← Quay lại Blog Bảo mật

Cách tạo và quản lý mật khẩu mạnh: hướng dẫn dễ hiểu cho người dùng Việt

2026-09-20 · Tân IT365
Tạo và quản lý mật khẩu mạnh bằng trình quản lý mật khẩu

Phần lớn tài khoản bị chiếm đoạt không phải vì có "hacker cao siêu" nhắm vào bạn, mà vì mật khẩu quá ngắn hoặc đã bị lộ ở một website khác rồi bị thử lại ở nơi quan trọng. Tin tốt: chỉ cần đổi vài thói quen là bạn chặn được gần hết các trường hợp này, không cần mua thiết bị gì đắt tiền.

Bài viết này đi từ gốc: vì sao độ dài quan trọng hơn ký tự đặc biệt, cách tự đặt passphrase 4–5 từ vừa dễ nhớ vừa khó dò, những mẫu mật khẩu phải tránh, cách chọn trình quản lý mật khẩu, cách bảo vệ chính kho mật khẩu và cách kiểm tra xem mật khẩu đã bị rò rỉ hay chưa.

Minh bạch: bài viết có chứa liên kết tiếp thị. Nếu anh/chị mua dịch vụ qua các liên kết này, Tân IT365 có thể nhận một khoản hoa hồng nhỏ. Khoản này không làm tăng giá anh/chị phải trả và không chi phối nội dung hướng dẫn.

1. Vì sao mật khẩu ngắn bị dò ra rất nhanh

Máy tính dò mật khẩu bằng cách thử lần lượt mọi tổ hợp. Nếu mật khẩu chỉ dùng chữ thường không dấu, mỗi vị trí chỉ có 26 lựa chọn — và con số này tăng theo hàm mũ:

Độ dài (chỉ chữ thường)Số tổ hợpÝ nghĩa thực tế
6 ký tựkhoảng 308 triệuDò hết trong vài giây
8 ký tựkhoảng 209 tỷVài giờ đến vài ngày — vẫn quá ngắn
12 ký tựkhoảng 95 triệu tỷKhông còn khả thi

Điểm nhiều người hiểu sai: thêm ký tự đặc biệt không mạnh bằng thêm độ dài. Mật khẩu 8 ký tự có đủ chữ hoa, số và ký tự đặc biệt vẫn yếu hơn hẳn mật khẩu 16 ký tự chỉ gồm chữ thường. Mở rộng bảng ký tự chỉ thêm khoảng 2 bit cho mỗi ký tự, còn kéo dài thêm một ký tự là nhân thêm cả bảng lựa chọn.

Cần phân biệt hai tình huống. Khi dò trực tuyến (thử đăng nhập vào website), mỗi lần thử tốn vài trăm mili giây và thường bị khoá sau vài lần sai — mật khẩu 8 ký tự vẫn tạm chịu được. Nhưng khi một website bị rò rỉ dữ liệu, kẻ tấn công dò ngoại tuyến trên máy của họ, có thể thử hàng tỷ tổ hợp mỗi giây mà không bị chặn. Lúc đó mật khẩu ngắn gần như vô dụng.

Nguyên tắc cần nhớ: nhắm tối thiểu 12 ký tự, tốt hơn là 16 ký tự trở lên. Độ dài là mục tiêu số một; chữ hoa, số và ký tự đặc biệt chỉ là điều kiện phụ.

2. Passphrase 4–5 từ: dễ nhớ mà vẫn rất khó dò

Nếu phải nhớ một chuỗi như Kx7#pQ2!mZ, hầu hết mọi người sẽ viết ra giấy dán màn hình — mật khẩu mạnh trên lý thuyết nhưng yếu trong thực tế. Cách giải quyết là passphrase: ghép 4–5 từ ngẫu nhiên thành một câu vô nghĩa nhưng dễ hình dung.

Ví dụ: cà phê – bàn – đèn – chó – sân, viết liền thành cafe-ban-den-cho-san. Chuỗi này dài 20 ký tự, gõ nhanh, dễ nhớ bằng hình ảnh, mà máy tính không đoán được vì các từ không liên quan nhau.

Vì sao passphrase mạnh? Nếu chọn 5 từ thật ngẫu nhiên từ một danh sách khoảng 7.776 từ thông dụng (kiểu danh sách các bộ sinh passphrase thường dùng), số tổ hợp là khoảng 28 tỷ tỷ — tương đương hơn 60 bit, cao hơn nhiều so với mật khẩu 10–11 ký tự ngẫu nhiên. Đổi lại, bạn chỉ phải nhớ 5 hình ảnh.

