Một mật khẩu mạnh là lớp phòng thủ đầu tiên cho mọi tài khoản trực tuyến, từ email, ví điện tử cho tới tài khoản cá cược. Rất nhiều vụ chiếm đoạt tài khoản không đến từ kỹ thuật tinh vi, mà đơn giản vì người dùng đặt mật khẩu quá ngắn, dễ đoán hoặc dùng lại một chuỗi cho hàng chục nơi khác nhau. Bài viết này tổng hợp khuyến nghị chính thức về cách tạo mật khẩu đủ khỏe, giải thích vì sao mỗi tài khoản nên có một mật khẩu riêng, và cách dùng trình quản lý mật khẩu để không phải ghi nhớ thủ công.
Mật khẩu mạnh là gì và vì sao độ dài quan trọng hơn ký tự lạ
Quan niệm cũ cho rằng một mật khẩu tốt phải trộn chữ hoa, chữ thường, số và ký tự đặc biệt. Tài liệu SP 800-63B của Viện Tiêu chuẩn và Công nghệ Hoa Kỳ (NIST) đã thay đổi cách nhìn này: yêu cầu tối thiểu chỉ là 8 ký tự, nhưng khuyến nghị dùng ít nhất 15 ký tự cho trường hợp chỉ có một yếu tố xác thực, và hệ thống nên chấp nhận mật khẩu dài tới ít nhất 64 ký tự (netwrix.com). Điểm mấu chốt là độ dài quan trọng hơn độ phức tạp: một cụm từ dài, dễ nhớ với bạn nhưng khó đoán với người khác sẽ an toàn hơn một chuỗi tám ký tự rối rắm.
NIST cũng bỏ nhiều quy tắc gây phiền toái mà không thực sự tăng an toàn. Cụ thể, tổ chức không nên bắt buộc đổi mật khẩu định kỳ khi chưa có dấu hiệu bị lộ, không nên áp đặt quy tắc bắt buộc phải có ký tự đặc biệt, và mọi ký tự Unicode kể cả dấu cách đều nên được chấp nhận (netwrix.com). Thay vào đó, hệ thống nên đối chiếu mật khẩu người dùng chọn với danh sách các chuỗi đã bị rò rỉ, từ điển phổ biến và kiểu gõ bàn phím dễ đoán để loại bỏ ngay từ đầu.
Vì sao không nên dùng lại một mật khẩu cho nhiều tài khoản
Dùng lại mật khẩu là sai lầm phổ biến và nguy hiểm nhất. Khi một website bị rò rỉ dữ liệu, kẻ tấn công sẽ lấy cặp email và mật khẩu đó thử tự động trên hàng loạt dịch vụ khác — kỹ thuật gọi là "nhồi thông tin đăng nhập" (credential stuffing) khai thác đúng thói quen dùng chung một mật khẩu (globalcybersecuritynetwork.com). Nếu bạn dùng cùng một chuỗi cho email lẫn tài khoản cá cược, chỉ cần một nơi bị lộ là toàn bộ có nguy cơ.
Đặt mật khẩu riêng cho từng tài khoản giúp khoanh vùng thiệt hại: khi một tài khoản bị xâm nhập, những tài khoản còn lại vẫn an toàn nhờ không dùng chung chìa khóa, đồng thời tránh được hiệu ứng "dây chuyền" lan từ nơi này sang nơi khác (globalcybersecuritynetwork.com). Mật khẩu duy nhất và đủ dài cũng làm cho tấn công dò từng tổ hợp (brute force) trở nên tốn kém và kém hiệu quả hơn nhiều.
Trình quản lý mật khẩu hoạt động thế nào
Vấn đề của việc dùng mật khẩu riêng cho mọi nơi là không ai nhớ nổi hàng chục chuỗi ngẫu nhiên. Đây chính là lý do trình quản lý mật khẩu tồn tại: nó lưu toàn bộ mật khẩu trong một "kho" được mã hóa và bạn chỉ cần nhớ duy nhất một mật khẩu chính (master password) để mở kho (nicybersecuritycentre.gov.uk). Công cụ này có thể là ứng dụng, tiện ích mở rộng trình duyệt hoặc tính năng tích hợp sẵn trên thiết bị.
