Chương trình sinh password ngẫu nhiên

Tool sinh mật khẩu thông minh, tự động, tránh làm lộ mật khẩu.

Chiều dài:
Ký tự thường:
Ký tự hoa:
Ký số:
Ký tự đặc biệt
Mật khẩu:
 
 
 
 

Một số lưu ý khi đặt mật khẩu

Để tránh mật khẩu bị tấn công bằng kỹ thuật dò từ điển, social engineering, và giữ cho tài khoản online an toàn hơn, bạn nên thực hiện những điều sau:

  1. Không nên sử dụng chung mật khẩu, câu hỏi bảo mật, câu trả lời bảo mật cho các tài khoản quan trọng như ngân hàng, email, mạng xã hội.

  2. Sử dụng mật khẩu có chiều dài ít nhất 16 ký tự, trong đó nên có ký số, ký tự viết hoa và ký tự đặc biệt.

  3. Không nên sử dụng họ tên, tên người thân, tên thú cưng, ngày tháng năm sinh hoặc thông tin dễ đoán để đặt mật khẩu.

  4. Không nên sử dụng mã bưu chính, số nhà, tên đường, số điện thoại, ngày sinh nhật, số chứng minh nhân dân / căn cước công dân, số bảo hiểm xã hội, số bảo hiểm y tế, bất kỳ số gì mà có thể định danh là bạn làm mật khẩu.

  5. Không nên sử dụng những mật khẩu đã bị công bố tên internet làm mật khẩu. Ví dụ như 123456, iloveyou, qwerty…

  6. Không nên sử dụng mật khẩu có đoạn ký tự trùng nhau, ví dụ iloveyoupacpac, cualolocua, …

  7. Không nên sử dụng những thứ có thể bị copy (mà bạn không thể thay đổi) làm mật khẩu. ví dụ như là xác thực bằng vân tay, khuôn mặt (Trong điều kiện bạn muốn an toàn tuyệt đối, thì không nên bật xác thực vân tay và xác thực khuôn mặt trên iphone , hi hi).

  8. Không nên cho phép trình duyệt lưu toàn bộ mật khẩu, vì người khác có thể lấy lại mật khẩu từ trình duyệt nếu máy bị truy cập trái phép.

  9. Không nên đăng nhập vào tài khoản quan trọng trên máy người lạ. Không nên đăng nhập vào tài khoản quan trọng khi sử dụng Wi-Fi công cộng, free VPN, free web proxy, Tor…

  10. Không nên gửi thông tin quan trọng qua các giao thức chưa được mã hóa, ví dụ HTTP hoặc FTP, vì dữ liệu có thể bị đánh cắp qua kỹ thuật sniffing. Bạn nên sử dụng các giao thức đã được mã hóa như HTTPS, SFTP, FTPS, SMTPS, IPSec bất cứ khi nào có thể.

  11. Khi đi du lịch và sử dụng Internet/Wi-Fi miễn phí, nếu có thể, hãy mã hóa thông tin trước khi gửi đi. Ví dụ, bạn có thể dùng VPN cá nhân hỗ trợ WireGuard, IKEv2, OpenVPN, SSTP hoặc L2TP over IPSec tới server cá nhân. Hoặc bạn có thể thiết lập kết nối SSH rồi cấu hình Chrome/Firefox sử dụng SOCKS proxy. Khi dữ liệu đã được mã hóa, người xấu có chặn được gói tin cũng khó đọc được nội dung.

  12. Thông thường, người dùng rất tự tin rằng mật khẩu họ đặt mạnh và khó bị hack. Trong thực tế, không có gì bảo đảm tuyệt đối. Một cách kiểm tra tương đối là hash mật khẩu rồi xem hash đó có xuất hiện trong các cơ sở dữ liệu rò rỉ hay không.

  13. Với các tài khoản quan trọng, nên đổi mật khẩu định kỳ. Một số tổ chức ngân hàng tại Việt Nam cũng áp dụng chính sách nhắc đổi mật khẩu sau một khoảng thời gian nhất định.

  14. Thông thường, chúng ta không thể nhớ hết toàn bộ mật khẩu đã đặt. Vì vậy, hãy ưu tiên nhớ mật khẩu của những tài khoản quan trọng. Với tài khoản ít quan trọng hơn, có thể lưu vào file và mã hóa file đó bằng các công cụ như 7-Zip, GPG hoặc BitLocker.

