ข้ามไปยังเนื้อหา
GIST NOTE · บทอ่านคัดสรร

ตั้งรหัสผ่านให้ปลอดภัย พร้อมรู้จัก Passkey แบบเข้าใจง่าย

จัดระบบรหัสผ่านให้ปลอดภัยด้วยรหัสยาวไม่ซ้ำ Password Manager, MFA และ Passkey พร้อมเช็กลิสต์รับมือเมื่อสงสัยว่าบัญชีรั่ว

กุญแจโลหะบนพื้นหลังสีขาว สื่อถึงรหัสผ่านและการปกป้องบัญชี
ภาพ: กุญแจสำหรับสื่อถึงการรักษาความปลอดภัยบัญชี — Evan-Amos — Public domain · แหล่งที่มา

รหัสผ่านที่จำง่ายมักถูกใช้ซ้ำ ส่วนรหัสผ่านที่ซับซ้อนจนจำไม่ได้มักลงเอยในโน้ตชื่อ “passwords-final” บนเดสก์ท็อป ปัญหาไม่ได้อยู่ที่เราต้องเก่งเรื่องความจำมากขึ้น แต่อยู่ที่ควรเปลี่ยนระบบ: ใช้รหัสยาวไม่ซ้ำ เก็บด้วย password manager เปิดการยืนยันหลายขั้นตอน และเลือก passkey เมื่อบริการรองรับ

วิธี ตั้งรหัสผ่านให้ปลอดภัย ที่ใช้ได้จริงคือสร้างรหัสไม่ซ้ำสำหรับทุกบัญชี โดยให้ตัวจัดการรหัสผ่านสุ่มและจำแทนเรา หากต้องจำเอง ให้ใช้วลียาวที่เดายาก ไม่ใช่การเปลี่ยนตัวอักษรหนึ่งตัวเป็นตัวเลขตามสูตรเดิม

ทำไมรหัสผ่านซ้ำหนึ่งชุดจึงเสี่ยงหลายบัญชี

เมื่อเว็บไซต์หนึ่งรั่ว ผู้โจมตีอาจนำอีเมลและรหัสผ่านชุดนั้นไปลองกับบริการอื่น วิธีนี้เรียก credential stuffing ต่อให้บัญชีแรกไม่สำคัญ รหัสเดียวกันอาจเปิดทางไปยังอีเมลหลัก ร้านค้า หรือโซเชียล ซึ่งใช้รีเซ็ตรหัสผ่านของบริการอื่นได้

ดังนั้นคุณสมบัติสำคัญไม่ใช่ว่ารหัส “ดูซับซ้อน” แค่ไหน แต่ต้องยาวและไม่ซ้ำ การเติมปีปัจจุบันหรือเครื่องหมายอัศเจรีย์ท้ายคำเดิมในทุกเว็บยังเป็นรูปแบบที่คาดเดาและเชื่อมโยงกันได้

วิธีตั้งรหัสผ่านให้ปลอดภัยตามแนวทางสมัยใหม่

ใช้ความยาวก่อนกติกาที่จำยาก

NIST แนะนำว่าการใช้วลีหลายคำเป็นทางเลือกที่มีประสิทธิภาพสำหรับรหัสผ่านที่ยาว หากต้องสร้างเอง เลือกคำที่ไม่สัมพันธ์กันและไม่ใช่ข้อมูลส่วนตัว เช่น ชื่อเล่น วันเกิด ทีมโปรด หรือประโยคที่โพสต์สาธารณะ และอย่าใช้ตัวอย่างจากบทความเป็นรหัสจริง

ใช้รหัสไม่ซ้ำทุกบริการ

บัญชีธนาคาร อีเมล งาน และโซเชียลต้องคนละชุด หากจำไม่ไหว นั่นคือเหตุผลที่ควรใช้ password manager ไม่ใช่เหตุผลให้กลับมาใช้รหัสเดียว

เปลี่ยนเมื่อมีเหตุ ไม่ใช่แค่ตามปฏิทิน

การเปลี่ยนบ่อยจนผู้ใช้สร้างรูปแบบเดาง่ายไม่ได้เพิ่มความปลอดภัยเสมอไป ควรเปลี่ยนทันทีเมื่อรู้หรือสงสัยว่ารหัสรั่ว ถูกฟิชชิง ใช้บนอุปกรณ์ไม่น่าเชื่อถือ หรือบริการแจ้งเหตุผิดปกติ และทำตามนโยบายขององค์กรที่ดูแลบัญชีนั้น

