Hash/Mật mã

Trình tạo mật khẩu

Mật khẩu ngẫu nhiên theo mật mã học với độ dài và bộ ký tự có thể tùy chỉnh.

This generator draws from a cryptographically secure source of randomness (the Web Crypto API) right in your browser. No password ever leaves your device or reaches a server.

How to use it

What makes a password strong

Strength comes from entropy — length and the size of the character set — not from how "complicated" a password looks to a person. A long password made only of lowercase letters is often stronger than a short one mixing every character type.

Where it's supported, turning on two-factor authentication does more for an account's security than relying on password length alone.

Things to keep in mind

Don't reuse the same password across services — a breach on one account shouldn't put the others at risk.

Store passwords in a password manager, not in a text file or notes app.

Bài viết về công cụ này: Trình tạo mật khẩu: điều gì thực sự làm cho mật khẩu mạnh

Câu hỏi thường gặp

Điều gì thực sự làm cho mật khẩu được tạo trở nên mạnh?

Độ dài quan trọng hơn độ phức tạp — mật khẩu dài hơn lấy từ bộ ký tự lớn có nhiều tổ hợp khả dĩ hơn, khiến việc brute-force khó hơn, ngay cả khi không có ký hiệu khác thường.

Dùng công cụ này để tạo mật khẩu cho tài khoản thật có an toàn không?

Có. Mật khẩu được tạo cục bộ trong trình duyệt của bạn bằng nguồn ngẫu nhiên an toàn về mặt mật mã học — không có gì được gửi tới máy chủ hay lưu trữ ở bất kỳ đâu.

Vì sao loại trừ các ký tự dễ nhầm như l, 1, O và 0?

Các ký tự này có thể trông giống hệt nhau ở một số phông chữ, khiến mật khẩu dễ gõ sai hoặc đọc nhầm. Loại trừ chúng đánh đổi một chút độ ngẫu nhiên để giảm lỗi sao chép.

Cụm mật khẩu từ các từ có tốt hơn ký tự ngẫu nhiên không?

Đối với mật khẩu được lưu trong trình quản lý mật khẩu, ký tự ngẫu nhiên cho entropy cao hơn trên mỗi ký tự. Nhưng đối với "mật khẩu chính" phải tự ghi nhớ, cụm mật khẩu gồm vài từ ngẫu nhiên thường thực tế hơn — dễ nhớ hơn trong khi entropy tương đương hoặc cao hơn.

Có thể tin tưởng trình tạo mật khẩu tích hợp trong trình duyệt hoặc trình quản lý mật khẩu không?

Có, nếu nó sử dụng nguồn ngẫu nhiên an toàn về mật mã học (Web Crypto API hoặc tương đương), chứ không phải Math.random() thông thường hay các bộ sinh số giả ngẫu nhiên tương tự không phù hợp cho bảo mật.

Bài viết: Hash/Mật mã

Hash Generator: MD5, SHA-1 và SHA-256 khác nhau ở điểm nào

Vì sao MD5 vẫn được dùng để kiểm tra tính toàn vẹn của tệp, nhưng không dùng cho mật khẩu.

Checksum Verifier: cách kiểm tra một tệp có bị hỏng hay không

Vì sao checksum trùng khớp xác nhận tính toàn vẹn của một tệp, nhưng không xác nhận ai đã tạo ra nó.

HMAC: hash có khóa khác gì so với hash thông thường

Vì sao SHA-256 thông thường không bảo vệ khỏi việc giả mạo tin nhắn, nhưng HMAC thì có.

Bcrypt: vì sao mật khẩu được băm chậm chứ không nhanh

Vì sao SHA-256 nhanh là lựa chọn tồi cho mật khẩu, còn bcrypt chậm mới là lựa chọn đúng.

UUID: cách tạo ra định danh gần như không bao giờ trùng lặp

Vì sao UUID v4 có thể được tạo độc lập trên hàng triệu máy mà không có nguy cơ trùng lặp.

AES: mã hóa đối xứng hoạt động như thế nào

Vì sao cùng một khóa vừa mã hóa vừa giải mã dữ liệu trong AES, và điều này khác gì với mã hóa bất đối xứng.

Argon2: vì sao thuật toán này giành chiến thắng cuộc thi băm mật khẩu

Argon2 phòng thủ trước các cuộc tấn công bằng GPU tốt hơn các thuật toán băm mật khẩu cũ như thế nào.

Scrypt: vì sao thuật toán cần nhiều bộ nhớ đến vậy

Vì sao scrypt cố ý đòi hỏi nhiều bộ nhớ để gây khó khăn cho việc dò trên thiết bị ASIC.

TOTP: mã dùng một lần trong ứng dụng xác thực hoạt động như thế nào

Vì sao mã trong Google Authenticator hoạt động không cần internet và chỉ đồng bộ với máy chủ qua thời gian.

PBKDF2: tiêu chuẩn kéo giãn khóa lâu đời nhất

Vì sao số lần lặp khuyến nghị của PBKDF2 tăng lên mỗi năm.

X.509: bên trong một chứng chỉ SSL có gì

Trình duyệt kiểm tra chính xác điều gì trong chứng chỉ của một trang web trước khi hiển thị ổ khóa xanh.

PGP: mã hóa bằng khóa công khai và khóa riêng hoạt động như thế nào

Vì sao có thể chia sẻ tự do khóa công khai PGP, nhưng không bao giờ chia sẻ khóa riêng.