Cách Sử Dụng
- Đặt độ dài mong muốn bằng thanh trượt (khuyến nghị từ 16 trở lên).
- Chọn các loại ký tự mong muốn — càng nhiều loại, mật khẩu càng mạnh.
- Có thể loại bỏ ký tự dễ nhầm lẫn nếu bạn sẽ gõ tay mật khẩu.
- Nhấn "Tạo Mật Khẩu" (mật khẩu mới cũng xuất hiện mỗi khi bạn thay đổi tùy chọn).
- Nhấn "Sao chép" và lưu vào trình quản lý mật khẩu.
Ví dụ
Đầu vào
Độ dài: 16, bật tất cả loại ký tựĐầu ra
K7#mQv9!xR2pWz@eKhoảng 105 bit entropy — một cụm GPU hiện đại sẽ cần thời gian dài hơn tuổi vũ trụ để dò ra được.
Công Cụ Này Là Gì?
Trình tạo mật khẩu tạo ra các mật khẩu ngẫu nhiên mạnh hơn nhiều so với bất cứ điều gì con người tự nghĩ ra. Con người thường chọn các mẫu dễ nhớ — tên, ngày tháng, đường di chuột trên bàn phím — và kẻ tấn công biết rõ mọi mẫu đó. Một mật khẩu ngẫu nhiên 16 ký tự từ đầy đủ bộ ký tự có khoảng 100 bit entropy, vượt xa mọi cuộc tấn công dò brute-force thực tế.
Trình tạo này sử dụng Web Crypto API (chính là nguồn ngẫu nhiên bảo mật mà hệ điều hành của bạn dùng cho khóa mã hóa), đảm bảo có ít nhất một ký tự từ mỗi loại bạn chọn, và hiển thị ước tính độ mạnh dựa trên entropy để bạn thấy rõ tác động của từng tùy chọn.
Hướng dẫn mật khẩu SP 800-63B của NIST củng cố điều này: khuyến nghị hỗ trợ mật khẩu dài (ít nhất đến 64 ký tự), kiểm tra ứng viên với danh sách mật khẩu đã bị rò rỉ, và bỏ các quy tắc bắt buộc về thành phần ký tự cùng việc đổi mật khẩu định kỳ — vì độ dài và tính ngẫu nhiên, chứ không phải ký tự đặc biệt bắt buộc, mới là yếu tố quyết định độ mạnh thực sự.
Mẹo thực tế
- Độ dài quan trọng hơn sự khéo léo: một mật khẩu 20 ký tự chỉ gồm chữ thường và số mạnh hơn một mật khẩu 10 ký tự dùng đủ mọi ký hiệu — hãy quan sát thanh entropy khi kéo thanh trượt để tự thấy điều này.
- Một số trang giới hạn độ dài hoặc cấm ký hiệu (ngân hàng nổi tiếng khắt khe). Hãy điều chỉnh theo quy tắc của họ bằng các ô tùy chọn thay vì tự sửa tay mật khẩu — việc sửa tay làm mật khẩu dễ đoán hơn đúng ở chỗ bạn vừa thêm vào.
- Tạo một mật khẩu mới cho mỗi trang. Độ mạnh của bất kỳ mật khẩu nào cũng trở nên vô nghĩa khi nó bị dùng lại trên một trang bị rò rỉ.
- Với mật khẩu cần ghi nhớ (đăng nhập laptop, mật khẩu chính của trình quản lý mật khẩu), độ dài 20+ không có ký hiệu thường dễ gõ hơn mà vẫn mạnh tương đương.
Mạnh đến mức nào là đủ mạnh? Một phép so sánh
Những con số cụ thể để dễ hình dung: 8 ký tự hỗn hợp (~52 bit) sẽ bị một dàn GPU hiện đại dò ra trong vài giờ nếu mã băm của trang bị lộ. 12 ký tự (~78 bit) trụ được nhiều năm. 16 ký tự (~105 bit) tồn tại lâu hơn cả phần cứng dùng để tấn công nó. Việc dò trực tuyến chậm hơn nhiều so với những con số ngoại tuyến này — giới hạn tốc độ khiến kẻ tấn công chỉ thử được vài nghìn lần chứ không phải hàng nghìn tỷ — nhưng bạn không kiểm soát được vụ rò rỉ nào sẽ xảy ra, nên hãy tạo mật khẩu theo tiêu chuẩn cho trường hợp ngoại tuyến.