Bốn lưu ý khi tự đặt passphrase:

Một điểm cần thẳng thắn: nếu bạn tự "nghĩ ra" 4 từ liên quan đến nhau, độ mạnh tụt xuống rất nhanh. Hãy liệt kê đồ vật trong nhà rồi xáo trộn thứ tự, hoặc để trình quản lý mật khẩu sinh ngẫu nhiên rồi đọc lại vài lần cho nhớ.

3. Những mật khẩu và mẫu mật khẩu phải tránh ngay

Các công cụ dò mật khẩu không thử lung tung. Chúng thử theo thứ tự ưu tiên: mật khẩu phổ biến nhất trước, rồi đến các mẫu cá nhân hoá. Những mẫu dưới đây gần như chắc chắn bị dò ra trong vài phút đầu:

Mẫu phải tránhVì sao nguy hiểm
123456, 12345678, qwerty, admin Nằm trong danh sách mật khẩu phổ biến nhất, bị thử đầu tiên
matkhau123, password1, abc@123 Mẫu "từ thông dụng + số" mà mọi bộ dò đều có sẵn
Ngày sinh dạng 01091985, 1985 Thông tin công khai trên mạng xã hội, chỉ có vài nghìn khả năng
Tên + năm: duy1985, huong2020 Kẻ tấn công ghép tên và năm lấy từ Facebook của bạn
Số điện thoại, số nhà, biển số xe Dễ tra cứu, hay xuất hiện trong tin nhắn và hợp đồng
Tên dịch vụ + số: facebook123, gmail2026 Khi một website rò rỉ, mẫu này bị thử ngay ở các website khác
Biến thể thay chữ bằng số: m@tkhau, p4ssw0rd Quy tắc thay thế này đã nằm trong mọi bộ dò từ nhiều năm nay

Sai lầm rất phổ biến: khi bị yêu cầu đổi mật khẩu, người dùng chỉ thêm một ký tự vào cuối (matkhau123 thành matkhau1234) hoặc đổi chữ số đầu năm. Cách này không an toàn hơn chút nào, vì bộ dò cũng thử các biến thể đó.

Nguyên tắc: nếu một mật khẩu đã nằm trong danh sách phổ biến hoặc gắn với thông tin cá nhân của bạn, hãy thay bằng mật khẩu hoàn toàn khác, không phải sửa nó.

4. Không dùng lại một mật khẩu cho nhiều nơi

Đây là thói quen gây thiệt hại nhiều nhất. Kịch bản điển hình: bạn dùng chung một mật khẩu cho một diễn đàn nhỏ, một website mua sắm và Gmail. Website nhỏ bị rò rỉ dữ liệu — kẻ tấn công lấy danh sách email và mật khẩu, rồi thử đúng cặp đó trên Gmail, Facebook, ngân hàng. Kỹ thuật này gọi là credential stuffing, chỉ tốn vài phút tự động hoá.

Nghĩa là: chỉ một website yếu trong số hàng chục website bạn dùng cũng đủ làm sập toàn bộ. Mật khẩu của bạn không yếu, nhưng website kia yếu — và dùng chung biến sự cố nhỏ đó thành sự cố lớn.

Cách làm thực tế là phân nhóm tài khoản và đặt mật khẩu khác nhau cho từng nhóm:

Nghe bất khả thi khi bạn có vài chục tài khoản — và đúng là không ai nhớ nổi. Đó là lý do tồn tại của trình quản lý mật khẩu: bạn chỉ nhớ một mật khẩu chính, phần còn lại để máy nhớ. Đổi lại, tuyệt đối không lưu mật khẩu trong file Excel, file Word hay ghi chú điện thoại không mã hoá — những chỗ đó bị sao chép, đồng bộ và chia sẻ mà bạn không kiểm soát được.

5. Trình quản lý mật khẩu: chọn loại nào cho phù hợp

Trình quản lý mật khẩu là ứng dụng mã hoá toàn bộ danh sách tài khoản của bạn, mở khoá bằng một mật khẩu chính. Nó tự tạo mật khẩu ngẫu nhiên dài, tự điền khi đăng nhập và cảnh báo khi mật khẩu bị rò rỉ. Bốn nhóm lựa chọn phổ biến:

