Bảo mật / 02

Công cụ kiểm tra độ mạnh mật khẩu

Kiểm tra mức độ khó đoán của mật khẩu, với ước tính thời gian cần để bẻ khóa trong bốn kịch bản tấn công và lời khuyên giúp mật khẩu mạnh hơn, ngay trên thiết bị của bạn.

Công cụ kiểm tra độ mạnh mật khẩu: Trang này sử dụng zxcvbn, công cụ ước tính mã nguồn mở được Dropbox công bố lần đầu. Công cụ tìm kiếm những kiểu mà kẻ tấn công thường thử trước: mật khẩu phổ biến, từ và tên trong từ điển, mẫu bàn phím như qwerty, chuỗi lặp, ngày tháng và các cách thay thế dễ đoán như dùng @ thay cho a. Công cụ ước tính số lần đoán cần thiết, rồi chuyển thành thời gian bẻ khóa đối với một cuộc tấn công trực tuyến và một cơ sở dữ liệu mật khẩu bị đánh cắp. Chạy 100% cục bộ trong trình duyệt của bạn, không có tệp nào được tải lên máy chủ.

Lượt chạy
Trong trình duyệt của bạn
Chi phí
Miễn phí · không cần đăng ký
Trạng thái khả dụng
Sẵn sàng sử dụng
Công cụ kiểm tra độ mạnh mật khẩuXử lý cục bộ

Chạy hoàn toàn trong trình duyệt của bạn

Chỉ kiểm tra trên thiết bị này: mật khẩu không được gửi đi, lưu trữ hoặc ghi nhật ký ở bất kỳ đâu.

Điều gì khiến mật khẩu khó đoán

Kẻ tấn công không thử mọi tổ hợp theo thứ tự; họ bắt đầu với mật khẩu bị rò rỉ, từ điển, tên và những mẫu mà mọi người thường dùng để đáp ứng quy tắc mật khẩu, chẳng hạn viết hoa chữ cái đầu hoặc đặt chữ số hay ký hiệu ở cuối. Mật khẩu theo những mẫu đó sẽ bị thử sớm, dù trông có vẻ phức tạp đến đâu. Độ dài và tính ngẫu nhiên mới là yếu tố giúp chống lại việc đoán: hãy dùng bốn từ ngẫu nhiên trở lên hoặc một chuỗi ngẫu nhiên dài do trình tạo mật khẩu tạo ra, rồi lưu trong trình quản lý mật khẩu.

Hãy dùng mật khẩu khác nhau cho từng trang web. Khi một trang bị xâm phạm, kẻ tấn công sẽ thử email và mật khẩu bị lộ trên các trang khác, vì vậy mật khẩu dùng lại có thể biến một vụ xâm phạm thành nhiều vụ, dù mật khẩu đó mạnh đến đâu.

Cách đọc kết quả ước tính

Nhãn độ mạnh tuân theo điểm số từ 0 đến 4 của zxcvbn, còn thời gian được tính với giả định kẻ tấn công đoán theo thứ tự mà zxcvbn dự kiến. Đây chỉ là ước tính về khả năng bị đoán, không phải sự bảo đảm: mật khẩu được hiển thị là mạnh vẫn bị lộ nếu bị lừa đảo, dùng lại hoặc đã xuất hiện trong một vụ rò rỉ. Với tài khoản quan trọng, hãy thêm xác thực hai yếu tố để bảo vệ tài khoản ngay cả khi mật khẩu đã bị biết.

Cách sử dụng

  1. Nhập hoặc dán một mật khẩu.
  2. Xem độ mạnh, thời gian ước tính để bẻ khóa và mọi cảnh báo.
  3. Làm theo gợi ý hoặc tạo mật khẩu mới, rồi kiểm tra lại.

Quyền riêng tư và giới hạn

Mật khẩu được kiểm tra trong trình duyệt của bạn. Mật khẩu không bao giờ được gửi đi, lưu trữ hay ghi lại ở bất kỳ đâu, và trang này không thực hiện yêu cầu mạng nào kèm theo mật khẩu. Các danh sách từ được tải một lần trước khi kiểm tra.

Công cụ liên quan

Câu hỏi thường gặp

Nhập mật khẩu thật của tôi ở đây có an toàn không?

Việc kiểm tra diễn ra hoàn toàn trong trình duyệt của bạn, và mật khẩu không bao giờ được gửi đi hoặc lưu trữ; bạn có thể xác nhận điều này trong các công cụ mạng của trình duyệt. Dù vậy, thói quen an toàn nhất là kiểm tra một mật khẩu có cùng kiểu thay vì mật khẩu bạn đang sử dụng.

Tại sao một cụm mật khẩu dài lại mạnh hơn một mật khẩu ngắn nhưng phức tạp?

Mỗi từ thêm vào sẽ nhân số lần đoán cần thiết lên. Bốn từ ngẫu nhiên, không liên quan trở lên rất khó đoán nhưng dễ nhớ, trong khi một mật khẩu ngắn có thêm ký hiệu thay thế vẫn tuân theo những mẫu mà kẻ tấn công thử từ sớm.

Công cụ có kiểm tra xem mật khẩu của tôi đã bị lộ không?

Không. Công cụ ước tính mức độ dễ đoán của mật khẩu nhưng không tra cứu mật khẩu đó trong các danh sách mật khẩu bị xâm phạm, vì việc này sẽ đồng nghĩa với gửi thông tin về mật khẩu ra nơi khác. Trình quản lý mật khẩu hoặc dịch vụ cảnh báo rò rỉ có thể cho bạn biết điều đó.

Bốn kịch bản tấn công có ý nghĩa gì?

Tấn công trực tuyến là đoán mật khẩu thông qua trang đăng nhập, với tốc độ chậm do trang web giới hạn số lần thử. Tấn công ngoại tuyến diễn ra trên bản sao bị đánh cắp của cơ sở dữ liệu mật khẩu của một trang web: trang lưu mật khẩu bằng hash chậm cho phép khoảng mười nghìn lần đoán mỗi giây, còn trang được bảo vệ kém có thể cho phép hàng tỷ lần.

Công cụ miễn phí · trong trình duyệt của bạn lượt chạy · không cần tài khoản