ปกป้องข้อมูลของคุณให้ปลอดภัยยิ่งขึ้น

เครื่องมือความปลอดภัย

รวมเครื่องมือด้านความปลอดภัยทางไซเบอร์ เช่น เครื่องมือสุ่มรหัสผ่าน (Password Generator) ที่ใช้ระบบสุ่มแบบ Cryptographically Secure รับประกันได้ว่ารหัสผ่านของคุณจะปลอดภัยและไม่มีใครรู้

รวมทั้งหมด 2 เครื่องมือในหมวดนี้

รายการเครื่องมือทั้งหมดในหมวดเครื่องมือความปลอดภัย

รหัสผ่านที่ดีวัดกันที่ความยาว ไม่ใช่ความซับซ้อน

ความเข้าใจเดิมที่ว่ารหัสผ่านต้องมีอักษรพิเศษและตัวเลขปนกันจนจำไม่ได้นั้นให้ผลน้อยกว่าที่คิด สิ่งที่ทำให้รหัสผ่านเดายากจริงคือค่า Entropy ซึ่งขึ้นกับความยาวเป็นหลัก รหัสผ่าน 8 ตัวที่ซับซ้อนมากยังเดาได้ง่ายกว่ารหัสผ่าน 16 ตัวที่ใช้แค่ตัวอักษรพิมพ์เล็ก

เหตุผลคือทุกครั้งที่เพิ่มความยาว 1 ตัวอักษร จำนวนความเป็นไปได้ทั้งหมดจะถูกคูณด้วยขนาดของชุดตัวอักษร การเพิ่มความยาวจึงทำให้เวลาที่ต้องใช้เดาเพิ่มขึ้นแบบทวีคูณ ขณะที่การเพิ่มสัญลักษณ์เข้าไปในรหัสสั้นๆ เพิ่มความยากเพียงเล็กน้อย

ข้อควรระวังที่สำคัญกว่านั้นคือการนำรหัสผ่านเดิมไปใช้ซ้ำหลายเว็บ เพราะเมื่อเว็บใดเว็บหนึ่งข้อมูลรั่ว ผู้ไม่หวังดีจะนำอีเมลและรหัสนั้นไปไล่ลองกับเว็บอื่นทันที (Credential Stuffing) ต่อให้รหัสผ่านนั้นยาวและซับซ้อนเพียงใดก็ไม่ช่วย

การสุ่มที่ปลอดภัยต่างจากการสุ่มทั่วไป

ฟังก์ชันสุ่มพื้นฐานอย่าง Math.random() ในภาษาโปรแกรมส่วนใหญ่ออกแบบมาเพื่อความเร็ว ไม่ใช่ความปลอดภัย ผลลัพธ์สามารถคาดเดาย้อนกลับได้หากรู้สถานะเริ่มต้น จึงไม่ควรใช้สร้างรหัสผ่านหรือโทเคนใดๆ

เครื่องมือของเราใช้ crypto.getRandomValues() ซึ่งเป็นตัวสร้างเลขสุ่มระดับเข้ารหัสที่มาพร้อมเบราว์เซอร์ และใช้เทคนิค Rejection Sampling เพื่อไม่ให้ตัวอักษรบางตัวถูกเลือกบ่อยกว่าตัวอื่น รหัสผ่านที่ได้จึงกระจายอย่างสม่ำเสมอจริง และถูกสร้างขึ้นบนเครื่องคุณโดยไม่ผ่านเซิร์ฟเวอร์

คำถามที่พบบ่อย

รหัสผ่านควรยาวกี่ตัวอักษร?

อย่างน้อย 12 ตัวอักษรสำหรับบัญชีทั่วไป และ 16 ตัวขึ้นไปสำหรับบัญชีสำคัญอย่างอีเมลหลัก ธนาคาร หรือบัญชีที่ใช้กู้คืนบัญชีอื่น เพราะอีเมลหลักคือกุญแจที่ใช้รีเซ็ตรหัสผ่านของทุกบริการ

รหัสผ่านที่สุ่มบนเว็บนี้ปลอดภัยหรือไม่?

ปลอดภัยครับ รหัสถูกสร้างด้วย crypto.getRandomValues() ในเบราว์เซอร์ของคุณ ไม่มีการส่งออกนอกเครื่อง ไม่บันทึกลงเซิร์ฟเวอร์ และไม่เก็บใน Local Storage เมื่อปิดหน้าเว็บรหัสนั้นก็หายไป

ควรเปลี่ยนรหัสผ่านบ่อยแค่ไหน?

แนวทางปัจจุบันไม่แนะนำให้บังคับเปลี่ยนตามกำหนดเวลาแล้ว เพราะทำให้คนตั้งรหัสที่เดาง่ายขึ้นเรื่อยๆ ควรเปลี่ยนเมื่อมีเหตุ เช่น ทราบว่าบริการนั้นข้อมูลรั่ว หรือสงสัยว่ามีคนอื่นเข้าถึงบัญชี และเปิดการยืนยันตัวตนสองชั้นไว้เสมอ