ชั้น 29 ออฟฟิศเศส แอท เซ็นทรัลเวิลด์

999/9 พระราม 1 กรุงเทพฯ 10330

บริการตลอด 24 ชั่วโมง

ทุกวัน ไม่เว้นวันหยุด

0-2107-3466

โทรเลยดิจะรออะไร

knowledge base › Security › เช็กรหัสผ่านเสี่ยงใน 5 นาที: 7 รูปแบบที่ควรเลี่ยง พร้อมวิธีตั้งให้ปลอดภัย

เช็กรหัสผ่านเสี่ยงใน 5 นาที: 7 รูปแบบที่ควรเลี่ยง พร้อมวิธีตั้งให้ปลอดภัย

Check risky passwords and 7 types to avoid

ทุกวันเราต้องใช้รหัสผ่านเพื่อเข้าสู่อีเมล เว็บไซต์ Hosting ระบบหลังบ้าน และบริการ Cloud ต่าง ๆ หากรหัสผ่านถูกคาดเดาหรือรั่วไหล
ผู้ไม่หวังดีอาจเข้าถึงข้อมูลสำคัญ เปลี่ยนแปลงเว็บไซต์ หรือใช้บัญชีของเราโจมตีระบบอื่นต่อได้ ลองตรวจสอบว่ารหัสผ่านของคุณเข้าข่าย
รูปแบบเสี่ยงเหล่านี้หรือไม่ พร้อมดูวิธีปรับให้ปลอดภัยขึ้นภายในไม่กี่นาที

7 รูปแบบรหัสผ่านที่ควรหลีกเลี่ยง

1) ตัวเลขหรือตัวอักษรเรียงกัน

ตัวอย่างเช่น 123456, 12345678, qwerty หรือ asdfgh เป็นรูปแบบที่คาดเดาง่ายและมักถูกนำมาทดลองเข้าสู่ระบบเป็นลำดับแรก ๆ

แม้จะเพิ่มจำนวนตัวอักษร แต่หากยังเป็นลำดับที่เดาได้ ความปลอดภัยก็ไม่ได้เพิ่มขึ้นมากนัก

2) คำทั่วไปที่เกี่ยวข้องกับการเข้าสู่ระบบ

ไม่ควรใช้คำอย่าง password, admin, administrator หรือ login แม้จะเติมตัวเลขหรือเปลี่ยนตัวพิมพ์ใหญ่ เช่น:
  • Admin123
  • Password2026
  • Login01
  • Administrator1

ผู้โจมตีสามารถสร้างรายการคำเหล่านี้และทดลองเข้าสู่ระบบโดยอัตโนมัติได้

3) ชื่อบริษัท เว็บไซต์ หรือแผนก

ชื่อบริษัท ชื่อแบรนด์ ชื่อโดเมน และชื่อแผนกเป็นข้อมูลที่ค้นหาได้ง่าย จึงไม่ควรนำมาตั้งเป็นรหัสผ่านโดยตรง เช่น:

  • ชื่อบริษัทตามด้วยปีปัจจุบัน
  • ชื่อโดเมนตามด้วยตัวเลข
  • ชื่อแผนกตามด้วยเลขลำดับ
  • ชื่อแบรนด์ตามด้วยคำว่า Admin

4) ข้อมูลส่วนตัว

หลีกเลี่ยงชื่อจริง ชื่อเล่น วันเกิด เบอร์โทรศัพท์ เลขทะเบียนรถ วันก่อตั้งบริษัท และวันที่สำคัญต่าง ๆ ข้อมูลเหล่านี้อาจปรากฏอยู่บนเว็บไซต์บริษัท Social Media หรืองานประชาสัมพันธ์ จึงถูกนำไปคาดเดาได้ง่าย

5) รหัสผ่านที่เหมือนกับชื่อบัญชี

ไม่ควรตั้งรหัสผ่านให้เหมือนหรือใกล้เคียงกับ Username เช่น:

  • Username: admin / Password: admin123
  • Username: sales / Password: sales2026
  • Username: accounting / Password: accounting01

