เครื่องมือสร้างรหัสผ่าน

เครื่องกำเนิดรหัสผ่าน
กำลังโหลด...

เลือกความยาว เปิดใช้ตัวพิมพ์ใหญ่ ตัวพิมพ์เล็ก ตัวเลข และสัญลักษณ์ตามต้องการ แล้วเครื่องมือนี้จะสร้างรหัสผ่านด้วยตัวสร้างเลขสุ่มเชิงเข้ารหัสในเบราว์เซอร์ของคุณ ซึ่งเป็นแหล่งเอนโทรปีประเภทเดียวกับที่ใช้กับการสร้างกุญแจ SSL และกระเป๋าคริปโต ไม่มีการสุ่มเทียมที่คาดเดาได้ และไม่มีการส่งรหัสผ่านไปยังเซิร์ฟเวอร์ รหัสผ่าน 16 อักขระที่ใช้ครบทั้งสี่คลาสให้เอนโทรปีประมาณ 95 บิต เพียงพอสำหรับต้านทานการถอดรหัสแบบออฟไลน์ด้วยฮาร์ดแวร์ปัจจุบัน

รหัสผ่านที่แข็งแรงถูกสร้างอย่างไร

  1. 1

    เลือกความยาว

    ค่าเริ่มต้นคือ 16 หากต่ำกว่า 12 จะอ่อนเกินไปสำหรับบัญชีสำคัญ

  2. 2

    เลือกคลาสอักขระ

    ตัวพิมพ์ใหญ่ ตัวพิมพ์เล็ก ตัวเลข และสัญลักษณ์ คลาสยิ่งมาก เอนโทรปีต่ออักขระยิ่งสูง

  3. 3

    ตัวเลือก: ตัดอักขระที่สับสนง่าย

    ตัด 0/O และ 1/l/I หากต้องพิมพ์รหัสผ่านจากหน้าจอไปยังเทอร์มินัลหรืออุปกรณ์อื่น

  4. 4

    สร้างรหัสผ่าน

    crypto.getRandomValues() เลือกอักขระแต่ละตัวอย่างสม่ำเสมอจากชุดที่อนุญาต

  5. 5

    คัดลอกและเก็บไว้

    วางลงในตัวจัดการรหัสผ่านทันที และอย่านำไปใช้ซ้ำ

เอนโทรปีตามความยาวและชุดอักขระ

ความยาว ตัวพิมพ์เล็กเท่านั้น ตัวพิมพ์เล็ก + ตัวเลข ตัวพิมพ์เล็ก + ตัวพิมพ์ใหญ่ + ตัวเลข ครบทั้งสี่คลาส
8 38 บิต 41 บิต 48 บิต 52 บิต
12 57 บิต 62 บิต 71 บิต 79 บิต
16 75 บิต 83 บิต 95 บิต 105 บิต
20 94 บิต 103 บิต 119 บิต 131 บิต
24 113 บิต 124 บิต 143 บิต 158 บิต

เอนโทรปีหมายถึงอะไรในทางปฏิบัติ

  • 40 บิต: ปัจจุบันอาจถูกถอดรหัสได้ภายในไม่กี่วันด้วย GPU ตัวเดียว เหมาะแค่บัญชีชั่วคราว
  • 60 บิต: ต้านทานการโจมตีออนไลน์ได้ แต่ยังเสี่ยงต่อการถอดรหัสแบบออฟไลน์เฉพาะทาง
  • 80 บิต: แข็งแรงต่อการถอดรหัสแบบออฟไลน์ด้วยฮาร์ดแวร์ปัจจุบัน
  • 100 บิต: แทบไม่คุ้มค่าที่จะโจมตีจนกว่าคอมพิวเตอร์ควอนตัมจะพร้อมใช้งานจริง
  • 128 บิต: เทียบได้กับความแข็งแรงของกุญแจ AES-128

