Password vs Passphrase: แบบไหนปลอดภัยกว่ากัน?
TL;DR: random password มี entropy หนาแน่นกว่า (≈102 bits ใน 16 ตัวอักษร) ส่วน passphrase ยาวกว่าแต่จำได้ง่ายกว่า (คำ EFF Diceware 6–7 คำ = 77–90 bits) สำหรับบัญชีใน password manager ให้ใช้ random password สำหรับข้อมูลลับที่คุณต้องจำ (master password, การเข้ารหัสดิสก์, WiFi) ให้ใช้ passphrase ที่สุ่มมา 6+ คำ
การถกเถียงระหว่าง password และ passphrase จะลดเหลือเป็นการแลกเปลี่ยนระหว่าง: ความหนาแน่นของ entropy กับความจำง่าย random password บรรจุ bits ของ entropy ได้มากกว่าในจำนวนตัวอักษรที่น้อยกว่า passphrase ยาวกว่าแต่จำได้ง่ายกว่า ทั้งสองแบบแข็งแรงกว่าสิ่งที่มนุษย์คิดค้นขึ้นมาโดยไม่ใช้เครื่องมือสร้างอย่างมาก
→ สร้างเลยตอนนี้
Password แบบดั้งเดิมคืออะไร?
password แบบดั้งเดิมคือสตริงตัวอักษรสุ่มที่ดึงมาจาก pool แบบผสม
ตัวอย่าง: Kx#9mP!qN7@wR3vL
- ความยาว: 16 ตัวอักษร
- Pool: 83 ตัวอักษร (ตัวพิมพ์เล็ก + ตัวพิมพ์ใหญ่ + ตัวเลข + สัญลักษณ์ 21 ตัว)
- Entropy: 16 × log₂(83) ≈ 102 bits
จุดเด่น: entropy ต่อตัวอักษรสูงมาก จุดอ่อน: พิมพ์หรือท่องจำยากหากไม่มี password manager
Passphrase คืออะไร?
passphrase คือลำดับของคำที่สุ่มเลือกมา โดยทั่วไปจะดึงจากรายการคำมาตรฐาน
ตัวอย่าง: correct-horse-battery-staple (4 คำ, รายการ EFF)
คำสำคัญคือ สุ่ม การ์ตูน xkcd #936 ที่โด่งดังได้ทำให้แนวคิดนี้เป็นที่นิยม: คำสุ่ม 4 คำ สามารถจำได้ง่ายและปลอดภัยไปพร้อมกัน แต่ทั้งหมดนี้เป็นจริงก็ต่อเมื่อเลือกโดยใช้กระบวนการ สุ่มอย่างแท้จริง เช่น ลูกเต๋าจริงหรือ CSPRNG คำที่คุณเลือกเองไม่ใช่การสุ่ม
Diceware และรายการคำของ EFF
มาตรฐาน passphrase ที่เชื่อถือได้ที่สุดคือ Diceware โดยใช้ รายการคำขนาดใหญ่ของ EFF (7,776 คำ ซึ่งตรงกับการทอยลูกเต๋าจริง 5 ครั้งต่อ 1 คำ) แต่ละคำให้ entropy เท่ากับ log₂(7,776) ≈ 12.93 bits พอดี
การเปรียบเทียบ Entropy
Passphrase แบบ EFF Diceware (รายการคำ 7,776 คำ)
| จำนวนคำ | ตัวอย่าง | Entropy | บทสรุป |
|---|---|---|---|
| 4 คำ | correct-horse-battery-staple | 51.7 bits | อ่อนแอ |
| 5 คำ | correct-horse-battery-staple-light | 64.6 bits | ปานกลาง |
| 6 คำ | คำ EFF สุ่ม 6 คำ | 77.5 bits | แข็งแรง |
| 7 คำ | คำ EFF สุ่ม 7 คำ | 90.4 bits ✓ | แข็งแรงมาก |
หมายเหตุ: ตัวอย่าง 4 คำ ที่โด่งดังจาก xkcd #936 ให้ entropy เพียง 51.7 bits เมื่อเทียบกับรายการคำของ EFF ซึ่งเพียงพอในปี 2011 แต่ต่ำกว่าขั้นต่ำที่แนะนำ 80 bits ในปัจจุบัน ควรใช้อย่างน้อย 6–7 คำ
Random Password (เครื่องมือนี้)
| ความยาว | ประเภท | Pool | Entropy | บทสรุป |
|---|---|---|---|---|
| 12 | ทุกประเภท | 83 | 76.5 bits | ปานกลาง–แข็งแรง |
| 16 | ทุกประเภท | 83 | 102.0 bits ✓ | แข็งแรงมาก |
| 20 | ทุกประเภท | 83 | 127.5 bits | แข็งแรงอย่างยิ่ง |
การเปรียบเทียบแบบเคียงข้างกัน
| ปัจจัย | Random Password (16 ตัวอักษร) | Passphrase (คำ EFF 7 คำ) |
|---|---|---|
| Entropy | 102 bits | 90 bits |
| ความยาว | 16 ตัวอักษร | ~40–50 ตัวอักษร |
| ความจำง่าย | ต้องใช้ password manager | จำได้เอง |
