Password vs Passphrase: แบบไหนปลอดภัยกว่ากัน?

TL;DR: random password มี entropy หนาแน่นกว่า (≈102 bits ใน 16 ตัวอักษร) ส่วน passphrase ยาวกว่าแต่จำได้ง่ายกว่า (คำ EFF Diceware 6–7 คำ = 77–90 bits) สำหรับบัญชีใน password manager ให้ใช้ random password สำหรับข้อมูลลับที่คุณต้องจำ (master password, การเข้ารหัสดิสก์, WiFi) ให้ใช้ passphrase ที่สุ่มมา 6+ คำ

การถกเถียงระหว่าง password และ passphrase จะลดเหลือเป็นการแลกเปลี่ยนระหว่าง: ความหนาแน่นของ entropy กับความจำง่าย random password บรรจุ bits ของ entropy ได้มากกว่าในจำนวนตัวอักษรที่น้อยกว่า passphrase ยาวกว่าแต่จำได้ง่ายกว่า ทั้งสองแบบแข็งแรงกว่าสิ่งที่มนุษย์คิดค้นขึ้นมาโดยไม่ใช้เครื่องมือสร้างอย่างมาก

คำตอบสั้น ๆ: ใช้ random password (16+ ตัวอักษร, ทุกประเภท) สำหรับบัญชีใน password manager ใช้ passphrase ที่สุ่มจากคำของ EFF 6–7 คำ สำหรับสิ่งที่คุณต้องจำ อย่าคิดทั้งสองอย่างนี้ขึ้นมาเองโดยเด็ดขาด
→ สร้างเลยตอนนี้

Password แบบดั้งเดิมคืออะไร?

password แบบดั้งเดิมคือสตริงตัวอักษรสุ่มที่ดึงมาจาก pool แบบผสม

ตัวอย่าง: Kx#9mP!qN7@wR3vL

จุดเด่น: entropy ต่อตัวอักษรสูงมาก จุดอ่อน: พิมพ์หรือท่องจำยากหากไม่มี password manager

Passphrase คืออะไร?

passphrase คือลำดับของคำที่สุ่มเลือกมา โดยทั่วไปจะดึงจากรายการคำมาตรฐาน

ตัวอย่าง: correct-horse-battery-staple (4 คำ, รายการ EFF)

คำสำคัญคือ สุ่ม การ์ตูน xkcd #936 ที่โด่งดังได้ทำให้แนวคิดนี้เป็นที่นิยม: คำสุ่ม 4 คำ สามารถจำได้ง่ายและปลอดภัยไปพร้อมกัน แต่ทั้งหมดนี้เป็นจริงก็ต่อเมื่อเลือกโดยใช้กระบวนการ สุ่มอย่างแท้จริง เช่น ลูกเต๋าจริงหรือ CSPRNG คำที่คุณเลือกเองไม่ใช่การสุ่ม

Diceware และรายการคำของ EFF

มาตรฐาน passphrase ที่เชื่อถือได้ที่สุดคือ Diceware โดยใช้ รายการคำขนาดใหญ่ของ EFF (7,776 คำ ซึ่งตรงกับการทอยลูกเต๋าจริง 5 ครั้งต่อ 1 คำ) แต่ละคำให้ entropy เท่ากับ log₂(7,776) ≈ 12.93 bits พอดี

การเปรียบเทียบ Entropy

Passphrase แบบ EFF Diceware (รายการคำ 7,776 คำ)

entropy ของ passphrase แบบ EFF Diceware
จำนวนคำตัวอย่างEntropyบทสรุป
4 คำcorrect-horse-battery-staple51.7 bitsอ่อนแอ
5 คำcorrect-horse-battery-staple-light64.6 bitsปานกลาง
6 คำคำ EFF สุ่ม 6 คำ77.5 bitsแข็งแรง
7 คำคำ EFF สุ่ม 7 คำ90.4 bits ✓แข็งแรงมาก

หมายเหตุ: ตัวอย่าง 4 คำ ที่โด่งดังจาก xkcd #936 ให้ entropy เพียง 51.7 bits เมื่อเทียบกับรายการคำของ EFF ซึ่งเพียงพอในปี 2011 แต่ต่ำกว่าขั้นต่ำที่แนะนำ 80 bits ในปัจจุบัน ควรใช้อย่างน้อย 6–7 คำ

Random Password (เครื่องมือนี้)

entropy ของ random password
ความยาวประเภทPoolEntropyบทสรุป
12ทุกประเภท8376.5 bitsปานกลาง–แข็งแรง
16ทุกประเภท83102.0 bits ✓แข็งแรงมาก
20ทุกประเภท83127.5 bitsแข็งแรงอย่างยิ่ง

