ทุกวันเราต้องใช้รหัสผ่านเพื่อเข้าสู่อีเมล เว็บไซต์ Hosting ระบบหลังบ้าน และบริการ Cloud ต่าง ๆ หากรหัสผ่านถูกคาดเดาหรือรั่วไหล
ผู้ไม่หวังดีอาจเข้าถึงข้อมูลสำคัญ เปลี่ยนแปลงเว็บไซต์ หรือใช้บัญชีของเราโจมตีระบบอื่นต่อได้ ลองตรวจสอบว่ารหัสผ่านของคุณเข้าข่าย
รูปแบบเสี่ยงเหล่านี้หรือไม่ พร้อมดูวิธีปรับให้ปลอดภัยขึ้นภายในไม่กี่นาที
7 รูปแบบรหัสผ่านที่ควรหลีกเลี่ยง
1) ตัวเลขหรือตัวอักษรเรียงกัน
ตัวอย่างเช่น 123456, 12345678, qwerty หรือ asdfgh เป็นรูปแบบที่คาดเดาง่ายและมักถูกนำมาทดลองเข้าสู่ระบบเป็นลำดับแรก ๆ
แม้จะเพิ่มจำนวนตัวอักษร แต่หากยังเป็นลำดับที่เดาได้ ความปลอดภัยก็ไม่ได้เพิ่มขึ้นมากนัก
2) คำทั่วไปที่เกี่ยวข้องกับการเข้าสู่ระบบ
- Admin123
- Password2026
- Login01
- Administrator1
ผู้โจมตีสามารถสร้างรายการคำเหล่านี้และทดลองเข้าสู่ระบบโดยอัตโนมัติได้
3) ชื่อบริษัท เว็บไซต์ หรือแผนก
ชื่อบริษัท ชื่อแบรนด์ ชื่อโดเมน และชื่อแผนกเป็นข้อมูลที่ค้นหาได้ง่าย จึงไม่ควรนำมาตั้งเป็นรหัสผ่านโดยตรง เช่น:
- ชื่อบริษัทตามด้วยปีปัจจุบัน
- ชื่อโดเมนตามด้วยตัวเลข
- ชื่อแผนกตามด้วยเลขลำดับ
- ชื่อแบรนด์ตามด้วยคำว่า Admin
4) ข้อมูลส่วนตัว
หลีกเลี่ยงชื่อจริง ชื่อเล่น วันเกิด เบอร์โทรศัพท์ เลขทะเบียนรถ วันก่อตั้งบริษัท และวันที่สำคัญต่าง ๆ ข้อมูลเหล่านี้อาจปรากฏอยู่บนเว็บไซต์บริษัท Social Media หรืองานประชาสัมพันธ์ จึงถูกนำไปคาดเดาได้ง่าย
5) รหัสผ่านที่เหมือนกับชื่อบัญชี
ไม่ควรตั้งรหัสผ่านให้เหมือนหรือใกล้เคียงกับ Username เช่น:
- Username: admin / Password: admin123
- Username: sales / Password: sales2026
- Username: accounting / Password: accounting01
เมื่อผู้โจมตีทราบชื่อบัญชีอยู่แล้ว รหัสผ่านลักษณะนี้จะลดจำนวนข้อมูลที่ต้องคาดเดาลงอย่างมาก
6) รหัสผ่านเดิมที่เปลี่ยนเฉพาะตัวเลขท้าย
หากรหัสผ่านเดิมเคยรั่วไหล ผู้โจมตีสามารถทดลองเปลี่ยนตัวเลข ปี หรือสัญลักษณ์บางตำแหน่งตามรูปแบบเดิมได้
7) ใช้รหัสผ่านเดียวกันในหลายระบบ
นี่เป็นหนึ่งในความเสี่ยงที่สำคัญที่สุด แม้รหัสผ่านจะยาวและซับซ้อนก็ตาม หากรหัสผ่านของบริการหนึ่งรั่วไหล ผู้โจมตีอาจนำอีเมลและรหัสผ่านชุดเดิมไปทดลองเข้าสู่บัญชีอื่น ซึ่งเรียกว่า Credential Stuffing
ดังนั้น ทุกบัญชีควรใช้รหัสผ่านที่ไม่ซ้ำกัน โดยเฉพาะอีเมลหลัก บัญชีธนาคาร ระบบ Hosting และบัญชีผู้ดูแลเว็บไซต์
รหัสผ่านที่ปลอดภัยควรเป็นอย่างไร
รหัสผ่านที่ดีควรมีคุณสมบัติหลัก 3 ข้อ:
- ยาวเพียงพอและคาดเดาได้ยาก
- ไม่เกี่ยวข้องกับข้อมูลส่วนตัวหรือชื่อองค์กร
- ไม่ซ้ำกับรหัสผ่านของบัญชีอื่น
ไม่จำเป็นต้องสร้างรูปแบบตายตัว เช่น ขึ้นต้นด้วยตัวพิมพ์ใหญ่และลงท้ายด้วยตัวเลข เพราะผู้โจมตีสามารถคาดเดารูปแบบเหล่านี้ได้
ควรใช้รหัสผ่านแบบสุ่มหรือ Passphrase ที่ยาวและไม่ซ้ำกันแทน
