Cách tạo và quản lý mật khẩu mạnh: hướng dẫn dễ hiểu cho người dùng Việt
Phần lớn tài khoản bị chiếm đoạt không phải vì có "hacker cao siêu" nhắm vào bạn, mà vì mật khẩu quá ngắn hoặc đã bị lộ ở một website khác rồi bị thử lại ở nơi quan trọng. Tin tốt: chỉ cần đổi vài thói quen là bạn chặn được gần hết các trường hợp này, không cần mua thiết bị gì đắt tiền.
Bài viết này đi từ gốc: vì sao độ dài quan trọng hơn ký tự đặc biệt, cách tự đặt passphrase 4–5 từ vừa dễ nhớ vừa khó dò, những mẫu mật khẩu phải tránh, cách chọn trình quản lý mật khẩu, cách bảo vệ chính kho mật khẩu và cách kiểm tra xem mật khẩu đã bị rò rỉ hay chưa.
Minh bạch: bài viết có chứa liên kết tiếp thị. Nếu anh/chị mua dịch vụ qua các liên kết này, Tân IT365 có thể nhận một khoản hoa hồng nhỏ. Khoản này không làm tăng giá anh/chị phải trả và không chi phối nội dung hướng dẫn.
1. Vì sao mật khẩu ngắn bị dò ra rất nhanh
Máy tính dò mật khẩu bằng cách thử lần lượt mọi tổ hợp. Nếu mật khẩu chỉ dùng chữ thường không dấu, mỗi vị trí chỉ có 26 lựa chọn — và con số này tăng theo hàm mũ:
| Độ dài (chỉ chữ thường) | Số tổ hợp | Ý nghĩa thực tế |
|---|---|---|
| 6 ký tự | khoảng 308 triệu | Dò hết trong vài giây |
| 8 ký tự | khoảng 209 tỷ | Vài giờ đến vài ngày — vẫn quá ngắn |
| 12 ký tự | khoảng 95 triệu tỷ | Không còn khả thi |
Điểm nhiều người hiểu sai: thêm ký tự đặc biệt không mạnh bằng thêm độ dài. Mật khẩu 8 ký tự có đủ chữ hoa, số và ký tự đặc biệt vẫn yếu hơn hẳn mật khẩu 16 ký tự chỉ gồm chữ thường. Mở rộng bảng ký tự chỉ thêm khoảng 2 bit cho mỗi ký tự, còn kéo dài thêm một ký tự là nhân thêm cả bảng lựa chọn.
Cần phân biệt hai tình huống. Khi dò trực tuyến (thử đăng nhập vào website), mỗi lần thử tốn vài trăm mili giây và thường bị khoá sau vài lần sai — mật khẩu 8 ký tự vẫn tạm chịu được. Nhưng khi một website bị rò rỉ dữ liệu, kẻ tấn công dò ngoại tuyến trên máy của họ, có thể thử hàng tỷ tổ hợp mỗi giây mà không bị chặn. Lúc đó mật khẩu ngắn gần như vô dụng.
Nguyên tắc cần nhớ: nhắm tối thiểu 12 ký tự, tốt hơn là 16 ký tự trở lên. Độ dài là mục tiêu số một; chữ hoa, số và ký tự đặc biệt chỉ là điều kiện phụ.
2. Passphrase 4–5 từ: dễ nhớ mà vẫn rất khó dò
Nếu phải nhớ một chuỗi như Kx7#pQ2!mZ, hầu hết mọi người sẽ viết ra giấy dán màn hình — mật khẩu mạnh trên lý thuyết nhưng yếu trong thực tế. Cách giải quyết là passphrase: ghép 4–5 từ ngẫu nhiên thành một câu vô nghĩa nhưng dễ hình dung.
Ví dụ: cà phê – bàn – đèn – chó – sân, viết liền thành cafe-ban-den-cho-san.
Chuỗi này dài 20 ký tự, gõ nhanh, dễ nhớ bằng hình ảnh, mà máy tính không đoán được vì các từ
không liên quan nhau.