การเปรียบเทียบแบบเคียงข้างกัน

การเปรียบเทียบ password กับ passphrase
ปัจจัยRandom Password (16 ตัวอักษร)Passphrase (คำ EFF 7 คำ)
Entropy102 bits90 bits
ความยาว16 ตัวอักษร~40–50 ตัวอักษร
ความจำง่ายต้องใช้ password managerจำได้เอง
การพิมพ์บน TV / อุปกรณ์ยากง่ายกว่า
วิธีการสร้างต้องใช้ CSPRNGลูกเต๋าหรือ CSPRNG
ความเข้ากันได้กับเว็บไซต์ใช้ได้ทั่วไปอาจเกินขีดจำกัดความยาว

เมื่อไรควรใช้ Passphrase

passphrase เหมาะอย่างยิ่งเมื่อคุณต้องจำข้อมูลลับ:

เมื่อไรควรใช้ Random Password

random password เหมาะสำหรับบัญชีออนไลน์ส่วนใหญ่เมื่อเก็บไว้ใน password manager:

ความเข้าใจผิดที่พบบ่อย

"คำสุ่ม 4 คำใด ๆ ก็ปลอดภัย"

เป็นจริงเฉพาะเมื่อเลือกจากรายการมาตรฐานขนาดใหญ่โดยใช้กระบวนการสุ่ม "Winter sunny coffee beach" ดูเหมือนสุ่ม แต่ entropy ขึ้นอยู่กับวิธีการเลือกและ pool ของคำทั้งหมด คำที่เลือกจากคลังคำในใจ 100 คำ จะให้ entropy น้อยกว่า 51.7 bits อย่างมาก

"การเพิ่มสัญลักษณ์ใน passphrase จะทำให้แข็งแรงขึ้นมาก"

เพิ่มขึ้นเล็กน้อย passphrase แบบ EFF 6 คำ ให้ 77.5 bits การเพิ่มตัวเลขและสัญลักษณ์ ต่อท้ายจะเพิ่มประมาณ 10–15 bits ขึ้นอยู่กับความสุ่ม ตัวคำเองต่างหาก ก็เป็นส่วนที่ทำหน้าที่ส่วนใหญ่

"password ที่ยาวกว่าย่อมดีกว่าเสมอ"

ความยาวช่วยได้ แต่ทั้งหมดนี้เป็นจริงก็ต่อเมื่อตัวอักษรถูกเลือกแบบสุ่ม ประโยค 50 ตัวอักษร ที่คุณคิดขึ้นเองอาจมี entropy น้อยกว่า random password 16 ตัวอักษรมาก เพราะการเลือกของมนุษย์นั้นคาดเดาได้

FAQ

passphrase ปลอดภัยกว่า password หรือไม่?

passphrase แบบ EFF Diceware 7 คำ (90.4 bits) และ random password 16 ตัวอักษร (102 bits) ทั้งคู่แข็งแรงอย่างยิ่ง random password มี entropy หนาแน่นกว่า ส่วน passphrase จำได้ง่ายกว่า สำหรับข้อมูลลับที่ต้องจำ ให้ใช้ passphrase สำหรับสิ่งอื่นทั้งหมด ให้ใช้ random password ที่เก็บไว้ใน password manager

Diceware คืออะไรและปลอดภัยแค่ไหน?

Diceware ใช้ลูกเต๋าจริงในการเลือกคำจากรายการคำ 7,776 คำ ของ EFF แต่ละคำให้ entropy 12.93 bits หกคำให้ 77.5 bits เจ็ดคำให้ 90.4 bits — ทั้งสองแบบแข็งแรงเพียงพอสำหรับการใช้งานส่วนใหญ่

passphrase ควรมีกี่คำ?

อย่างน้อย 6 คำจากรายการคำขนาดใหญ่ของ EFF (77.5 bits) แนะนำให้ใช้เจ็ดคำขึ้นไป สำหรับบัญชีที่ปกป้องข้อมูลละเอียดอ่อนมาก (master password, การเข้ารหัสดิสก์) passphrase 4 คำ (51.7 bits) ต่ำกว่าขั้นต่ำที่แนะนำในปัจจุบัน

ใช้คำธรรมดาทั่วไปใน passphrase ได้หรือไม่?

ได้ — แต่ทั้งหมดนี้เป็นจริงก็ต่อเมื่อเลือกแบบสุ่มจากรายการคำขนาดใหญ่ ความปลอดภัยมาจากความสุ่มของการเลือกทั้งหมด ไม่ใช่จากตัวคำเอง การเลือกคำโดยมนุษย์นั้นคาดเดาได้และให้ entropy น้อยกว่าที่ปรากฏอย่างมาก

สร้าง password ที่ปลอดภัยหรือ passphrase ที่จำง่าย: ใช้ตัวสร้าง password ปลอดภัย

คู่มือที่เกี่ยวข้อง: อธิบาย Password Entropy · ตัวอย่าง WiFi Password ที่แข็งแรง · Password ของฉันปลอดภัยแค่ไหน?

เราไม่เก็บรวบรวม จัดเก็บ หรือส่งผ่าน password ใด ๆ