รหัสผ่านที่จำง่ายมักถูกใช้ซ้ำ ส่วนรหัสผ่านที่ซับซ้อนจนจำไม่ได้มักลงเอยในโน้ตชื่อ “passwords-final” บนเดสก์ท็อป ปัญหาไม่ได้อยู่ที่เราต้องเก่งเรื่องความจำมากขึ้น แต่อยู่ที่ควรเปลี่ยนระบบ: ใช้รหัสยาวไม่ซ้ำ เก็บด้วย password manager เปิดการยืนยันหลายขั้นตอน และเลือก passkey เมื่อบริการรองรับ
วิธี ตั้งรหัสผ่านให้ปลอดภัย ที่ใช้ได้จริงคือสร้างรหัสไม่ซ้ำสำหรับทุกบัญชี โดยให้ตัวจัดการรหัสผ่านสุ่มและจำแทนเรา หากต้องจำเอง ให้ใช้วลียาวที่เดายาก ไม่ใช่การเปลี่ยนตัวอักษรหนึ่งตัวเป็นตัวเลขตามสูตรเดิม
ทำไมรหัสผ่านซ้ำหนึ่งชุดจึงเสี่ยงหลายบัญชี
เมื่อเว็บไซต์หนึ่งรั่ว ผู้โจมตีอาจนำอีเมลและรหัสผ่านชุดนั้นไปลองกับบริการอื่น วิธีนี้เรียก credential stuffing ต่อให้บัญชีแรกไม่สำคัญ รหัสเดียวกันอาจเปิดทางไปยังอีเมลหลัก ร้านค้า หรือโซเชียล ซึ่งใช้รีเซ็ตรหัสผ่านของบริการอื่นได้
ดังนั้นคุณสมบัติสำคัญไม่ใช่ว่ารหัส “ดูซับซ้อน” แค่ไหน แต่ต้องยาวและไม่ซ้ำ การเติมปีปัจจุบันหรือเครื่องหมายอัศเจรีย์ท้ายคำเดิมในทุกเว็บยังเป็นรูปแบบที่คาดเดาและเชื่อมโยงกันได้
วิธีตั้งรหัสผ่านให้ปลอดภัยตามแนวทางสมัยใหม่
ใช้ความยาวก่อนกติกาที่จำยาก
NIST แนะนำว่าการใช้วลีหลายคำเป็นทางเลือกที่มีประสิทธิภาพสำหรับรหัสผ่านที่ยาว หากต้องสร้างเอง เลือกคำที่ไม่สัมพันธ์กันและไม่ใช่ข้อมูลส่วนตัว เช่น ชื่อเล่น วันเกิด ทีมโปรด หรือประโยคที่โพสต์สาธารณะ และอย่าใช้ตัวอย่างจากบทความเป็นรหัสจริง
ใช้รหัสไม่ซ้ำทุกบริการ
บัญชีธนาคาร อีเมล งาน และโซเชียลต้องคนละชุด หากจำไม่ไหว นั่นคือเหตุผลที่ควรใช้ password manager ไม่ใช่เหตุผลให้กลับมาใช้รหัสเดียว
เปลี่ยนเมื่อมีเหตุ ไม่ใช่แค่ตามปฏิทิน
การเปลี่ยนบ่อยจนผู้ใช้สร้างรูปแบบเดาง่ายไม่ได้เพิ่มความปลอดภัยเสมอไป ควรเปลี่ยนทันทีเมื่อรู้หรือสงสัยว่ารหัสรั่ว ถูกฟิชชิง ใช้บนอุปกรณ์ไม่น่าเชื่อถือ หรือบริการแจ้งเหตุผิดปกติ และทำตามนโยบายขององค์กรที่ดูแลบัญชีนั้น
Password manager ช่วยอะไร และเลือกอย่างไร
ตัวจัดการรหัสผ่านเก็บข้อมูลในคลังที่เข้ารหัส ช่วยสร้างรหัสยาวไม่ซ้ำ เติมเฉพาะเว็บไซต์ที่ตรง และซิงก์ระหว่างอุปกรณ์ตามการตั้งค่า เลือกผู้ให้บริการที่มีประวัติอัปเดตสม่ำเสมอ รองรับการยืนยันหลายขั้นตอน ส่งออกข้อมูลสำรองได้ และอธิบายรูปแบบการเข้ารหัสชัดเจน
