รหัสผ่านที่ปลอดภัยควรเป็นยังไง? คู่มือ 2568

รหัสผ่านที่ปลอดภัยควรเป็นยังไง? คู่มือ 2568

รหัสผ่านคือด่านแรกของการป้องกันบัญชีออนไลน์ — แต่คนส่วนใหญ่ยังใช้รหัสที่แฮกเกอร์เจาะได้ในไม่กี่วินาที

รหัสที่แย่ที่สุด (หลีกเลี่ยงเด็ดขาด)

  • 123456, password, qwerty — เจาะได้ทันที
  • ชื่อตัวเอง + ปีเกิด (เช่น somchai1990) — เดาง่ายจากโซเชียล
  • รหัสซ้ำทุกเว็บ — เว็บเดียวรั่ว = รั่วหมด

รหัสที่ดีควรเป็น

  • ยาว 12+ ตัวอักษร — ความยาวสำคัญกว่าความซับซ้อน
  • ใช้ตัวพิมพ์ใหญ่/เล็ก + ตัวเลข + สัญลักษณ์
  • ไม่เป็นคำในพจนานุกรม (ใช้ passphrase: ประโยคยาว ๆ จำง่าย)
  • ต่างเว็บกัน (ใช้ตัวจัดการรหัสผ่าน)

ตรวจสอบความแข็งแกร่ง

ลองใช้ เครื่องตรวจสอบความแข็งแกร่งรหัสผ่าน ของเรา — วิเคราะห์ entropy + ประเมินเวลาเจาะ ฟรี ทำงานในเบราว์เซอร์ รหัสผ่านไม่หลุดออกจากเครื่อง

ยังไงก็ลืม — ใช้ตัวจัดการรหัสผ่าน

Bitwarden / 1Password / Google Password Manager — จำรหัสที่ซับซ้อนให้หมด แล้วจำแค่ master password ตัวเดียว

เปลี่ยนรหัสผ่านบ่อยแค่ไหนถึงจะพอ?

หลายคนยังยึดความเชื่อเก่าว่าต้องเปลี่ยนรหัสผ่านทุก 30 วัน แต่แนวทางปฏิบัติสมัยใหม่ (รวมถึงหน่วยงานมาตรฐานด้านความปลอดภัยสากล) เปลี่ยนแนวคิดไปแล้ว — ถ้ารหัสผ่านแข็งแกร่งและไม่มีสัญญาณว่าถูกละเมิด การบังคับเปลี่ยนบ่อยกลับทำให้ผู้ใช้ตั้งรหัสใหม่ที่อ่อนแอลง เพราะอยากจำง่าย สิ่งที่ควรทำคือ เปลี่ยนทันทีเมื่อมีข่าวเว็บถูก hack หรือเมื่อเห็นกิจกรรมผิดปกติในบัญชี ส่วนการเปิดการยืนยันตัวตนสองชั้น (2FA) ให้ครอบคลุมทุกบัญชีสำคัญ ให้ผลป้องกันที่ดีกว่าการเปลี่ยนรหัสถี่ ๆ เสียอีก

ตาราง: ความยาวรหัสผ่านกับเวลาที่แฮกได้ (ตัวอย่างคำนวณจริง)

ทีมงานเราคำนวณแบบง่าย ๆ ให้ดูเป็นภาพ: สมมติเครื่องแฮกธรรมดาลองได้ประมาณ 10,000 ล้านครั้งต่อวินาที (10 พันล้าน = 10,000 ล้านครั้ง/วินาที) คิดเป็น “หน่วยงานเวลา” แบบคนไทยใช้กันจริง

รหัสผ่านรูปแบบจำนวนความเป็นไปได้โดยประมาณเวลาที่แฮกได้
123456ตัวเลข 6 ตัว1 ล้านครั้งเกือบทันที (ไม่ถึง 1 วินาที)
somchai1990ตัวอักษร+ตัวเลข 12 ตัว แต่เดาตามแพทเทิร์นได้แพทเทิร์นนี้มีอยู่จำกัดนาที — ชั่วโมง
thongchai2540ชื่อ+ปี พ.ศ.เดาจากข้อมูลโซเชียลได้ไม่กี่นาที
Kom-Muang!256814 ตัว ผสมทุกชนิด~10²⁸ ครั้งหลายแสนล้านปี
แม่ค้าออนไลน์ขายดีมากเลย555!passphrase ยาวโอกาสเดาเจอเกือบศูนย์ในทางปฏิบัติไม่มีวันแฮก

ประเด็นสำคัญจากตารางนี้: รหัสที่ “ดูยาว” อย่าง somchai1990 ไม่ได้แข็งเพราะแฮกเกอร์ไม่ได้ลองทุกความเป็นไปได้แบบสุ่ม แต่ใช้พจนานุกรม + ข้อมูลส่วนตัวเดาก่อนเสมอ

ข้อผิดพลาดที่คนไทยพลาดบ่อย

จากประสบการณ์ทำเว็บและระบบให้ร้านอาหาร/SME ไทยมาหลายปี ทีมงานเราเจอแพทเทิร์นเหล่านี้ซ้ำ ๆ:

  1. ใช้ปี พ.ศ. ต่อท้าย เช่น 2540 2568 — คนไทยชอบใช้ปีเกิดแบบ พ.ศ. ซึ่งแฮกเกอร์ที่รู้พฤติกรรมนี้จะเดาชุดตัวเลข 4 ตัวช่วง 2500–2560 ก่อนเป็นอันดับแรก
  2. รหัส Wi-Fi ร้าน = รหัสหลังบ้าน — เอารหัส Wi-Fi ที่แขวนหน้าร้านให้ลูกค้าใช้ เป็นรหัสเดียวกับระบบ POS หรือกล้องวงจรปิด
  3. ส่งรหัสผ่านผ่านแชท LINE — แชร์รหัสหลังบ้านเว็บร้านกันในกลุ่มแชทที่มีทั้งพนักงานเก่าและใหม่ โดยไม่เปลี่ยนเมื่อพนักงานลาออก
  4. เชื่อว่ายิงตัวเลขไทยหรืออักษรไทยปลอดภัยกว่า — อักษรไทยใช้ได้จริงถ้าระบบรองรับ แต่หลายระบบจำกัด charset ทำให้ต้องรีเซ็ตรหัสบ่อย จนจบที่รหัสอ่อน ๆ ที่จำง่าย

จากประสบการณ์ทีมงาน: สิ่งที่ผู้ใช้จริงถามเราบ่อย

ทีมงานเราให้คำปรึกษาเรื่องระบบหลังบ้านกับร้านค้าไทยมาเยอะ คำถามที่เจอบ่อยสุดคือ “จำไม่ได้แล้วทำยังไง?” แนวคิดที่เราแนะนำเสมอคืออย่าพยายาม “จำ” รหัสผ่านทุกตัวเลย — จำ