẻ tấn công.

Thứ thực sự có tác dụng là độ dài và tính không đoán được. Một cụm gồm bốn đến năm từ không liên quan dài hơn nhiều so với chuỗi tám ký tự lộn xộn, dễ gõ hơn trên điện thoại, mà lại khó dò hơn hẳn. Bài cách tạo cụm mật khẩu mạnh nói kỹ hơn về việc chọn từ và độ dài hợp lý. Điều kiện duy nhất là các từ phải được chọn ngẫu nhiên thật, nên hãy để công cụ tạo cụm mật khẩu ngẫu nhiên làm việc đó thay vì tự nghĩ ra một câu quen thuộc.

Làm sao để lần sau chuyện này không còn quan trọng

Mục tiêu không phải là không bao giờ bị rò rỉ, vì phần lớn rò rỉ xảy ra ở phía dịch vụ chứ không phải phía bạn. Mục tiêu là biến một vụ rò rỉ thành phiền toái nhỏ thay vì thảm họa dây chuyền.

Mỗi tài khoản một mật khẩu riêng, lưu trong trình quản lý mật khẩu, là biện pháp có sức nặng nhất. Tiếp theo là lớp bảo vệ thứ hai: cài một ứng dụng xác thực 2FA miễn phí để sinh mã theo thời gian, an toàn hơn nhiều so với mã gửi qua tin nhắn vốn có thể bị chiếm số. Ở những dịch vụ đã hỗ trợ, hãy chuyển hẳn sang khóa truy cập, thứ không thể bị lộ theo kiểu danh sách vì chẳng có mật khẩu nào để lộ; bài passkey là gì giải thích cơ chế này.

Cuối cùng là giảm bề mặt phơi nhiễm. Bạn không cần đưa địa chỉ email chính vào mọi biểu mẫu tải tài liệu hay mọi trang chỉ dùng một lần. Với những chỗ như vậy, một địa chỉ email tạm thời giúp hộp thư thật của bạn không nằm trong cơ sở dữ liệu sẽ bị rò rỉ vài năm sau. Càng ít nơi giữ dữ liệu của bạn, càng ít cảnh báo rò rỉ bạn phải xử lý.

Câu hỏi thường gặp

Mật khẩu của tôi có trong danh sách rò rỉ nhưng tài khoản vẫn bình thường, có cần đổi không?

Có, và nên đổi ngay. Danh sách rò rỉ được lưu hành rất lâu và có thể bị đem ra dùng bất cứ lúc nào, kể cả nhiều năm sau. Việc chưa có gì xảy ra chỉ có nghĩa là chưa tới lượt bạn, không có nghĩa là mật khẩu đó còn an toàn.

Dán mật khẩu vào trang kiểm tra rò rỉ có nguy hiểm không?

Nguy hiểm nếu trang đó gửi mật khẩu nguyên văn lên máy chủ. Hãy chỉ dùng công cụ tích hợp sẵn trong trình duyệt hoặc trình quản lý mật khẩu, hoặc dịch vụ nói rõ rằng họ dùng k-anonymity và chỉ gửi đi một phần chuỗi băm. Khi không chắc, cách an toàn nhất là bỏ qua việc kiểm tra và đổi mật khẩu luôn.

Bao lâu nên đổi mật khẩu một lần?

Đổi theo lịch định kỳ không còn được khuyến nghị, vì nó khiến người ta chọn mật khẩu yếu và dễ đoán hơn. Hãy đổi khi có dấu hiệu rò rỉ, khi bạn phát hiện mình dùng lại một mật khẩu, hoặc khi ai đó khác từng biết mật khẩu ấy.

Có nên tin trình quản lý mật khẩu không?

Có, và rủi ro của nó nhỏ hơn nhiều so với rủi ro của việc dùng lại vài mật khẩu ở khắp nơi. Điều quan trọng là mật khẩu chính phải là một cụm dài, duy nhất, không dùng ở đâu khác, và kho mật khẩu phải được bảo vệ thêm bằng xác thực hai lớp.

thẻ:
#kiểm tra mật khẩu bị lộ # rò rỉ dữ liệu # nhồi thông tin đăng nhập # cụm mật khẩu # xác thực hai lớp # trình quản lý mật khẩu