Công cụ tính độ mạnh mật khẩu
Độ mạnh của mật khẩu không đo bằng cảm giác mà đo bằng entropy — số bit thông tin mà kẻ tấn công phải đoán. Công thức chỉ có một dòng: lấy độ dài nhân với logarit cơ số 2 của kích thước bộ ký tự. Một mật khẩu 12 ký tự gồm chữ hoa, chữ thường và số có bộ ký tự 62, cho ra khoảng 71 bit — đủ mạnh cho tài khoản cá nhân thông thường. Điều mà con số này làm lộ ra rất rõ: ĐỘ DÀI quan trọng hơn độ phức tạp. Thêm một ký tự đặc biệt vào mật khẩu 8 ký tự chỉ tăng được vài bit, trong khi thêm bốn ký tự thường vào lại tăng hơn 20 bit. Đó là lý do các hướng dẫn bảo mật hiện đại, kể cả của Viện Tiêu chuẩn Kỹ thuật Hoa Kỳ, đã bỏ yêu cầu bắt buộc trộn ký tự đặc biệt và chuyển sang khuyến nghị mật khẩu dài. Một cụm bốn từ ngẫu nhiên dễ nhớ hơn nhiều mà vẫn mạnh hơn "P@ssw0rd!". Cần nói thẳng một giới hạn: công cụ giả định mật khẩu của bạn là NGẪU NHIÊN. Nếu mật khẩu là một từ có trong từ điển, tên người thân hay ngày sinh thì entropy thật thấp hơn rất nhiều so với con số hiện ra, vì công cụ dò sẽ thử danh sách từ điển và các mẫu phổ biến trước khi thử vét cạn. "Matkhau123!" có 11 ký tự nhưng bị dò ra trong vài giây.
- NIST SP 800-63B — hướng dẫn xác thực số, khuyến nghị ưu tiên độ dài hơn độ phức tạp
Lưu ý: Công thức giả định mật khẩu được chọn NGẪU NHIÊN. Mật khẩu là từ trong từ điển, tên riêng hay ngày sinh thì entropy thật thấp hơn rất nhiều.
Công cụ liên quan
Về công cụ này — cách hoạt động, công thức & câu hỏi thường gặp ▾
Cách sử dụng
- Nhập độ dài mật khẩu — chỉ cần số ký tự, không cần gõ mật khẩu thật ra.
- Bật các loại ký tự mà mật khẩu đang có: chữ thường, chữ hoa, chữ số, ký tự đặc biệt.
- Chọn tốc độ dò tương ứng với mối đe doạ bạn lo: dò qua mạng chậm hơn dò ngoại tuyến rất nhiều.
- Đọc dòng đầu để biết thời gian ước tính bị bẻ khoá, và dòng thứ ba để biết số bit entropy.
- Nếu chưa đạt mức mạnh, xem dòng gợi ý để biết cần thêm bao nhiêu ký tự nữa.