Ngoài lưu trữ, trình quản lý còn tự tạo giúp bạn những mật khẩu dài, phức tạp và ngẫu nhiên mà bạn không cần ghi nhớ, sau đó tự điền khi đăng nhập và đồng bộ giữa điện thoại, máy tính bảng và máy tính (staysafeonline.org). Liên minh An ninh mạng Quốc gia Hoa Kỳ khuyên nên chọn công cụ có kiến trúc "không cần biết" (zero-knowledge), nghĩa là nhà cung cấp không thể xem mật khẩu của bạn và không lưu mật khẩu chính trên máy chủ của họ (staysafeonline.org). Nhiều ứng dụng còn cảnh báo khi mật khẩu bị lộ trong một vụ rò rỉ hoặc khi bạn đang ở trang giả mạo.
Theo tiêu chí lựa chọn của cơ quan an ninh mạng, bạn nên ưu tiên công cụ có mã hóa đầu cuối, hỗ trợ xác thực hai yếu tố, tương thích với các thiết bị và trình duyệt bạn dùng, cùng uy tín rõ ràng của nhà cung cấp (nicybersecuritycentre.gov.uk). Mật khẩu chính vì thế trở thành điểm quan trọng nhất và cần được đặt thật dài, thật riêng, đồng thời không dùng lại ở bất kỳ nơi nào khác.
Cách đặt mật khẩu mạnh cho tài khoản cá cược trong thực tế
Với một tài khoản có liên quan đến nạp và rút tiền, hãy áp dụng chuẩn cao hơn mức tối thiểu. Liên minh An ninh mạng Quốc gia định nghĩa mật khẩu mạnh là chuỗi duy nhất, dài ít nhất 16 ký tự và ngẫu nhiên gồm chữ, số và ký hiệu (staysafeonline.org). Nếu tự nghĩ, bạn có thể ghép ba đến bốn từ không liên quan thành một cụm từ dài dễ nhớ; nếu dùng trình quản lý, hãy để nó sinh chuỗi ngẫu nhiên và lưu lại giúp.
Bên cạnh bản thân mật khẩu, hãy bật xác thực hai lớp nếu nhà cung cấp hỗ trợ, vì mật khẩu dù mạnh cũng chỉ là một yếu tố. Lưu ý rằng ở bản cập nhật mới, mã OTP gửi qua SMS không còn đáp ứng mức đảm bảo xác thực AAL2, nên ứng dụng xác thực chuyên dụng được ưu tiên hơn tin nhắn (netwrix.com). Ngoài ra, tính năng khóa tài khoản sau một số lần nhập sai — theo NIST là không ít hơn 10 lần thất bại — giúp chặn dò mật khẩu tự động, nhưng bạn vẫn nên chủ động dùng chuỗi khó đoán (netwrix.com).
Cuối cùng, tránh những thói quen làm suy yếu mọi nỗ lực: không dùng thông tin cá nhân như ngày sinh hay số điện thoại, không lưu mật khẩu trong ghi chú không mã hóa, không gõ mật khẩu trên Wi-Fi công cộng không tin cậy, và không đổi mật khẩu theo lịch cứng nhắc mà chỉ đổi khi có dấu hiệu bị lộ (netwrix.com). Một mật khẩu mạnh, riêng biệt kết hợp trình quản lý đáng tin và xác thực hai lớp là bộ ba bảo vệ hiệu quả nhất cho tài khoản của bạn.
Câu hỏi thường gặp
Mật khẩu bao nhiêu ký tự là đủ mạnh? Yêu cầu tối thiểu của NIST là 8 ký tự và khuyến nghị ít nhất 15 ký tự cho tài khoản chỉ dùng một yếu tố; nhiều cơ quan an ninh mạng khuyên đặt từ 16 ký tự trở lên, càng dài càng khó bẻ khóa (netwrix.com).
Có bắt buộc thêm ký tự đặc biệt và đổi mật khẩu hằng tháng không? Không. NIST khuyến nghị bỏ quy tắc bắt buộc ký tự đặc biệt và không ép đổi mật khẩu định kỳ; chỉ nên đổi khi có bằng chứng mật khẩu đã bị lộ (netwrix.com).
Trình quản lý mật khẩu có an toàn không? Trình quản lý uy tín lưu mật khẩu trong kho mã hóa và bạn chỉ cần nhớ một mật khẩu chính; nên chọn loại có kiến trúc zero-knowledge để chính nhà cung cấp cũng không đọc được dữ liệu của bạn (staysafeonline.org).
Vì sao không nên dùng chung một mật khẩu? Vì khi một nơi bị rò rỉ, kẻ tấn công sẽ thử cặp thông tin đó trên các dịch vụ khác qua kỹ thuật credential stuffing; mật khẩu riêng cho từng tài khoản giúp khoanh vùng thiệt hại (globalcybersecuritynetwork.com).