ตัวอย่างโครงสร้าง Passphrase:
ไม่ควรนำตัวอย่างจากบทความนี้หรือประโยคที่เผยแพร่บนอินเทอร์เน็ตไปใช้เป็นรหัสผ่านจริง
สร้างและเก็บรหัสผ่านด้วย Password Manager
การจำรหัสผ่านที่ยาวและไม่ซ้ำกันทุกบัญชีเป็นเรื่องยาก Password Manager จึงเป็นทางเลือกที่เหมาะสม เพราะช่วย:
- สร้างรหัสผ่านแบบสุ่ม
- จัดเก็บรหัสผ่านอย่างเป็นระบบ
- กรอกรหัสผ่านให้โดยอัตโนมัติ
- แจ้งเตือนเมื่อพบรหัสผ่านซ้ำหรือมีความเสี่ยง
ไม่ควรบันทึกรหัสผ่านไว้ในแชต อีเมล ไฟล์ข้อความ หรือเอกสารที่ไม่มีการป้องกัน
ตรวจสอบว่ารหัสผ่านเคยรั่วไหลหรือไม่
สามารถใช้ Pwned Passwords ของ Have I Been Pwned ตรวจสอบว่ารหัสผ่านเคยปรากฏในฐานข้อมูลรั่วไหลที่ระบบรวบรวมไว้หรือไม่
บริการนี้ใช้วิธีแฮชรหัสผ่านภายในเครื่องและส่งเพียงส่วนหนึ่งของค่าแฮชไปตรวจสอบ โดยไม่ส่งรหัสผ่านฉบับเต็ม
หากพบรหัสผ่านในรายการ ควรหยุดใช้และเปลี่ยนทันที แต่หากไม่พบ ก็ไม่ได้หมายความว่ารหัสผ่านนั้นปลอดภัย เพราะอาจยังสั้น คาดเดาง่าย หรือถูกใช้ซ้ำกับระบบอื่นได้
ไม่ควรนำรหัสผ่านที่กำลังใช้งานไปกรอกในเว็บไซต์หรือเครื่องมือตรวจสอบที่ไม่รู้จัก
เพิ่มการป้องกันด้วย Passkey หรือ Multi-Factor Authentication (MFA)
รหัสผ่านเพียงอย่างเดียวไม่สามารถป้องกันการโจมตีได้ทุกกรณี ควรเปิด Passkey หรือ Multi-Factor Authentication ในระบบที่รองรับ
โดยเรียงลำดับตัวเลือกที่แนะนำดังนี้:
- Passkey หรือ Security Key
- แอปสร้างรหัสยืนยัน
- SMS OTP เมื่อไม่มีทางเลือกอื่น
Passkey และ Security Key สามารถป้องกันการ Phishing ได้ดีกว่ารหัสยืนยันที่ผู้ใช้ต้องอ่านและกรอกเอง และอย่าลืมเก็บ Recovery Code
ไว้ในพื้นที่ปลอดภัย เพื่อใช้กู้คืนบัญชีหากอุปกรณ์สูญหายหรือไม่สามารถยืนยันตัวตนได้
หากสงสัยว่ารหัสผ่านรั่ว ให้ทำทันที
- เปลี่ยนรหัสผ่านของบัญชีที่ได้รับผลกระทบ
- เปลี่ยนรหัสผ่านของบัญชีอื่นที่เคยใช้รหัสเดียวกัน
- ออกจากระบบจากอุปกรณ์หรือ Session ที่ไม่รู้จัก
- เปิด Passkey หรือ MFA
- ตรวจสอบอีเมล เบอร์โทร และข้อมูลกู้คืนบัญชี
- ติดต่อผู้ดูแลระบบหากเป็นบัญชีขององค์กร
เช็กลิสต์ความปลอดภัยใน 5 นาที
เริ่มตรวจสอบจากอีเมลหลัก บัญชี Hosting และบัญชีผู้ดูแลเว็บไซต์:
- รหัสผ่านยาวอย่างน้อย 15 ตัวอักษร
- ไม่ใช้ข้อมูลส่วนตัวหรือชื่อบริษัท
- ไม่ซ้ำกับบัญชีอื่น
- จัดเก็บด้วย Password Manager
- เปิด Passkey หรือ MFA
- ไม่มีอุปกรณ์หรือ Session ที่ไม่รู้จัก
การสร้างรหัสผ่านที่ยาวและไม่ซ้ำกัน พร้อมใช้ Password Manager และ Passkey หรือ MFA จะช่วยลดความเสี่ยงได้มากกว่าการเปลี่ยนตัวเลขท้ายรหัสผ่านเป็นประจำ
หากองค์กรของคุณยังใช้รหัสผ่านร่วมกัน บันทึกรหัสผ่านในแชต หรือยังไม่มีแนวทางดูแลบัญชี Hosting และอีเมล สามารถติดต่อทีมงาน hostatom เพื่อขอคำแนะนำเพิ่มเติมได้ที่:
📞 0-2107-3466
❤️ Website: hostatom.com
💚 Line: @hostatom