Đây cũng là lý do trình quản lý mật khẩu thay đổi cuộc chơi: khi không cần ghi nhớ gì, mọi mật khẩu đều có thể là 16+ ký tự ngẫu nhiên, và một vụ rò rỉ sẽ không còn ảnh hưởng đến các tài khoản khác của bạn.
Quy tắc mật khẩu của các nhóm dịch vụ phổ biến tại Việt Nam
Mỗi nhóm dịch vụ có ngưỡng độ dài và bộ ký tự chấp nhận khác nhau. Bảng dưới đây tổng hợp mức thiết lập hợp lý để bạn không phải đoán rồi bị từ chối.
| Loại dịch vụ | Độ dài khuyến nghị | Lưu ý |
|---|---|---|
| Ví điện tử (Momo, ZaloPay, VNPay) | 12–16 ký tự, đủ 4 loại | Thường giới hạn ký hiệu được chấp nhận; nếu bị từ chối, tạo lại thay vì sửa tay. |
| Ngân hàng số / Internet Banking | 8–20 ký tự, có hoa/thường/số | Nhiều ngân hàng cấm một số ký hiệu đặc biệt như < > ' " ; — tắt các ký hiệu này nếu trang báo lỗi. |
| Tài khoản VNeID / dịch vụ công | 8 ký tự trở lên, có số và chữ hoa | Không nên dùng ngày sinh hay số CCCD làm một phần mật khẩu dù trang không cấm. |
| Wi-Fi router / thiết bị dùng chung | 12+ ký tự, không ký hiệu đặc biệt | Bật loại bỏ ký tự dễ nhầm lẫn vì khách sẽ gõ tay từ thẻ giấy dán tường. |
| Trình quản lý mật khẩu (mật khẩu chính) | 20+ ký tự, không cần ký hiệu | Đây là mật khẩu duy nhất bạn phải nhớ — ưu tiên độ dài dễ gõ hơn là ký hiệu phức tạp. |
Các trường hợp sử dụng phổ biến
- Tạo tài khoản mới trên một trang yêu cầu chính sách mật khẩu cụ thể (độ dài tối thiểu, phải có ký hiệu) — chọn đúng tùy chọn tương ứng thay vì tự sửa tay mật khẩu cho vừa.
- Tạo hàng loạt mật khẩu riêng biệt khi thiết lập nhiều tài khoản hoặc người dùng thử nghiệm cùng lúc.
- Thay thế một mật khẩu dùng lại sau khi nhận thông báo rò rỉ, mỗi tài khoản bị ảnh hưởng một mật khẩu riêng.
- Tạo mật khẩu Wi-Fi router hoặc thiết bị dùng chung vừa mạnh vừa loại bỏ ký tự dễ nhầm lẫn cho ai đó sẽ gõ nó từ tấm thẻ in.
Tại Sao Nên Dùng?
Bạn vừa tạo tài khoản VNeID hoặc ứng dụng ngân hàng và ô mật khẩu đòi hỏi "tối thiểu 8 ký tự, có hoa, thường, số, ký hiệu" — bật đủ 4 loại ký tự ở đây thay vì tự nghĩ ra một mật khẩu vừa yếu vừa khó nhớ.
Bạn đang dùng chung máy tính công ty và không có trình quản lý mật khẩu cài sẵn — mật khẩu tạo ra ở đây không hề chạm mạng, nên an toàn để dùng ngay cả trên máy lạ.
Một tài khoản Momo hay Shopee của bạn vừa nằm trong danh sách rò rỉ dữ liệu — tạo ngay một mật khẩu 16+ ký tự hoàn toàn mới, không dùng lại bất kỳ phần nào của mật khẩu cũ.
Bạn cần đọc mật khẩu Wi-Fi cho khách qua điện thoại hoặc dán lên thẻ giấy dán tường quán cà phê — bật "loại bỏ ký tự dễ nhầm lẫn" để không ai gõ nhầm số 0 thành chữ O.
Bạn đang thiết lập hàng loạt tài khoản thử nghiệm cho một đợt QA — mỗi lần nhấn tạo lại cho ra một mật khẩu độc lập, không cần tự nghĩ biến thể.
Câu Hỏi Thường Gặp
Tạo mật khẩu trên một trang web có an toàn không?
