Đổi mật khẩu thường xuyên có thực sự tăng cường bảo mật không?

Lư Thế Nghĩa
14/8/2023 14:19Phản hồi: 93
Đổi mật khẩu thường xuyên có thực sự tăng cường bảo mật không?
Không khó để anh em gặp được trường hợp yêu cầu đổi mật khẩu tài khoản hay dịch vụ nào đó sau 1 khoảng thời gian nhất định. Đó có thể là tài khoản ngân hàng điện tử, tài khoản mạng xã hội, hay thậm chí là tài khoản hệ điều hành Windows. Việc đổi mật khẩu định kỳ theo nhiều hướng dẫn là nhằm tăng cường bảo mật, tuy nhiên thực sự có đúng như vậy?

Đầu tiên, mình xác nhận luôn lời khuyên của các chuyên gia bảo mật về việc thay đổi mật khẩu định kỳ là đúng. Trong quá trình sử dụng hàng ngày, chúng ta có thể vô tình để lộ mật khẩu ở đâu đó, do truy cập các trang web xấu, hoặc bất cẩn trong lúc nhập mật khẩu để cho người khác thấy được. Giả sử anh em không bật (hay dịch vụ đó không có) tính năng bảo mật 2 lớp, kẻ xấu có thể đăng nhập tài khoản mà anh em không biết, theo dõi và lấy đi những thông tin quan trọng trong thời gian dài, cho tới khi mật khẩu được đổi. Đây cũng là lý do chính cho lời khuyên đổi password định kỳ.

quan-ly-tai-khoan-mat-khau-tinhte.jpg

Năm 2010, nghiên cứu được thực hiện bởi Đại học Bắc Carolina (University of North Carolina) với hơn 10,000 tài khoản cũ và 51,141 mật khẩu. Họ thực hiện các cuộc tấn công ngoại tuyến với kỹ thuật pass the hash, bẻ khóa được 60% thông tin đăng nhập. Trong số 60% đó, có 7752 mật khẩu chưa phải là mật khẩu cuối cùng (chính xác) để đăng nhập tài khoản mà chỉ là mật khẩu cũ. Tuy nhiên khi sử dụng tiếp các dữ liệu đó để đoán mật khẩu đúng, có 17% trường hợp được đoán chính xác trong 5 giây trở lại. Lý do là người ta thường có xu hướng thay đổi rất ít cho mật khẩu của họ nhằm đáp ứng yêu cầu định kỳ, giữ lại cấu trúc cũ để dễ nhớ. Chẳng hạn ví dụ như mật khẩu hiện tại là Tinhte.vn thì đổi thành T1nhte.vn vậy.

Những quy chuẩn sẽ áp dụng cho số đông, nhưng từng trường hợp đặc thù thì có thể không còn chính xác, hay ít nhất là nó không hiệu quả. Nếu anh em đã có cho mình 1 mật khẩu đủ mạnh, bật bảo mật 2 lớp, việc bị ép thay định kỳ sẽ khiến chúng ta khó chịu, khó nhớ, nhất là khi ngày càng có nhiều thứ phải nhớ, đặc biệt nếu anh em không xài ứng dụng, dịch vụ quản lý mật khẩu. Mật khẩu được xem là đủ mạnh nếu như nó là tổ hợp những chữ cái, chữ số, ký tự đặc biệt, chữ hoa - thường và có độ dài tầm 12 ký tự trở lên.



Bản thân mình cũng có 1 vài tổ hợp mật khẩu đặc biệt mạnh để áp dụng cho những tài khoản quan trọng, bên cạnh việc kích hoạt 2 lớp. Mình vẫn nhớ các mật khẩu này, dĩ nhiên đôi khi vẫn nhầm lẫn giữa cũ và mới. Giải pháp của mình là 1 nơi có thể lưu trữ và quản lý mật khẩu, đồng thời kiêm luôn chức năng autofill để không phải gõ lại khi cần. Đảm bảo an toàn cho đống mật khẩu đó sẽ là 1 tài khoản chính, bật tất cả các lớp bảo mật có thể, kèm theo mật khẩu mạnh. Mình ít khi thay đổi mật khẩu định kỳ, trừ khi bị ép buộc, và mình cũng rơi vào trường hợp như trên, đổi 1 vài ký tự nhưng giữ cấu trúc cũ.