Password manager ช่วยอะไร และเลือกอย่างไร

ตัวจัดการรหัสผ่านเก็บข้อมูลในคลังที่เข้ารหัส ช่วยสร้างรหัสยาวไม่ซ้ำ เติมเฉพาะเว็บไซต์ที่ตรง และซิงก์ระหว่างอุปกรณ์ตามการตั้งค่า เลือกผู้ให้บริการที่มีประวัติอัปเดตสม่ำเสมอ รองรับการยืนยันหลายขั้นตอน ส่งออกข้อมูลสำรองได้ และอธิบายรูปแบบการเข้ารหัสชัดเจน

รหัสหลักของคลังต้องยาว ไม่ซ้ำ และไม่ใช้ที่อื่น เก็บ recovery code ในที่ปลอดภัยแยกจากอุปกรณ์หลัก หากใช้บริการของบริษัท ให้ยึดเครื่องมือและนโยบายที่องค์กรอนุมัติ เพราะการย้ายรหัสงานไปบัญชีส่วนตัวอาจสร้างความเสี่ยงใหม่

เปิด MFA แบบไหนจึงเหมาะ

การยืนยันหลายขั้นตอนหรือ MFA เพิ่มหลักฐานอีกชั้นเมื่อรหัสผ่านถูกขโมย NIST ยกตัวอย่างอุปกรณ์ USB แอปสร้างรหัส การแจ้งเตือน และ SMS โดยแต่ละแบบต้านทานฟิชชิงต่างกัน หากบริการมี passkey หรือ security key ให้พิจารณาก่อน จากนั้นเป็นแอปยืนยันตัวตน ส่วน SMS ยังดีกว่าไม่มีชั้นเพิ่มในหลายสถานการณ์ แต่ควรระวังการหลอกขอรหัสและการยึดเบอร์

อย่าอนุมัติแจ้งเตือนที่เราไม่ได้เริ่มเข้าสู่ระบบ และอย่าบอกรหัสครั้งเดียวให้ผู้โทรหรือแชตที่อ้างว่าเป็นเจ้าหน้าที่ ผู้ให้บริการจริงไม่จำเป็นต้องขอรหัสเพื่อ “ยืนยันบัญชี” ผ่านข้อความส่วนตัว

Passkey คืออะไร และต่างจากรหัสผ่านอย่างไร

Passkey ใช้คู่กุญแจเข้ารหัส: บริการเก็บกุญแจสาธารณะ ส่วนกุญแจส่วนตัวอยู่กับอุปกรณ์หรือผู้ให้บริการ passkey การเข้าสู่ระบบยืนยันผ่านการปลดล็อกอุปกรณ์ เช่น PIN หรือลายนิ้วมือ โดยข้อมูลชีวมิติยังประมวลผลบนอุปกรณ์ ไม่ได้ส่งให้เว็บไซต์

FIDO Alliance อธิบายว่า passkey ถูกผูกกับเว็บไซต์หรือแอปที่ถูกต้องและออกแบบให้ต้านทานฟิชชิง ต่างจากรหัสผ่านที่ผู้ใช้เผลอกรอกลงหน้าเว็บปลอมได้ เมื่อบริการที่เชื่อถือได้รองรับ passkey จึงเป็นทางเลือกที่ทั้งสะดวกและลดความเสี่ยงจากการใช้รหัสซ้ำ

ก่อนเปิดใช้ ตรวจวิธีกู้บัญชี การซิงก์ข้ามอุปกรณ์ และสิ่งที่จะเกิดขึ้นเมื่อโทรศัพท์หาย เพิ่มอุปกรณ์สำรองหรือ security key ตามความเหมาะสม และเก็บ recovery code ตามคำแนะนำของบริการ

เช็กลิสต์จัดบัญชีสำคัญใน 20 นาที

  1. เริ่มจากอีเมลหลัก เพราะใช้กู้บัญชีอื่นได้
  2. เปลี่ยนรหัสที่ซ้ำหรือเคยใช้ในเว็บอื่นให้เป็นรหัสยาวไม่ซ้ำ
  3. เปิด MFA หรือ passkey และดาวน์โหลด recovery code
  4. ตรวจอุปกรณ์กับเซสชันที่เข้าสู่ระบบ แล้วออกจากรายการที่ไม่รู้จัก
  5. ตรวจอีเมลและเบอร์กู้คืนว่าเป็นของเราและยังใช้ได้
  6. ทำต่อกับธนาคาร งาน โซเชียล และร้านค้าที่เก็บข้อมูลชำระเงิน

ไม่ต้องทำทุกบัญชีในคืนเดียว จัดลำดับจากบัญชีที่ควบคุมบัญชีอื่นและบัญชีที่มีเงินหรือข้อมูลสำคัญก่อน แล้วตั้งเตือนทำกลุ่มถัดไป