Với trang này thì có — việc tạo diễn ra hoàn toàn trong trình duyệt của bạn bằng Web Crypto API. Không có yêu cầu mạng nào mang theo mật khẩu; bạn có thể mở trang, ngắt kết nối internet, và vẫn tạo mật khẩu bình thường.
Mật khẩu của tôi nên dài bao nhiêu?
16 ký tự với nhiều loại kết hợp là lựa chọn mặc định mạnh cho các tài khoản quan trọng. 12 ký tự là mức tối thiểu chấp nhận được. Độ dài quan trọng hơn độ phức tạp: một mật khẩu dài hơn sẽ tốt hơn một mật khẩu ngắn hơn dù nhiều ký tự đặc biệt hơn.
Ước tính độ mạnh nghĩa là gì?
Đó là entropy: số bit mà kẻ tấn công phải đoán. Mỗi bit thêm vào nhân đôi khối lượng công việc dò. Dưới 45 bit là yếu, 70+ là mạnh cho tài khoản trực tuyến, và 100+ chống lại được cả các cuộc tấn công ngoại tuyến vào mã băm mật khẩu bị đánh cắp.
Tôi có nên dùng cùng một mật khẩu được tạo cho nhiều trang không?
Không. Khi một trang bị rò rỉ, kẻ tấn công sẽ thử mật khẩu đó ở mọi nơi khác. Hãy tạo một mật khẩu riêng cho mỗi trang và lưu chúng trong trình quản lý mật khẩu — đó chính là mục đích của trình quản lý mật khẩu.
Tại sao nên loại bỏ ký tự dễ nhầm lẫn?
Các ký tự như 0/O và 1/l/I trông giống hệt nhau ở nhiều phông chữ. Nếu bạn từng cần đọc to mật khẩu hoặc gõ nó từ giấy, việc loại bỏ chúng giúp tránh những lỗi khó chịu. Điều này làm giảm nhẹ entropy, và thanh đo độ mạnh phản ánh đúng thực tế đó.
Mật khẩu được tạo nên dài bao nhiêu?
Nếu trang web chấp nhận, 16 ký tự ngẫu nhiên từ đầy đủ bộ ký tự là vượt xa mọi cuộc tấn công brute-force thực tế; 12 ký tự là mức sàn hợp lý cho tài khoản thông thường. Nếu bạn buộc phải dùng mật khẩu ngắn hơn vì giới hạn của trang web, hãy bù lại bằng cách bật mọi loại ký tự — nhưng hãy ưu tiên độ dài bất cứ khi nào có thể lựa chọn, đây cũng là khuyến nghị của NIST SP 800-63B.
Nguồn ngẫu nhiên dùng để tạo mật khẩu lấy từ đâu?
Từ crypto.getRandomValues() của Web Crypto API, được cấp bởi bộ sinh số ngẫu nhiên của hệ điều hành (CSPRNG) — cùng nguồn mà trình duyệt dùng để tạo khóa TLS. Đây khác hoàn toàn với Math.random(), vốn dùng thuật toán có thể đoán trước và không nên dùng cho bất cứ thứ gì liên quan đến bảo mật.
Thế nào được coi là một mật khẩu "mạnh"?
Ở đây, "mạnh" nghĩa là entropy cao — số bit ngẫu nhiên thực sự, không phải việc trông có vẻ phức tạp. Một mật khẩu 20 ký tự chỉ gồm chữ thường ngẫu nhiên có entropy cao hơn (và do đó mạnh hơn) một mật khẩu 8 ký tự pha trộn đủ loại ký hiệu, dù trông mật khẩu sau có vẻ "rối rắm" hơn.
Mật khẩu tạo ra có tương thích với quy tắc khắt khe của các trang ngân hàng hay chính phủ không?
Đa số trang ở Việt Nam yêu cầu 8–20 ký tự với ít nhất một chữ hoa, một số và đôi khi một ký hiệu giới hạn (thường không nhận các ký hiệu như ; hay "). Đặt độ dài trong khoảng đó và bật tất cả các loại ký tự; nếu trang báo lỗi vì ký hiệu lạ, hãy tạo lại — không nên tự sửa tay mật khẩu vì việc đó làm giảm tính ngẫu nhiên đúng ở chỗ bạn vừa chỉnh.