เมื่อผู้โจมตีทราบชื่อบัญชีอยู่แล้ว รหัสผ่านลักษณะนี้จะลดจำนวนข้อมูลที่ต้องคาดเดาลงอย่างมาก

6) รหัสผ่านเดิมที่เปลี่ยนเฉพาะตัวเลขท้าย

การเปลี่ยนจาก Company01 เป็น Company02 หรือเปลี่ยนเฉพาะปีจาก 2025 เป็น 2026 ไม่ถือว่าเป็นรหัสผ่านใหม่ที่ปลอดภัย

หากรหัสผ่านเดิมเคยรั่วไหล ผู้โจมตีสามารถทดลองเปลี่ยนตัวเลข ปี หรือสัญลักษณ์บางตำแหน่งตามรูปแบบเดิมได้

7) ใช้รหัสผ่านเดียวกันในหลายระบบ

นี่เป็นหนึ่งในความเสี่ยงที่สำคัญที่สุด แม้รหัสผ่านจะยาวและซับซ้อนก็ตาม หากรหัสผ่านของบริการหนึ่งรั่วไหล ผู้โจมตีอาจนำอีเมลและรหัสผ่านชุดเดิมไปทดลองเข้าสู่บัญชีอื่น ซึ่งเรียกว่า Credential Stuffing 

ดังนั้น ทุกบัญชีควรใช้รหัสผ่านที่ไม่ซ้ำกัน โดยเฉพาะอีเมลหลัก บัญชีธนาคาร ระบบ Hosting และบัญชีผู้ดูแลเว็บไซต์

รหัสผ่านที่ปลอดภัยควรเป็นอย่างไร

รหัสผ่านที่ดีควรมีคุณสมบัติหลัก 3 ข้อ:

  • ยาวเพียงพอและคาดเดาได้ยาก
  • ไม่เกี่ยวข้องกับข้อมูลส่วนตัวหรือชื่อองค์กร
  • ไม่ซ้ำกับรหัสผ่านของบัญชีอื่น
หากใช้รหัสผ่านเป็นการยืนยันตัวตนเพียงขั้นตอนเดียว ควรมีความยาวอย่างน้อย 15 ตัวอักษร ตามแนวทางของ National Institute of Standards and Technology (NIST)

ไม่จำเป็นต้องสร้างรูปแบบตายตัว เช่น ขึ้นต้นด้วยตัวพิมพ์ใหญ่และลงท้ายด้วยตัวเลข เพราะผู้โจมตีสามารถคาดเดารูปแบบเหล่านี้ได้
ควรใช้รหัสผ่านแบบสุ่มหรือ Passphrase ที่ยาวและไม่ซ้ำกันแทน

ตัวอย่างโครงสร้าง Passphrase:

ไม่ควรนำตัวอย่างจากบทความนี้หรือประโยคที่เผยแพร่บนอินเทอร์เน็ตไปใช้เป็นรหัสผ่านจริง

สร้างและเก็บรหัสผ่านด้วย Password Manager

การจำรหัสผ่านที่ยาวและไม่ซ้ำกันทุกบัญชีเป็นเรื่องยาก Password Manager จึงเป็นทางเลือกที่เหมาะสม เพราะช่วย:

  • สร้างรหัสผ่านแบบสุ่ม
  • จัดเก็บรหัสผ่านอย่างเป็นระบบ
  • กรอกรหัสผ่านให้โดยอัตโนมัติ
  • แจ้งเตือนเมื่อพบรหัสผ่านซ้ำหรือมีความเสี่ยง
หากต้องการสร้างรหัสผ่านแบบสุ่ม สามารถใช้ Password Generator ของ hostatom แล้วนำรหัสผ่านไปจัดเก็บใน Password Manager ได้

ไม่ควรบันทึกรหัสผ่านไว้ในแชต อีเมล ไฟล์ข้อความ หรือเอกสารที่ไม่มีการป้องกัน

ตรวจสอบว่ารหัสผ่านเคยรั่วไหลหรือไม่

สามารถใช้ Pwned Passwords ของ Have I Been Pwned ตรวจสอบว่ารหัสผ่านเคยปรากฏในฐานข้อมูลรั่วไหลที่ระบบรวบรวมไว้หรือไม่