| การพิมพ์บน TV / อุปกรณ์ | ยาก | ง่ายกว่า |
| วิธีการสร้าง | ต้องใช้ CSPRNG | ลูกเต๋าหรือ CSPRNG |
| ความเข้ากันได้กับเว็บไซต์ | ใช้ได้ทั่วไป | อาจเกินขีดจำกัดความยาว |
เมื่อไรควรใช้ Passphrase
passphrase เหมาะอย่างยิ่งเมื่อคุณต้องจำข้อมูลลับ:
- master password สำหรับ password manager ของคุณ
- การเข้ารหัสดิสก์แบบเต็ม (LUKS, FileVault, BitLocker)
- WiFi password (พิมพ์ง่ายกว่าบน smart TV และเครื่องเล่นเกม) — ดูคู่มือ WiFi passwordของเรา
- บัญชีใด ๆ ที่ไม่มีการกรอกอัตโนมัติในเบราว์เซอร์
เมื่อไรควรใช้ Random Password
random password เหมาะสำหรับบัญชีออนไลน์ส่วนใหญ่เมื่อเก็บไว้ใน password manager:
- บัญชีอีเมล ธนาคาร และโซเชียลมีเดีย
- เว็บไซต์ใด ๆ ที่คุณใช้การกรอกอัตโนมัติ
- สถานการณ์ที่ต้องการ entropy สูงสุดในสตริงสั้น ๆ
ความเข้าใจผิดที่พบบ่อย
"คำสุ่ม 4 คำใด ๆ ก็ปลอดภัย"
เป็นจริงเฉพาะเมื่อเลือกจากรายการมาตรฐานขนาดใหญ่โดยใช้กระบวนการสุ่ม "Winter sunny coffee beach" ดูเหมือนสุ่ม แต่ entropy ขึ้นอยู่กับวิธีการเลือกและ pool ของคำทั้งหมด คำที่เลือกจากคลังคำในใจ 100 คำ จะให้ entropy น้อยกว่า 51.7 bits อย่างมาก
"การเพิ่มสัญลักษณ์ใน passphrase จะทำให้แข็งแรงขึ้นมาก"
เพิ่มขึ้นเล็กน้อย passphrase แบบ EFF 6 คำ ให้ 77.5 bits การเพิ่มตัวเลขและสัญลักษณ์ ต่อท้ายจะเพิ่มประมาณ 10–15 bits ขึ้นอยู่กับความสุ่ม ตัวคำเองต่างหาก ก็เป็นส่วนที่ทำหน้าที่ส่วนใหญ่
"password ที่ยาวกว่าย่อมดีกว่าเสมอ"
ความยาวช่วยได้ แต่ทั้งหมดนี้เป็นจริงก็ต่อเมื่อตัวอักษรถูกเลือกแบบสุ่ม ประโยค 50 ตัวอักษร ที่คุณคิดขึ้นเองอาจมี entropy น้อยกว่า random password 16 ตัวอักษรมาก เพราะการเลือกของมนุษย์นั้นคาดเดาได้
FAQ
passphrase ปลอดภัยกว่า password หรือไม่?
passphrase แบบ EFF Diceware 7 คำ (90.4 bits) และ random password 16 ตัวอักษร (102 bits) ทั้งคู่แข็งแรงอย่างยิ่ง random password มี entropy หนาแน่นกว่า ส่วน passphrase จำได้ง่ายกว่า สำหรับข้อมูลลับที่ต้องจำ ให้ใช้ passphrase สำหรับสิ่งอื่นทั้งหมด ให้ใช้ random password ที่เก็บไว้ใน password manager
Diceware คืออะไรและปลอดภัยแค่ไหน?
Diceware ใช้ลูกเต๋าจริงในการเลือกคำจากรายการคำ 7,776 คำ ของ EFF แต่ละคำให้ entropy 12.93 bits หกคำให้ 77.5 bits เจ็ดคำให้ 90.4 bits — ทั้งสองแบบแข็งแรงเพียงพอสำหรับการใช้งานส่วนใหญ่
passphrase ควรมีกี่คำ?
อย่างน้อย 6 คำจากรายการคำขนาดใหญ่ของ EFF (77.5 bits) แนะนำให้ใช้เจ็ดคำขึ้นไป สำหรับบัญชีที่ปกป้องข้อมูลละเอียดอ่อนมาก (master password, การเข้ารหัสดิสก์) passphrase 4 คำ (51.7 bits) ต่ำกว่าขั้นต่ำที่แนะนำในปัจจุบัน
ใช้คำธรรมดาทั่วไปใน passphrase ได้หรือไม่?
ได้ — แต่ทั้งหมดนี้เป็นจริงก็ต่อเมื่อเลือกแบบสุ่มจากรายการคำขนาดใหญ่ ความปลอดภัยมาจากความสุ่มของการเลือกทั้งหมด ไม่ใช่จากตัวคำเอง การเลือกคำโดยมนุษย์นั้นคาดเดาได้และให้ entropy น้อยกว่าที่ปรากฏอย่างมาก
คู่มือที่เกี่ยวข้อง: อธิบาย Password Entropy · ตัวอย่าง WiFi Password ที่แข็งแรง · Password ของฉันปลอดภัยแค่ไหน?
เราไม่เก็บรวบรวม จัดเก็บ หรือส่งผ่าน password ใด ๆ