Anh em sẽ cần phải thay đổi mật khẩu, hoặc định kỳ hoặc khi có điều kiện cần thiết. Những lúc anh em cần đổi là sau khi nhập mật khẩu (ngân hàng chẳng hạn) và anh em nghi là có người xung quanh nhìn thấy; hoặc sau khi cho mượn tài khoản (game...); hay sau khi máy tính nhiễm mã độc... thì cũng cần đổi. Lưu ý rằng những mật khẩu của những trường hợp này cần phải khác biệt hoàn toàn so với cái cũ, ngoài ra nếu mật khẩu của các tài khoản khác nhau mà có điểm chung thì cũng nên đổi luôn cho chắc.

doi-mat-khau-dinh-ky-can-thiet-hay-khong-tinhte.jpg

Nhìn chung nếu việc thay đổi mật khẩu định kỳ xuất phát từ ý định cá nhân, tức là anh em chủ đích đổi mật khẩu mới, thì rất nên làm. Lúc này mật khẩu mới sẽ an toàn hơn mật khẩu cũ, đồng thời khi tự muốn đổi, cấu trúc và độ mạnh của mật khẩu thường tăng lên. Còn ngược lại, việc thay đổi mật khẩu do bị ép đa phần không có hiệu quả lắm, vì nó tạo cảm giác phiền phức cho người dùng và họ đổi chỉ để đối phó mà thôi.
93 bình luận
Chia sẻ