Vì sao passphrase mạnh? Nếu chọn 5 từ thật ngẫu nhiên từ một danh sách khoảng 7.776 từ thông dụng (kiểu danh sách các bộ sinh passphrase thường dùng), số tổ hợp là khoảng 28 tỷ tỷ — tương đương hơn 60 bit, cao hơn nhiều so với mật khẩu 10–11 ký tự ngẫu nhiên. Đổi lại, bạn chỉ phải nhớ 5 hình ảnh.
Bốn lưu ý khi tự đặt passphrase:
- Đừng lấy câu quen thuộc — câu thơ, câu hát, thành ngữ đều nằm trong từ điển cụm từ mà kẻ tấn công dò trước. Từ phải ngẫu nhiên và không liên quan về nghĩa.
- Đừng lấy thông tin cá nhân — tên con, tên thú cưng, quê quán, năm sinh là thứ người khác đoán được hoặc đọc được trên Facebook.
- Chèn một chữ số hoặc ký tự đặc biệt ở giữa các từ, vì nhiều website bắt buộc.
Ví dụ
cafe-ban3-den-cho-san. - Dùng dấu tiếng Việt cũng tốt vì bảng ký tự rộng hơn; nếu hay đăng nhập trên máy lạ, dùng dạng không dấu sẽ tiện hơn.
Một điểm cần thẳng thắn: nếu bạn tự "nghĩ ra" 4 từ liên quan đến nhau, độ mạnh tụt xuống rất nhanh. Hãy liệt kê đồ vật trong nhà rồi xáo trộn thứ tự, hoặc để trình quản lý mật khẩu sinh ngẫu nhiên rồi đọc lại vài lần cho nhớ.
3. Những mật khẩu và mẫu mật khẩu phải tránh ngay
Các công cụ dò mật khẩu không thử lung tung. Chúng thử theo thứ tự ưu tiên: mật khẩu phổ biến nhất trước, rồi đến các mẫu cá nhân hoá. Những mẫu dưới đây gần như chắc chắn bị dò ra trong vài phút đầu:
| Mẫu phải tránh | Vì sao nguy hiểm |
|---|---|
123456, 12345678, qwerty, admin |
Nằm trong danh sách mật khẩu phổ biến nhất, bị thử đầu tiên |
matkhau123, password1, abc@123 |
Mẫu "từ thông dụng + số" mà mọi bộ dò đều có sẵn |
Ngày sinh dạng 01091985, 1985 |
Thông tin công khai trên mạng xã hội, chỉ có vài nghìn khả năng |
Tên + năm: duy1985, huong2020 |
Kẻ tấn công ghép tên và năm lấy từ Facebook của bạn |
| Số điện thoại, số nhà, biển số xe | Dễ tra cứu, hay xuất hiện trong tin nhắn và hợp đồng |
Tên dịch vụ + số: facebook123, gmail2026 |
Khi một website rò rỉ, mẫu này bị thử ngay ở các website khác |
Biến thể thay chữ bằng số: m@tkhau, p4ssw0rd |
Quy tắc thay thế này đã nằm trong mọi bộ dò từ nhiều năm nay |
Sai lầm rất phổ biến: khi bị yêu cầu đổi mật khẩu, người dùng chỉ thêm một ký tự vào cuối
(matkhau123 thành matkhau1234) hoặc đổi chữ số đầu năm. Cách này không an toàn hơn
chút nào, vì bộ dò cũng thử các biến thể đó.
Nguyên tắc: nếu một mật khẩu đã nằm trong danh sách phổ biến hoặc gắn với thông tin cá nhân của bạn, hãy thay bằng mật khẩu hoàn toàn khác, không phải sửa nó.
4. Không dùng lại một mật khẩu cho nhiều nơi
Đây là thói quen gây thiệt hại nhiều nhất. Kịch bản điển hình: bạn dùng chung một mật khẩu cho một diễn đàn nhỏ, một website mua sắm và Gmail. Website nhỏ bị rò rỉ dữ liệu — kẻ tấn công lấy danh sách email và mật khẩu, rồi thử đúng cặp đó trên Gmail, Facebook, ngân hàng. Kỹ thuật này gọi là credential stuffing, chỉ tốn vài phút tự động hoá.
Nghĩa là: chỉ một website yếu trong số hàng chục website bạn dùng cũng đủ làm sập toàn bộ. Mật khẩu của bạn không yếu, nhưng website kia yếu — và dùng chung biến sự cố nhỏ đó thành sự cố lớn.