  15. Nên sao lưu bản mã hóa của file mật khẩu ở một vài nơi, ví dụ email hoặc ổ phụ. Nếu không thể truy cập máy tính chính, bạn vẫn có thể khôi phục lại mật khẩu của các tài khoản khác.

  16. Bật xác minh hai bước bất cứ khi nào có thể.

  17. Không nên lưu mật khẩu quan trọng trên mây nếu file chưa được mã hóa.

  18. Truy cập những trang web quan trọng như PayPal, ngân hàng, email… từ bookmark. Nếu truy cập từ link lạ, nên kiểm tra kỹ domain xem đã chính xác hay chưa.

  19. Bảo vệ máy tính bạn bằng tường lửa và chương trình diệt virus. Chặn tất cả các kết nối vào và tất cả các kết nối ra không cần thiết bằng tường lửa. Tải các phần mềm từ các site chính thống. Check mã MD5 / SHA1 / SHA256 checksum hoặc GPG signature của phần mềm nếu có thể.

  20. Cập nhật hệ điều hành, các phần mềm duyệt web trong máy tính của bạn lên phiên bản mới nhất để fix các lỗi bảo mật

  21. Nếu trong máy có lưu file cực kỳ quan trọng, ví dụ bảng lương công ty hoặc tin nhắn riêng tư, hãy kiểm tra kỹ xem máy có phần mềm keylogger, phần cứng keylogger, wireless keyboard sniffer hoặc camera ẩn hay không.

  22. Bật tính năng khóa màn hình máy tính / máy tính bảng/ điện thoại ngay khi bạn không sử dụng chúng

  23. Mã hóa toàn bộ ổ đĩa cứng bằng các phần mềm mã hóa như VeraCrypt, FileVault, LUKS, … để bảo vệ các file quan trọng trong máy. Hãy hủy vật lý ổ cứng cũ có chứa thông tin quan trọng của bạn (thay vì ném vào sọt rác, bán ve chai)

  24. Nếu được, hãy dùng ít nhất 3 email. Email thứ nhất nhận thông tin quan trọng từ ngân hàng, PayPal hoặc các dịch vụ liên quan đến tài chính. Email thứ hai dùng để xác thực/nhận mail từ các site ít quan trọng. Email thứ ba dùng để nhận email reset password khi email thứ nhất bị hack. Email thứ ba nên dùng nền tảng khác email thứ nhất, ví dụ email thứ nhất dùng Gmail thì email thứ ba dùng Outlook.

  25. Nếu được, hãy sử dụng ít nhất 2 số điện thoại. Số đầu tiên dùng để xác thực hai bước với các site quan trọng như ngân hàng. Số thứ hai là số public, dùng để liên lạc thông thường hoặc đăng ký các app/web ít quan trọng hơn.

  26. Đừng click vội vào link trong email/SMS. Hãy kiểm tra đường dẫn thật kỹ và copy paste vào tab mới nếu link chính xác, không phải giả mạo. Nếu xác định là giả mạo, hãy xóa hoặc đánh dấu spam.

  27. Không gửi mật khẩu của bạn cho người khác qua email.

  28. Cẩn thận với các chương trình online paste tools và chương trình chụp ảnh màn hình download ở trên mạng.

  29. Nếu bạn dev web, hãy làm có tâm một chút, đừng lưu mật khẩu của người dùng dạng plain text vào database. Bạn nên lưu bản mã hóa SHA1, SHA256 hoặc SHA512, kèm thêm một chút muối, tiêu, để bảo vệ người dùng. Một ý tưởng hay là lưu thêm mã hash định danh thiết bị người dùng đang sử dụng (vd hệ điều hành, kích thước màn hình, số cpu/ram …). Khi người dùng đăng nhập sai mật khẩu, và thiết bị người dùng sử dụng không giống với thiết bị đã sử dụng trước đó. Thì hãy bật xác thực 2 bước qua số điện thoại/ email sau khi người dùng đã đăng nhập được.

  30. Nếu bạn là nhà phát triển phần mềm, hãy cung cấp GnuPG signature hoặc SHA-256 checksum của file ứng dụng để người dùng có thể kiểm tra file có bị chỉnh sửa hay không. Nếu kinh doanh online, hãy đăng ký domain và thiết lập tài khoản email tương ứng với domain để chủ động hơn với thông tin liên lạc.

Bình luận