สำหรับบัญชีออนไลน์ส่วนใหญ่ รหัสผ่าน 16 อักขระจากชุดเต็ม (105 บิต) ก็เพียงพอมากแล้ว บัญชีธนาคาร รหัสผ่านหลักของตัวจัดการรหัสผ่าน กระเป๋าคริปโต และการเข้ารหัสดิสก์ทั้งลูกควรใช้ 20 อักขระขึ้นไป

ทำไมคลาสอักขระจึงสำคัญ

แต่ละคลาสเพิ่มตัวเลือกให้กับอักขระแต่ละตำแหน่ง หากใช้ตัวพิมพ์เล็ก 26 ตัว อักขระหนึ่งตัวให้ log₂(26) = 4.7 บิต เมื่อเพิ่มตัวพิมพ์ใหญ่ จะเป็น 52 ตัวและ 5.7 บิตต่ออักขระ เพิ่มตัวเลขจะเป็น 62 ตัวและ 5.95 บิต เพิ่มสัญลักษณ์จะเป็น 94 ตัวและ 6.55 บิต เมื่อยาว 16 อักขระ ความต่างนี้สะสมเป็นประมาณ 30 บิต ซึ่งคือความต่างระหว่าง “ถอดได้” กับ “ไม่คุ้มจะลอง”

เมื่อใดควรตัดอักขระที่สับสนง่าย

หากต้องพิมพ์รหัสผ่านจากหน้าจอไปยังอุปกรณ์ที่คัดลอกและวางไม่ได้ เช่น ตัวติดตั้งแบบคอนโซล กระเป๋าฮาร์ดแวร์บางรุ่น หรือกรณีต้องอ่านรหัสผ่านออกเสียง การตัด 0, O, 1, l และ I จะช่วยลดข้อผิดพลาดในการถอดความ ค่าเอนโทรปีที่เสียไปเล็กน้อย โดยมักอยู่ที่ 2-3 บิตจากมากกว่า 80 บิต

วิธีใช้ร่วมกับตัวจัดการรหัสผ่าน

  1. ติดตั้งตัวจัดการรหัสผ่าน เช่น Bitwarden, 1Password หรือ KeePass
  2. ตั้งวลีรหัสผ่านหลักที่แข็งแรงจากคำสุ่ม 6-8 คำ ใช้เครื่องมือสร้างวลีรหัสผ่านช่วยได้
  3. ใช้ตัวสร้างรหัสผ่านในตัวจัดการสำหรับแต่ละเว็บไซต์ และใช้ค่าที่แข็งแรงตามค่าเริ่มต้น
  4. อย่าใช้รหัสผ่านซ้ำข้ามเว็บไซต์ แม้กับบัญชีที่ดูเหมือนใช้ชั่วคราว
  5. เปิด 2FA ในทุกบริการที่รองรับ

รหัสผ่านที่ต้องพิมพ์เองควรมีน้อยมาก เช่น รหัสผ่านหลักของตัวจัดการ การเข้ารหัสดิสก์ทั้งลูก และอาจรวมถึงการเข้าสู่ระบบคอมพิวเตอร์ที่ทำงาน

สิ่งที่ไม่ค่อยช่วย

  • บังคับเปลี่ยนทุก 90 วัน การหมุนเวียนแบบบังคับทำให้เกิดรูปแบบที่คาดเดาได้ เช่น ฤดูร้อน2024 เป็น ฤดูใบไม้ร่วง2024 แนวทาง NIST SP 800-63B ระบุชัดว่าไม่ควรทำ
  • เขียนใส่กระดาษไว้ในกระเป๋าสตางค์ ปลอดภัยกว่าการใช้รหัสผ่านอ่อนซ้ำ แต่ยังแย่กว่าการใช้ตัวจัดการรหัสผ่าน
  • คำถามความปลอดภัยที่ตอบตามจริง “โรงเรียนแรก” มักค้นหาเจอได้ง่าย สร้างคำตอบปลอมแบบสุ่มและเก็บไว้ในตัวจัดการรหัสผ่าน