Cách làm thực tế là phân nhóm tài khoản và đặt mật khẩu khác nhau cho từng nhóm:
- Nhóm 1 — quan trọng nhất: email chính, tài khoản ngân hàng và ví điện tử, tài khoản công việc, kho mật khẩu. Mỗi tài khoản một mật khẩu riêng, dài, không dùng lại ở bất kỳ đâu.
- Nhóm 2 — quan trọng: Facebook, Zalo, Google Drive, các tài khoản có gắn thẻ thanh toán. Mật khẩu riêng cho từng nơi.
- Nhóm 3 — ít quan trọng: diễn đàn, website tin tức, tài khoản dùng một lần. Vẫn nên khác nhau, nhưng có thể đơn giản hơn.
Nghe bất khả thi khi bạn có vài chục tài khoản — và đúng là không ai nhớ nổi. Đó là lý do tồn tại của trình quản lý mật khẩu: bạn chỉ nhớ một mật khẩu chính, phần còn lại để máy nhớ. Đổi lại, tuyệt đối không lưu mật khẩu trong file Excel, file Word hay ghi chú điện thoại không mã hoá — những chỗ đó bị sao chép, đồng bộ và chia sẻ mà bạn không kiểm soát được.
5. Trình quản lý mật khẩu: chọn loại nào cho phù hợp
Trình quản lý mật khẩu là ứng dụng mã hoá toàn bộ danh sách tài khoản của bạn, mở khoá bằng một mật khẩu chính. Nó tự tạo mật khẩu ngẫu nhiên dài, tự điền khi đăng nhập và cảnh báo khi mật khẩu bị rò rỉ. Bốn nhóm lựa chọn phổ biến:
| Công cụ | Điểm mạnh | Lưu ý |
|---|---|---|
| Bitwarden | Có bản miễn phí dùng tốt, mã nguồn mở, đồng bộ nhiều thiết bị, hỗ trợ chia sẻ gia đình/đội nhóm | Giao diện cần làm quen; bản miễn phí ít tính năng nâng cao |
| 1Password | Giao diện dễ dùng, hỗ trợ nhóm/gia đình tốt, nhiều lớp bảo vệ tài khoản | Trả phí, không có bản miễn phí lâu dài |
| Dashlane | Tự điền mượt, có tính năng theo dõi dữ liệu bị rò rỉ | Bản miễn phí giới hạn số mật khẩu lưu được |
| Trình quản lý sẵn có (Chrome, Edge, iCloud Keychain/Passwords, Google Password Manager) | Miễn phí, có sẵn, tự đồng bộ theo tài khoản Google/Microsoft/Apple | Khó chia sẻ nhiều người, phụ thuộc hệ sinh thái, ít công cụ kiểm tra chuyên sâu |
Chọn theo tình huống thực tế:
- Chỉ dùng một hệ sinh thái (chỉ Windows + Android, hoặc chỉ iPhone + Mac) và không cần chia sẻ: trình quản lý sẵn có là đủ, hơn hẳn việc không dùng gì.
- Dùng nhiều hệ sinh thái hoặc cần chia sẻ cho vợ/chồng, nhân viên: Bitwarden hoặc 1Password hợp lý hơn.
- Doanh nghiệp nhỏ: chọn công cụ có chia sẻ theo nhóm và phân quyền, để khi nhân viên nghỉ việc còn thu hồi được quyền truy cập.
Điểm chung của mọi công cụ uy tín: dữ liệu được mã hoá ngay trên thiết bị, nhà cung cấp không đọc được mật khẩu của bạn. Nghĩa là nếu quên mật khẩu chính và mất hết mã khôi phục, bạn mất toàn bộ kho — hãy xem kỹ mục tiếp theo.
6. Bảo vệ chính kho mật khẩu và chia sẻ an toàn
Khi đã dồn mọi mật khẩu vào một chỗ, kho đó thành mục tiêu quan trọng nhất. Bốn việc phải làm ngay:
- Mật khẩu chính phải là passphrase 5 từ như ở mục 2, và chưa từng dùng ở dịch vụ nào khác. Đừng lưu mật khẩu chính bên trong chính kho.