รหัสหลักของคลังต้องยาว ไม่ซ้ำ และไม่ใช้ที่อื่น เก็บ recovery code ในที่ปลอดภัยแยกจากอุปกรณ์หลัก หากใช้บริการของบริษัท ให้ยึดเครื่องมือและนโยบายที่องค์กรอนุมัติ เพราะการย้ายรหัสงานไปบัญชีส่วนตัวอาจสร้างความเสี่ยงใหม่
เปิด MFA แบบไหนจึงเหมาะ
การยืนยันหลายขั้นตอนหรือ MFA เพิ่มหลักฐานอีกชั้นเมื่อรหัสผ่านถูกขโมย NIST ยกตัวอย่างอุปกรณ์ USB แอปสร้างรหัส การแจ้งเตือน และ SMS โดยแต่ละแบบต้านทานฟิชชิงต่างกัน หากบริการมี passkey หรือ security key ให้พิจารณาก่อน จากนั้นเป็นแอปยืนยันตัวตน ส่วน SMS ยังดีกว่าไม่มีชั้นเพิ่มในหลายสถานการณ์ แต่ควรระวังการหลอกขอรหัสและการยึดเบอร์
อย่าอนุมัติแจ้งเตือนที่เราไม่ได้เริ่มเข้าสู่ระบบ และอย่าบอกรหัสครั้งเดียวให้ผู้โทรหรือแชตที่อ้างว่าเป็นเจ้าหน้าที่ ผู้ให้บริการจริงไม่จำเป็นต้องขอรหัสเพื่อ “ยืนยันบัญชี” ผ่านข้อความส่วนตัว
Passkey คืออะไร และต่างจากรหัสผ่านอย่างไร
Passkey ใช้คู่กุญแจเข้ารหัส: บริการเก็บกุญแจสาธารณะ ส่วนกุญแจส่วนตัวอยู่กับอุปกรณ์หรือผู้ให้บริการ passkey การเข้าสู่ระบบยืนยันผ่านการปลดล็อกอุปกรณ์ เช่น PIN หรือลายนิ้วมือ โดยข้อมูลชีวมิติยังประมวลผลบนอุปกรณ์ ไม่ได้ส่งให้เว็บไซต์
FIDO Alliance อธิบายว่า passkey ถูกผูกกับเว็บไซต์หรือแอปที่ถูกต้องและออกแบบให้ต้านทานฟิชชิง ต่างจากรหัสผ่านที่ผู้ใช้เผลอกรอกลงหน้าเว็บปลอมได้ เมื่อบริการที่เชื่อถือได้รองรับ passkey จึงเป็นทางเลือกที่ทั้งสะดวกและลดความเสี่ยงจากการใช้รหัสซ้ำ
ก่อนเปิดใช้ ตรวจวิธีกู้บัญชี การซิงก์ข้ามอุปกรณ์ และสิ่งที่จะเกิดขึ้นเมื่อโทรศัพท์หาย เพิ่มอุปกรณ์สำรองหรือ security key ตามความเหมาะสม และเก็บ recovery code ตามคำแนะนำของบริการ
เช็กลิสต์จัดบัญชีสำคัญใน 20 นาที
- เริ่มจากอีเมลหลัก เพราะใช้กู้บัญชีอื่นได้
- เปลี่ยนรหัสที่ซ้ำหรือเคยใช้ในเว็บอื่นให้เป็นรหัสยาวไม่ซ้ำ
- เปิด MFA หรือ passkey และดาวน์โหลด recovery code
- ตรวจอุปกรณ์กับเซสชันที่เข้าสู่ระบบ แล้วออกจากรายการที่ไม่รู้จัก
- ตรวจอีเมลและเบอร์กู้คืนว่าเป็นของเราและยังใช้ได้
- ทำต่อกับธนาคาร งาน โซเชียล และร้านค้าที่เก็บข้อมูลชำระเงิน
ไม่ต้องทำทุกบัญชีในคืนเดียว จัดลำดับจากบัญชีที่ควบคุมบัญชีอื่นและบัญชีที่มีเงินหรือข้อมูลสำคัญก่อน แล้วตั้งเตือนทำกลุ่มถัดไป