คำถามที่พบบ่อย

รหัสผ่าน 16 อักขระจากทั้งสี่คลาส (ตัวพิมพ์เล็ก ตัวพิมพ์ใหญ่ ตัวเลข และสัญลักษณ์) แข็งแรงพอสำหรับเกือบทุกบัญชี ใช้ 20 อักขระขึ้นไปสำหรับรหัสผ่านหลักของตัวจัดการ กระเป๋าคริปโต และการเข้ารหัสดิสก์ทั้งลูก ต่ำกว่า 12 อักขระถือว่าอ่อน แม้จะมีกฎความซับซ้อนก็ตาม

รหัสผ่านถูกสร้างในเบราว์เซอร์ของคุณด้วย Web Crypto API และไม่ถูกส่งไปที่ใด คุณเปิดแผง Network ใน DevTools เพื่อตรวจสอบได้ อย่างไรก็ตาม ควรคัดลอกไปยังตัวจัดการรหัสผ่านทันที แทนการบันทึกภาพหน้าจอหรือส่งทางอีเมล

เพราะข้อมูลรั่วไหล เมื่อเว็บไซต์หนึ่งรั่วรหัสผ่าน ผู้โจมตีจะลองใช้อีเมลและรหัสผ่านชุดเดียวกันกับเว็บไซต์อื่นอีกจำนวนมากทันที รหัสผ่านที่ไม่ซ้ำกันในแต่ละเว็บไซต์ช่วยจำกัดความเสียหายไว้ที่บัญชีเดียว

สร้างรหัสผ่านสุ่ม 16 อักขระสำหรับเว็บไซต์นั้น ขีดจำกัด 16 หรือน้อยกว่านั้นมักเป็นสัญญาณเตือนเรื่องการจัดการรหัสผ่านของเว็บไซต์ ดังนั้นควรเปิด 2FA เป็นพิเศษ

เครื่องมือที่เกี่ยวข้อง

เครื่องนับคำ

นับคำ ตัวอักษร ประโยค และย่อหน้า พร้อมเวลาในการอ่าน เวลาในการพูด ความหนาแน่นของคีย์เวิร์ด และคะแนนความอ่านง่าย Flesch สำหรับเรียงความ โพสต์ แคปชัน และ meta description

เครื่องมือสร้าง Lorem Ipsum

สร้างย่อหน้า ประโยค หรือคำแบบ Lorem Ipsum สำหรับไวร์เฟรม ม็อกอัป และร่างงาน แล้วคัดลอกผลลัพธ์ได้ในคลิกเดียว

ตัวแปลอักษรเบรลล์

แปลข้อความเป็นอักษรเบรลล์ Unicode ระดับ 1 และถอดรหัสเบรลล์กลับเป็นตัวอักษร รองรับตัวพิมพ์ใหญ่ ตัวเลข และเครื่องหมายวรรคตอน ทั้งหมดทำงานในเบราว์เซอร์ของคุณ

Emoji Kitchen

ลองคู่ Google Emoji Kitchen ที่ตรวจสอบแล้ว ดาวน์โหลดสติกเกอร์ PNG และใช้คำแนะนำหรือตัวเบราว์เซอร์ภายนอกเพื่อสำรวจเพิ่มเติม

เครื่องสร้างชื่อแบบสุ่ม

สร้างชื่อภาษาอังกฤษที่ดูสมจริงจากรายการชื่อจริงและนามสกุลยอดนิยม เลือกเพศ จำนวน และรูปแบบได้

ตัวช่วยแก้ Anagram

วางตัวอักษรที่สลับกัน หรือชุดตัวอักษรตั้งต้นจากคำใบ้ปริศนาอักษรไขว้ แล้วดูทุกคำภาษาอังกฤษที่สร้างได้ เรียงตามความยาว