onlinetools.dev

Tạo mật khẩu

Mật khẩu ngẫu nhiên với tùy chọn bộ ký tự và thước đo entropy trung thực

Chạy cục bộ
loading…
Về công cụ này

Tạo mật khẩu ngẫu nhiên với độ dài và bộ ký tự bạn chọn, tạo hàng loạt nếu cần, kèm phép tính entropy trung thực — số bit ngẫu nhiên thật, chứ không phải một thanh màu trang trí. Tính ngẫu nhiên đến từ crypto.getRandomValues cùng kỹ thuật lấy mẫu loại bỏ, nên mọi ký tự đều được rút đều tay, không lệch do phép chia dư.

Mỗi bộ ký tự đang bật được đảm bảo có ít nhất một đại diện (chính sách mà nhiều trang web bắt buộc), phần còn lại của mật khẩu được lấp đều, rồi toàn bộ được xáo lại — nhờ vậy những ký tự bắt buộc không dồn cục ở đầu theo kiểu đoán được.

Bộ lọc ký tự dễ nhầm loại bỏ các cặp trông giống nhau (0/O, 1/l/I) cho những mật khẩu mà con người có thể phải đọc to hoặc gõ lại từ giấy. Vì việc tạo diễn ra cục bộ, các mật khẩu chỉ tồn tại trên máy bạn cho tới khi chính bạn cất chúng đi đâu đó.

Câu hỏi thường gặp

Số bit entropy nghĩa là gì?
Entropy = độ dài × log2(kích thước tập ký tự): số khả năng đồng xác suất mà kẻ tấn công phải dò. Entropy 64 bit chịu được tấn công hời hợt; từ 80 bit trở lên là mạnh trước việc bẻ khóa ngoại tuyến các hàm băm nhanh; từ 100 bit trở lên thì gần như không thể đoán. Một mật khẩu 16 ký tự gồm chữ + số + ký hiệu vào khoảng 104 bit.
Mật khẩu dài toàn chữ thường có tốt hơn mật khẩu ngắn mà phức tạp không?
Thường là có — độ dài nhân entropy lên, còn thêm bộ ký tự chỉ mở rộng cơ số của logarit. 20 chữ cái thường (~94 bit) thắng 10 ký tự trộn đủ loại (~65 bit). Các quy tắc bắt buộc phức tạp chủ yếu sinh ra để chống danh sách từ điển, mà việc sinh ngẫu nhiên thì vốn đã vô hiệu hóa chúng.
Tạo mật khẩu ngay trong trình duyệt có an toàn không?
Nguồn ngẫu nhiên (crypto.getRandomValues) chính là CSPRNG mà các trình quản lý mật khẩu gốc vẫn dùng, và trang này không gửi bất kỳ yêu cầu mạng nào với dữ liệu của bạn. Rủi ro thực tế nằm ở phần sau khi tạo: lịch sử khay nhớ tạm, chia sẻ màn hình, và nơi bạn cất mật khẩu.
Vì sao nên loại bỏ ký tự dễ nhầm?
Với những mật khẩu sẽ do con người đọc — mã khôi phục in ra giấy, đọc qua điện thoại, gõ lại từ một màn hình khác — thì 0/O và 1/l/I gây ra không ít phiếu hỗ trợ thật sự. Còn với mật khẩu chỉ để dán, cứ giữ chúng lại; đằng nào phần entropy mất đi khi loại bỏ cũng không đáng kể.
Công cụ liên quan