บริการนี้ใช้วิธีแฮชรหัสผ่านภายในเครื่องและส่งเพียงส่วนหนึ่งของค่าแฮชไปตรวจสอบ โดยไม่ส่งรหัสผ่านฉบับเต็ม

หากพบรหัสผ่านในรายการ ควรหยุดใช้และเปลี่ยนทันที แต่หากไม่พบ ก็ไม่ได้หมายความว่ารหัสผ่านนั้นปลอดภัย เพราะอาจยังสั้น คาดเดาง่าย หรือถูกใช้ซ้ำกับระบบอื่นได้ 

ไม่ควรนำรหัสผ่านที่กำลังใช้งานไปกรอกในเว็บไซต์หรือเครื่องมือตรวจสอบที่ไม่รู้จัก

เพิ่มการป้องกันด้วย Passkey หรือ Multi-Factor Authentication (MFA)

รหัสผ่านเพียงอย่างเดียวไม่สามารถป้องกันการโจมตีได้ทุกกรณี ควรเปิด Passkey หรือ Multi-Factor Authentication ในระบบที่รองรับ
โดยเรียงลำดับตัวเลือกที่แนะนำดังนี้:

  1. Passkey หรือ Security Key
  2. แอปสร้างรหัสยืนยัน
  3. SMS OTP เมื่อไม่มีทางเลือกอื่น

Passkey และ Security Key สามารถป้องกันการ Phishing ได้ดีกว่ารหัสยืนยันที่ผู้ใช้ต้องอ่านและกรอกเอง และอย่าลืมเก็บ Recovery Code
ไว้ในพื้นที่ปลอดภัย เพื่อใช้กู้คืนบัญชีหากอุปกรณ์สูญหายหรือไม่สามารถยืนยันตัวตนได้

หากสงสัยว่ารหัสผ่านรั่ว ให้ทำทันที

  • เปลี่ยนรหัสผ่านของบัญชีที่ได้รับผลกระทบ
  • เปลี่ยนรหัสผ่านของบัญชีอื่นที่เคยใช้รหัสเดียวกัน
  • ออกจากระบบจากอุปกรณ์หรือ Session ที่ไม่รู้จัก
  • เปิด Passkey หรือ MFA
  • ตรวจสอบอีเมล เบอร์โทร และข้อมูลกู้คืนบัญชี
  • ติดต่อผู้ดูแลระบบหากเป็นบัญชีขององค์กร

เช็กลิสต์ความปลอดภัยใน 5 นาที

เริ่มตรวจสอบจากอีเมลหลัก บัญชี Hosting และบัญชีผู้ดูแลเว็บไซต์:

  • รหัสผ่านยาวอย่างน้อย 15 ตัวอักษร
  • ไม่ใช้ข้อมูลส่วนตัวหรือชื่อบริษัท
  • ไม่ซ้ำกับบัญชีอื่น
  • จัดเก็บด้วย Password Manager
  • เปิด Passkey หรือ MFA
  • ไม่มีอุปกรณ์หรือ Session ที่ไม่รู้จัก

การสร้างรหัสผ่านที่ยาวและไม่ซ้ำกัน พร้อมใช้ Password Manager และ Passkey หรือ MFA จะช่วยลดความเสี่ยงได้มากกว่าการเปลี่ยนตัวเลขท้ายรหัสผ่านเป็นประจำ

หากองค์กรของคุณยังใช้รหัสผ่านร่วมกัน บันทึกรหัสผ่านในแชต หรือยังไม่มีแนวทางดูแลบัญชี Hosting และอีเมล สามารถติดต่อทีมงาน hostatom เพื่อขอคำแนะนำเพิ่มเติมได้ที่:

📞 0-2107-3466
❤️ Website: hostatom.com
💚 Line: @hostatom