Xu hướng

Câu cuối cùng chính xác.
Tổ cha mấy thằng ngân hàng ép đổi mật khẩu hoài
@demen72 Mình không xài 1Password, nhưng mình nghĩ các app quản lý pass đều phải có tính năng nhắc đổi mật khẩu chứ, đâu cần lên ds nhắc nhở
@Kelvin1992 App quản lý pass ko nhắc đổi pass đâu bạn, nó chỉ cảnh báo pass giống nhau thôi
Hơn 100 pass mà mỗi cái mỗi pass hơi phiền, nên có nhiều pass giống nhau cho dễ nhớ
@demen72 Tuỳ app, mình xài keepass thì có báo.
@bestofstrongman Chửi cùng với cụ, cái ĐM bọn BIDV bắt đổi MK đấy!
Lúc đầu việc thay đổi mật khẩu thường xuyên được các chuyên gia bảo mật khuyên với lý do như ở trong bài, nhưng trên thực tế, việc này sẽ khiến người dùng viết mật khẩu ra giấy hoặc đặt mật khẩu dễ nhớ làm cho việc bảo mật còn kém hơn là không đổi mật khẩu. Sau đó họ đã phải thay đổi lời khuyên thành chỉ đổi mật khẩu khi thấy có dấu hiệu của việc hacker xâm nhập tài khoản.
@IIIIIIIIIIII Đổi mật khẩu thường xuyên chắc chắn tăng cường bảo mật nhé. Ít nhất là tăng cường bảo mật với chính mình vì mỗi lần hỏi nhập mật khẩu là quên cmnr 😂
@IIIIIIIIIIII mai cô sôp cũng khuyên ko đổi pass định kỳ mà dùng 2FA
@IIIIIIIIIIII xu hướng tương lai là không còn mật khẩu nữa (passwordless), mà dựa vào sinh trắc học hết (vân tay, mắt, face id ở device local chính chủ).
Hiện tại Google, Microsoft, Apple và nhiều thằng khác đã đang triển khai rồi, cùng theo chuẩn chung là FIDO (Fast IDentity Online), vừa bảo mật & lại tiện lợi nữa.
Có điều người dùng vẫn phải cần mật khẩu cho mấy account apple, google, ms trong trường hợp bị mất device xác thực, nhưng ít ra là có thể dùng các account này đăng nhập tất cả các trang web nào hỗ trợ FIDO hết
@magez fido 2 khác 2fa chỗ nào vậy bác nhỉ,hic
Policy công ty là phải đổi mật khẩu mỗi 3 tháng, không đặt mật khẩu mới có phần giống mật khẩu cũ, thành ra sau vài lần đổi mật khẩu là éo biết đặt mật khẩu mới như thế nào. Giải pháp là viết hàm tạo mật khẩu ngẫu nhiên rồi viết ra giấy. Ai đọc được thì kệ tía nó. Biết mật khẩu cũng chẳng đăng nhập được vì đã có xác thực 2 lớp rồi.
@mr.bao Bitwarden
@vanthoan dùng password keeper của Blackberry là xong. nó cho mình lưu pass hoặc là tự tạo pass cho mình. nhớ cái pass login thôi hoặc dùng vân tay cũng tiện
@vanthoan cty nó lưu pass thô hay sao mà nó biết mật khẩu mới có phần giống mật khẩu cũ
@mr.bao Keepass bạn ạ, cả trên PC và mobile luôn, database để trên onedrive hoặc gdrive
Không nhé. Đổi mật khẩu thường xuyên chỉ giúp cho bạn mau quên mật khẩu mà thôi.
@kekk Thì quá bảo mật rồi, ngay chủ tk còn ko nhớ..
@kekk Đúng rồi á, bây giờ mỗi chỗ đòi hỏi mật khẩu dài ngắn khác nhau, thời hạn mật khẩu cũng khác nhau, mà có quá nhiều mật khẩu thành ra mỗi chỗ một cái, nhớ hông hết nổi.
iphone tạo gì đó có ra mk ngẫn nhiên ngon lành cứ vậy mà phang thôi 😁
@xecatang Ví dụ ngân hàng techcombank là ko tạo mật khẩu tự động đc, vì ko đc phép dài hơn n kí tự, và phải chứa x loại kí tự đặc biệt theo ý nó mới đc.
@xecatang Cái ý là app nào đó như của GG hay MS. Nó có số thay đổi liên tục nhưng vẫn sau khi nhập pass.
@flower_cutter Ý bác là 2FA hả
Mình nghĩ nếu mật khẩu đủ mạnh và tin tưởng ko bị lộ, ko login máy lạ thì ko cần đổi. Mấy ông lớn như GG, Apple đâu có bắt đổi định kỳ đâu.
rất bực mình một số ứng dụng đòi đổi mật khẩu 6 tháng 1 lần hix,
Tớ không thích các app ngân hàng ép khách hàng đổi mật khẩu thường xuyên, chán ghét. Nhưng vẫn phải làm và không thể từ chối. Theo tôi mật khẩu đủ mạnh là được rồi.
Không!
Mình có 1 cái mật khẩu xài cho tất cả ứng dụng, icloud, ngân hàng, gmail, vvv 🤣
Theo mình thì ko
Mình ko hay đổi mk lắm, nếu phải đổi thì giữ nguyên phần chính, thay đổi thứ tự mấy con số thôi 😆
Tui thấy nó cũng giống như trong mấy phim phá án vậy: càng muốn che đậy, nó lại càng để lại nhiều chứng cứ hơn. Cho nên, có thể chia ra làm ít nhất là hai nhóm mật khẩu (tôi thì có 3): 1 là cực quan trọng, như icloud, GG, FB, các email khôi phục. 2 là ít quan trọng hơn: Zalo, fshare, hoặc các trang web VN. Cuối cùng là không quan trọng gì, như mấy trang tinhte, vnexpress, mấy trang phải đăng ký mới cho tải này kia... và thường rất ít phải thay đổi định kỳ đối với mật khẩu loại 1 và 2. Nếu có, cũng chỉ đổi 1-2 kí tự trong chuỗi mk cũ để dễ nhớ thôi.
Nản cái vụ mật khẩu....giở k nhớ nổi có bao nhiêu cái mật khẩu....đành ghi ra giấy...cuối cùng chính tờ giấy là thủ phạm lộ lọt mật khẩu ...
cứ cho xác thực từ 2 lớp trở lên là ổn, vừa thiết bị vật lý vừa OTP chẳng hạn...
Tôi mỗi ngày đổi mk 1 lần
mật khẩu atm mình dùng hơn 10 năm nay còn chả thèm đổi
an toàn chứ đối nhiều quá đến chủ nó cũng ko nhớ luôn
That's why i nhấn nút techcombank
Theo mình thì 1 mật khẩu đủ mạnh sẽ không cần phải thay đổi

Xu hướng

Bài mới










  • Chịu trách nhiệm nội dung: Trần Mạnh Hiệp
  • © 2024 Công ty Cổ phần MXH Tinh Tế
  • Địa chỉ: Số 70 Bà Huyện Thanh Quan, P. Võ Thị Sáu, Quận 3, TPHCM
  • Số điện thoại: 02822460095
  • MST: 0313255119
  • Giấy phép thiết lập MXH số 11/GP-BTTTT, Ký ngày: 08/01/2019