- Bật 2FA cho kho mật khẩu — ưu tiên ứng dụng xác thực hoặc khoá bảo mật vật lý thay vì SMS. Đây là lớp chặn quan trọng nhất nếu mật khẩu chính bị lộ.
- Lưu mã khôi phục và mã dự phòng 2FA ra giấy, để nơi tách khỏi điện thoại và máy tính (két, tủ khoá). Mất điện thoại mà không có mã dự phòng thì rất phiền.
- Kiểm tra thiết bị đã đăng nhập trong cài đặt của kho, đăng xuất ngay thiết bị lạ.
Về chia sẻ trong gia đình: đừng nhắn mật khẩu qua Zalo, Messenger hay email, vì tin nhắn lưu lại rất lâu và có thể bị đọc khi một trong hai tài khoản bị chiếm. Hãy dùng tính năng chia sẻ có sẵn của kho (Bitwarden có nhóm chia sẻ, 1Password có gói gia đình, iCloud Keychain có chia sẻ trong gia đình). Nếu buộc phải gửi một lần, dùng liên kết tự huỷ của kho hoặc gửi nửa đầu qua tin nhắn, nửa sau qua điện thoại — và đổi lại sau khi dùng xong.
Với doanh nghiệp nhỏ, ba nguyên tắc giúp tránh rắc rối về sau: mỗi nhân viên có tài khoản riêng trong kho chung; chỉ chia sẻ đúng những mật khẩu người đó cần; và khi nhân viên nghỉ việc thì thu hồi quyền truy cập trong ngày cuối, đồng thời đổi các mật khẩu người đó từng biết. Nhắc lại điều không bao giờ thay đổi: ngân hàng và các dịch vụ lớn không bao giờ hỏi mật khẩu hay mã OTP của bạn qua điện thoại.
7. Kiểm tra rò rỉ và kế hoạch đổi mật khẩu theo nhóm
Bạn có thể kiểm tra miễn phí xem email và mật khẩu của mình đã bị lộ hay chưa:
- haveibeenpwned.com — nhập địa chỉ email để xem nó có xuất hiện trong các vụ rò rỉ dữ liệu đã biết hay không; trang còn cho đăng ký nhận thông báo khi email xuất hiện trong vụ rò rỉ mới.
- Kiểm tra mật khẩu của haveibeenpwned — nhập một mật khẩu để biết nó có nằm trong danh sách bị lộ hay không. Cách này chỉ gửi một phần mã băm của mật khẩu, nên mật khẩu của bạn không bị gửi nguyên văn đi đâu cả.
- Cảnh báo sẵn có của trình duyệt — Chrome và Edge có mục kiểm tra mật khẩu trong Cài đặt, tự báo mật khẩu yếu, trùng nhau hoặc đã bị rò rỉ; iCloud Keychain và Google Password Manager trên điện thoại cũng có cảnh báo tương tự. Bật và xem qua mỗi tháng một lần.
Khi phát hiện rò rỉ, đừng đổi hết mọi tài khoản trong một buổi — dễ làm ẩu và bỏ sót. Hãy chia theo nhóm và làm lần lượt:
| Nhóm | Gồm những gì | Khi nào đổi |
|---|---|---|
| A — ngay lập tức | Email chính, ngân hàng, ví điện tử, tài khoản công việc, kho mật khẩu | Ngay khi có cảnh báo |
| B — trong 1–2 tuần | Facebook, Zalo, Google Drive, tài khoản có gắn thẻ thanh toán | Trong vòng một đến hai tuần |
| C — khi rảnh | Diễn đàn, website tin tức, tài khoản mua sắm ít dùng | Rải dần, mỗi tuần vài tài khoản |
Thứ tự làm đúng cho mỗi tài khoản: đổi mật khẩu → bật 2FA → kiểm tra thiết bị đã đăng nhập → xoá tài khoản không còn dùng. Một lưu ý trái với thói quen cũ: không cần đổi mật khẩu định kỳ kiểu 3 tháng một lần cho mọi tài khoản, vì cách đó thường dẫn tới mật khẩu yếu và na ná nhau. Chỉ đổi khi có dấu hiệu rò rỉ, khi người khác từng biết mật khẩu, hoặc khi nghi thiết bị nhiễm mã độc.
Bài viết liên quan