ถ้าสงสัยว่ารหัสผ่านรั่ว ควรทำอะไรทันที
เข้าเว็บไซต์หรือแอปผ่านลิงก์ที่พิมพ์เองหรือบุ๊กมาร์ก ไม่กดจากข้อความแจ้งเตือน เปลี่ยนรหัสของบัญชีนั้นและทุกที่ที่เคยใช้ชุดเดียวกัน ออกจากระบบทุกอุปกรณ์ ตรวจประวัติการเข้าสู่ระบบและธุรกรรม เปิด MFA และติดต่อผู้ให้บริการผ่านช่องทางทางการหากมีความเสียหาย
ถ้าอีเมลหลักถูกยึด ให้เริ่มกระบวนการกู้บัญชีจากผู้ให้บริการและตรวจว่ามีกฎส่งต่ออีเมล ที่อยู่อีเมลกู้คืน หรือแอปเชื่อมต่อที่ผู้โจมตีเพิ่มไว้หรือไม่ กรณีเกี่ยวข้องกับการเงิน ให้ติดต่อสถาบันการเงินทันที ไม่รอให้ยอดผิดปกติเพิ่ม
สรุป: ให้ระบบจำแทนเรา และลดจุดที่คนร้ายหลอกได้
การ ตั้งรหัสผ่านให้ปลอดภัย ไม่ใช่การประดิษฐ์คำที่ซับซ้อนที่สุด แต่คือใช้รหัสยาวไม่ซ้ำ เก็บด้วยเครื่องมือที่ไว้ใจได้ และเพิ่ม MFA เลือก passkey เมื่อมี พร้อมเตรียมทางกู้บัญชี เริ่มจากอีเมลหลักหนึ่งบัญชีวันนี้ก็ลดความเสี่ยงได้มากกว่าการเปลี่ยนรหัสทุกเว็บเป็นคำเดิมเวอร์ชันใหม่
คำถามที่พบบ่อย
ควรจดรหัสผ่านลงกระดาษไหม?
กระดาษที่เก็บในที่ปลอดภัยอาจเสี่ยงน้อยกว่าการใช้รหัสเดียวทุกเว็บ แต่ไม่สะดวกต่อการสร้างและอัปเดตรหัสจำนวนมาก Password manager ที่ตั้งค่าดีมักเหมาะกว่า หลีกเลี่ยงการวางกระดาษไว้ข้างเครื่องหรือถ่ายรูปเก็บในแกลเลอรีทั่วไป
ลายนิ้วมือถูกส่งไปให้เว็บไซต์เมื่อใช้ passkey หรือไม่?
โดยทั่วไปการตรวจชีวมิติทำบนอุปกรณ์ เว็บไซต์ได้รับผลยืนยัน ไม่ได้รับภาพลายนิ้วมือ อย่างไรก็ดีควรตรวจเอกสารของระบบปฏิบัติการและผู้ให้บริการที่ใช้
ถ้ามี passkey ยังต้องเก็บรหัสผ่านไหม?
ขึ้นกับบริการ บางแห่งใช้ passkey แทนได้เต็มรูปแบบ บางแห่งยังเก็บรหัสผ่านเป็นทางสำรอง ควรทำให้ทุกช่องทางกู้คืนปลอดภัย เพราะผู้โจมตีมักเลือกทางที่อ่อนที่สุด
อ่านจบแล้ว เริ่มตรงไหนได้บ้าง
เริ่มย้ายบัญชีสำคัญไปสู่การป้องกันที่ดีขึ้น
เริ่มจากอีเมลหลัก ธนาคาร และบัญชีงาน ตรวจว่ามี passkey หรือการยืนยันตัวตนสองขั้นตอนหรือไม่ อย่าเปิดเผยรหัสผ่านหรือรหัสยืนยันกับใคร และเก็บวิธีกู้คืนไว้ในที่ปลอดภัยก่อนเปลี่ยนการตั้งค่า
พื้นที่สนทนา
ความคิดเห็น
ยังไม่มีความคิดเห็น
เริ่มบทสนทนาที่สุภาพและเป็นประโยชน์ได้เมื่อเนื้อหานี้เผยแพร่
ร่วมแลกเปลี่ยนอย่างสร้างสรรค์
เข้าสู่ระบบก่อนแสดงความคิดเห็น ทุกข้อความจะรอทีมงานตรวจทานก่อนแสดงบนเว็บไซต์