Tạo mật khẩu mạnh ngẫu nhiên bằng bộ sinh số ngẫu nhiên bảo mật của trình duyệt. Mật khẩu được tạo ngay trên máy bạn — không gửi lên máy chủ, không lưu lại.
Kiểu này dễ đọc và gõ tay hơn, nhưng với cùng độ dài thì yếu hơn mật khẩu ngẫu nhiên — hãy tăng số âm tiết để bù lại.
Tạo nhiều mật khẩu cùng lúc
Mật khẩu sinh bằng crypto.getRandomValues() ngay trong trình duyệt. Chúng tôi không nhìn thấy, không gửi đi và không lưu bất kỳ mật khẩu nào.
Vì sao mật khẩu mạnh lại quan trọng?
Phần lớn tài khoản bị chiếm đoạt không phải vì hacker “phá” được hệ thống, mà vì mật khẩu quá dễ đoán hoặc bị dùng lại ở nhiều nơi. Khi một website nào đó bị lộ cơ sở dữ liệu, kẻ tấn công sẽ lấy đúng cặp email — mật khẩu đó thử lại trên email, ngân hàng, hosting và trang quản trị website của bạn (kiểu tấn công credential stuffing).
Với quản trị viên website thì rủi ro còn lớn hơn: một mật khẩu WordPress yếu có thể khiến toàn bộ tên miền, nội dung và dữ liệu khách hàng rơi vào tay người khác chỉ sau vài giờ dò tự động.
Thế nào là một mật khẩu mạnh?
Điều quyết định không phải là mật khẩu “nhìn có vẻ khó”, mà là số khả năng mà máy tính phải thử — gọi là entropy, đo bằng bit. Mỗi bit tăng thêm sẽ nhân đôi công sức dò. Một mật khẩu mạnh cần:
- Đủ dài — tối thiểu 16 ký tự. Độ dài có tác dụng lớn hơn nhiều so với việc nhồi thêm ký tự lạ.
- Hoàn toàn ngẫu nhiên, do máy sinh ra chứ không phải do bạn nghĩ ra. Não người có xu hướng lặp lại khuôn mẫu quen thuộc.
- Không chứa thông tin cá nhân: tên, ngày sinh, biển số xe, tên công ty, tên miền.
- Không dùng lại ở hai dịch vụ khác nhau.
Bảng dưới đây ước tính thời gian dò một mật khẩu ngẫu nhiên dùng đủ cả bốn nhóm ký tự (87 ký tự khả dụng), giả định kẻ tấn công đã lấy được cơ sở dữ liệu và dò offline bằng GPU với tốc độ 10 tỉ lượt thử mỗi giây:
| Độ dài | Entropy | Thời gian dò ước tính |
|---|---|---|
| 6 ký tự | 38,7 bit | khoảng 22 giây |
| 8 ký tự | 51,5 bit | khoảng 2 ngày |
| 10 ký tự | 64,4 bit | khoảng 39 năm |
| 12 ký tự | 77,3 bit | khoảng 298 nghìn năm |
| 14 ký tự | 90,2 bit | khoảng 2 tỉ năm |
| 16 ký tự | 103,1 bit | hàng nghìn tỉ năm |
Có thể thấy mốc 8 ký tự — vốn vẫn được nhiều website chấp nhận — thực tế chỉ trụ được vài ngày. Đó là lý do công cụ này để mặc định ở 16 ký tự.
Cách dùng công cụ tạo mật khẩu
- Kéo thanh Độ dài mật khẩu tới con số bạn muốn (nên từ 16 trở lên).
- Chọn các nhóm ký tự cần dùng. Nếu dịch vụ bạn đăng ký không nhận ký tự đặc biệt, hãy bỏ tick nhóm đó và tăng độ dài lên bù lại.
- Bật Bỏ ký tự dễ nhầm nếu bạn sẽ phải đọc hoặc gõ tay mật khẩu (tránh nhầm 0 với O, 1 với l).
- Bấm Sao chép rồi dán thẳng vào ô đăng ký. Cần mật khẩu khác? Bấm nút xoay vòng bên cạnh.
- Cần nhiều mật khẩu một lúc (tạo tài khoản cho cả nhóm)? Mở mục Tạo nhiều mật khẩu cùng lúc.
Nếu bạn phải gõ mật khẩu bằng tay thường xuyên — ví dụ mật khẩu khoá máy hay mật khẩu chính của trình quản lý mật khẩu — hãy chuyển sang tab Dễ đọc, dễ nhớ. Công cụ sẽ ghép các âm tiết kiểu tiếng Việt không dấu như Mua-Nang-Bien-Xanh-Troi-482: dễ đọc, dễ nhớ hơn nhiều mà vẫn ngẫu nhiên hoàn toàn.
Mật khẩu của bạn có bị gửi đi đâu không?
Không. Toàn bộ mật khẩu được sinh ngay trong trình duyệt của bạn bằng hàm crypto.getRandomValues() — bộ sinh số ngẫu nhiên bảo mật do chính trình duyệt cung cấp. Không có bất kỳ yêu cầu mạng nào được gửi đi khi bạn bấm tạo mật khẩu, chúng tôi không ghi log, không lưu vào máy chủ và cũng không lưu vào bộ nhớ trình duyệt.
Bạn có thể tự kiểm chứng: mở tab Network trong công cụ dành cho nhà phát triển (F12) rồi bấm tạo mật khẩu — sẽ không có request nào phát sinh. Muốn chắc chắn hơn nữa, hãy tải trang xong rồi ngắt mạng, công cụ vẫn chạy bình thường.
Mẹo quản lý mật khẩu an toàn
- Dùng trình quản lý mật khẩu (Bitwarden, 1Password, KeePassXC hoặc trình quản lý sẵn có của trình duyệt). Bạn chỉ cần nhớ duy nhất một mật khẩu chính thật mạnh.
- Bật xác thực hai bước (2FA) cho email, tài khoản nhà cung cấp tên miền và trang quản trị website. Ngay cả khi mật khẩu bị lộ, kẻ tấn công vẫn thiếu bước thứ hai.
- Đừng gửi mật khẩu qua chat hay email. Nếu buộc phải chia sẻ, hãy dùng liên kết tự huỷ và đổi mật khẩu ngay sau đó.
- Ưu tiên đổi mật khẩu khi có sự cố, thay vì đổi định kỳ máy móc — việc bắt đổi mỗi 30 ngày thường khiến người dùng chọn mật khẩu yếu dần theo khuôn mẫu.
- Đặt mật khẩu riêng cho từng lớp hạ tầng: tài khoản nhà đăng ký tên miền, quản trị hosting/VPS và WordPress phải khác nhau hoàn toàn.
Câu hỏi thường gặp
Câu hỏi thường gặp
Mật khẩu tạo ở đây có bị lưu lại không?
Mật khẩu bao nhiêu ký tự là đủ an toàn?
Vì sao không nên tự nghĩ mật khẩu “khó đoán”?
Chế độ “Dễ đọc, dễ nhớ” có kém an toàn hơn không?
Tôi có nên đổi mật khẩu định kỳ không?
Ký tự đặc biệt nào nên tránh?
Bạn có thể dùng thêm các công cụ miễn phí khác tại Được Đề Xuất: mã hoá và giải mã Base64, kiểm tra sức mạnh tên miền hay tra cứu tuổi và ngày hết hạn tên miền.