Công cụĐiểm mạnhLưu ý
Bitwarden Có bản miễn phí dùng tốt, mã nguồn mở, đồng bộ nhiều thiết bị, hỗ trợ chia sẻ gia đình/đội nhóm Giao diện cần làm quen; bản miễn phí ít tính năng nâng cao
1Password Giao diện dễ dùng, hỗ trợ nhóm/gia đình tốt, nhiều lớp bảo vệ tài khoản Trả phí, không có bản miễn phí lâu dài
Dashlane Tự điền mượt, có tính năng theo dõi dữ liệu bị rò rỉ Bản miễn phí giới hạn số mật khẩu lưu được
Trình quản lý sẵn có (Chrome, Edge, iCloud Keychain/Passwords, Google Password Manager) Miễn phí, có sẵn, tự đồng bộ theo tài khoản Google/Microsoft/Apple Khó chia sẻ nhiều người, phụ thuộc hệ sinh thái, ít công cụ kiểm tra chuyên sâu

Chọn theo tình huống thực tế:

Điểm chung của mọi công cụ uy tín: dữ liệu được mã hoá ngay trên thiết bị, nhà cung cấp không đọc được mật khẩu của bạn. Nghĩa là nếu quên mật khẩu chính và mất hết mã khôi phục, bạn mất toàn bộ kho — hãy xem kỹ mục tiếp theo.

6. Bảo vệ chính kho mật khẩu và chia sẻ an toàn

Khi đã dồn mọi mật khẩu vào một chỗ, kho đó thành mục tiêu quan trọng nhất. Bốn việc phải làm ngay:

  1. Mật khẩu chính phải là passphrase 5 từ như ở mục 2, và chưa từng dùng ở dịch vụ nào khác. Đừng lưu mật khẩu chính bên trong chính kho.
  2. Bật 2FA cho kho mật khẩu — ưu tiên ứng dụng xác thực hoặc khoá bảo mật vật lý thay vì SMS. Đây là lớp chặn quan trọng nhất nếu mật khẩu chính bị lộ.
  3. Lưu mã khôi phục và mã dự phòng 2FA ra giấy, để nơi tách khỏi điện thoại và máy tính (két, tủ khoá). Mất điện thoại mà không có mã dự phòng thì rất phiền.
  4. Kiểm tra thiết bị đã đăng nhập trong cài đặt của kho, đăng xuất ngay thiết bị lạ.

Về chia sẻ trong gia đình: đừng nhắn mật khẩu qua Zalo, Messenger hay email, vì tin nhắn lưu lại rất lâu và có thể bị đọc khi một trong hai tài khoản bị chiếm. Hãy dùng tính năng chia sẻ có sẵn của kho (Bitwarden có nhóm chia sẻ, 1Password có gói gia đình, iCloud Keychain có chia sẻ trong gia đình). Nếu buộc phải gửi một lần, dùng liên kết tự huỷ của kho hoặc gửi nửa đầu qua tin nhắn, nửa sau qua điện thoại — và đổi lại sau khi dùng xong.

Với doanh nghiệp nhỏ, ba nguyên tắc giúp tránh rắc rối về sau: mỗi nhân viên có tài khoản riêng trong kho chung; chỉ chia sẻ đúng những mật khẩu người đó cần; và khi nhân viên nghỉ việc thì thu hồi quyền truy cập trong ngày cuối, đồng thời đổi các mật khẩu người đó từng biết. Nhắc lại điều không bao giờ thay đổi: ngân hàng và các dịch vụ lớn không bao giờ hỏi mật khẩu hay mã OTP của bạn qua điện thoại.

7. Kiểm tra rò rỉ và kế hoạch đổi mật khẩu theo nhóm

Bạn có thể kiểm tra miễn phí xem email và mật khẩu của mình đã bị lộ hay chưa:

Khi phát hiện rò rỉ, đừng đổi hết mọi tài khoản trong một buổi — dễ làm ẩu và bỏ sót. Hãy chia theo nhóm và làm lần lượt:

NhómGồm những gìKhi nào đổi
A — ngay lập tức Email chính, ngân hàng, ví điện tử, tài khoản công việc, kho mật khẩu Ngay khi có cảnh báo
B — trong 1–2 tuần Facebook, Zalo, Google Drive, tài khoản có gắn thẻ thanh toán Trong vòng một đến hai tuần
C — khi rảnh Diễn đàn, website tin tức, tài khoản mua sắm ít dùng Rải dần, mỗi tuần vài tài khoản

Thứ tự làm đúng cho mỗi tài khoản: đổi mật khẩu → bật 2FA → kiểm tra thiết bị đã đăng nhập → xoá tài khoản không còn dùng. Một lưu ý trái với thói quen cũ: không cần đổi mật khẩu định kỳ kiểu 3 tháng một lần cho mọi tài khoản, vì cách đó thường dẫn tới mật khẩu yếu và na ná nhau. Chỉ đổi khi có dấu hiệu rò rỉ, khi người khác từng biết mật khẩu, hoặc khi nghi thiết bị nhiễm mã độc.

Bài viết liên quan