ถ้าสงสัยว่ารหัสผ่านรั่ว ควรทำอะไรทันที

เข้าเว็บไซต์หรือแอปผ่านลิงก์ที่พิมพ์เองหรือบุ๊กมาร์ก ไม่กดจากข้อความแจ้งเตือน เปลี่ยนรหัสของบัญชีนั้นและทุกที่ที่เคยใช้ชุดเดียวกัน ออกจากระบบทุกอุปกรณ์ ตรวจประวัติการเข้าสู่ระบบและธุรกรรม เปิด MFA และติดต่อผู้ให้บริการผ่านช่องทางทางการหากมีความเสียหาย

ถ้าอีเมลหลักถูกยึด ให้เริ่มกระบวนการกู้บัญชีจากผู้ให้บริการและตรวจว่ามีกฎส่งต่ออีเมล ที่อยู่อีเมลกู้คืน หรือแอปเชื่อมต่อที่ผู้โจมตีเพิ่มไว้หรือไม่ กรณีเกี่ยวข้องกับการเงิน ให้ติดต่อสถาบันการเงินทันที ไม่รอให้ยอดผิดปกติเพิ่ม

สรุป: ให้ระบบจำแทนเรา และลดจุดที่คนร้ายหลอกได้

การ ตั้งรหัสผ่านให้ปลอดภัย ไม่ใช่การประดิษฐ์คำที่ซับซ้อนที่สุด แต่คือใช้รหัสยาวไม่ซ้ำ เก็บด้วยเครื่องมือที่ไว้ใจได้ และเพิ่ม MFA เลือก passkey เมื่อมี พร้อมเตรียมทางกู้บัญชี เริ่มจากอีเมลหลักหนึ่งบัญชีวันนี้ก็ลดความเสี่ยงได้มากกว่าการเปลี่ยนรหัสทุกเว็บเป็นคำเดิมเวอร์ชันใหม่

คำถามที่พบบ่อย

ควรจดรหัสผ่านลงกระดาษไหม?

กระดาษที่เก็บในที่ปลอดภัยอาจเสี่ยงน้อยกว่าการใช้รหัสเดียวทุกเว็บ แต่ไม่สะดวกต่อการสร้างและอัปเดตรหัสจำนวนมาก Password manager ที่ตั้งค่าดีมักเหมาะกว่า หลีกเลี่ยงการวางกระดาษไว้ข้างเครื่องหรือถ่ายรูปเก็บในแกลเลอรีทั่วไป

ลายนิ้วมือถูกส่งไปให้เว็บไซต์เมื่อใช้ passkey หรือไม่?

โดยทั่วไปการตรวจชีวมิติทำบนอุปกรณ์ เว็บไซต์ได้รับผลยืนยัน ไม่ได้รับภาพลายนิ้วมือ อย่างไรก็ดีควรตรวจเอกสารของระบบปฏิบัติการและผู้ให้บริการที่ใช้

ถ้ามี passkey ยังต้องเก็บรหัสผ่านไหม?

ขึ้นกับบริการ บางแห่งใช้ passkey แทนได้เต็มรูปแบบ บางแห่งยังเก็บรหัสผ่านเป็นทางสำรอง ควรทำให้ทุกช่องทางกู้คืนปลอดภัย เพราะผู้โจมตีมักเลือกทางที่อ่อนที่สุด

อ่านจบแล้ว เริ่มตรงไหนได้บ้าง

เริ่มย้ายบัญชีสำคัญไปสู่การป้องกันที่ดีขึ้น

เริ่มจากอีเมลหลัก ธนาคาร และบัญชีงาน ตรวจว่ามี passkey หรือการยืนยันตัวตนสองขั้นตอนหรือไม่ อย่าเปิดเผยรหัสผ่านหรือรหัสยืนยันกับใคร และเก็บวิธีกู้คืนไว้ในที่ปลอดภัยก่อนเปลี่ยนการตั้งค่า

แหล่งข้อมูลที่ใช้เรียบเรียง

อ่านต่อในเรื่องเดียวกัน

สำรวจต่อในห้องเทคโนโลยี

ดูทุกเรื่องในหมวดเทคโนโลยี

พื้นที่สนทนา

ความคิดเห็น

แสดงเฉพาะความคิดเห็นที่ผ่านการตรวจสอบ

ยังไม่มีความคิดเห็น

เริ่มบทสนทนาที่สุภาพและเป็นประโยชน์ได้เมื่อเนื้อหานี้เผยแพร่

ร่วมแลกเปลี่ยนอย่างสร้างสรรค์

เข้าสู่ระบบก่อนแสดงความคิดเห็น ทุกข้อความจะรอทีมงานตรวจทานก่อนแสดงบนเว็บไซต์