Cập nhật lần cuối:
Mật khẩu Wi-Fi bao nhiêu ký tự là tốt nhất? - Độ dài vừa an toàn vừa dễ nhớ
Chắc bạn đã từng đến nhà bạn bè, hỏi "mật khẩu Wi-Fi là gì?" rồi cặm cụi nhập dãy ký tự dài gồm chữ và số ghi ở mặt sau chiếc router. Độ dài ấy không phải do ai đó chọn bừa: ngắn quá thì dễ bị bẻ khóa, dài quá thì nhập mệt nghỉ. Bài viết này đi tìm độ dài "vừa khéo" cho mật khẩu Wi-Fi từ hai phía - quy định của chuẩn, và thời gian cần để thử hết từng độ dài.
Giới hạn độ dài của mật khẩu Wi-Fi
| Phương thức mã hóa | Số ký tự tối thiểu | Số ký tự tối đa | Số ký tự khuyến nghị | Vị thế ở thời điểm năm 2026 |
|---|---|---|---|---|
| WEP (cũ) | 5 ký tự (10 chữ số hex) | 13 ký tự (26 chữ số hex) | Không nên dùng | Bị bẻ trong vài phút bằng công cụ bán sẵn |
| WPA2-Personal | 8 ký tự | 63 ký tự | 12-16 ký tự | Được dùng rộng rãi trong mạng gia đình |
| WPA3-Personal | 8 ký tự | 63 ký tự | 12-16 ký tự | Mạnh nhất trước kiểu tấn công dò mật khẩu |
Khoảng 8-63 ký tự không phải do từng hãng router tự quy định, mà là quy định của chuẩn. Chuẩn IEEE 802.11 định nghĩa cụm mật khẩu dùng chung (PSK của WPA2, mật khẩu SAE của WPA3) là chuỗi 8-63 ký tự ASCII in được, và cho phép nhập thẳng 64 chữ số hex thay cho cụm mật khẩu. Vì thế "tối đa 63 ký tự" là con số giống nhau ở mọi router: nếu router từ chối chuỗi 64 ký tự thì đó là chuẩn đang làm đúng việc của nó, không phải lỗi.
WEP là phương thức có trong bản đầu tiên của 802.11 năm 1997, và đến năm 2004 thì IEEE chính thức khai tử. Vấn đề chưa bao giờ nằm ở độ dài khóa mà ở chính thiết kế, nên khóa WEP dài 13 ký tự cũng vẫn bị bẻ trong vài phút. Nếu menu của router vẫn còn mục WEP thì cách xử lý đơn giản là không chọn nó. Nguyên tắc cơ bản: dùng WPA2 hoặc WPA3 và đặt mật khẩu từ 8 ký tự trở lên.
Độ dài mật khẩu và thời gian để bẻ khóa
| Độ dài mật khẩu | Loại ký tự dùng | Số tổ hợp | Thời gian để thử hết mọi tổ hợp |
|---|---|---|---|
| 8 ký tự (chỉ gồm chữ số) | 0-9 | 100 triệu | Khoảng 2 phút |
| 8 ký tự (chữ thường + số) | a-z, 0-9 | Khoảng 2,8 nghìn tỷ | Khoảng 1 tháng |
| 8 ký tự (chữ hoa/thường + số + ký hiệu) | 95 loại | Khoảng 6,6 triệu tỷ | Khoảng 210 năm |
| 12 ký tự (chữ hoa/thường + số) | 62 loại | Khoảng 3,2 nghìn tỷ tỷ | Khoảng 100 triệu năm |
| 16 ký tự (chữ hoa/thường + số) | 62 loại | Khoảng 48 tỷ tỷ tỷ | Khoảng 1,5 triệu tỷ năm |
Cột thời gian là một ví dụ tính toán đặt trên đúng một giả thiết: một dàn máy thử được 1 triệu tổ hợp mỗi giây và chạy qua toàn bộ tổ hợp. Trung bình thì đáp án đúng xuất hiện ở khoảng nửa đường, nên hãy đọc các con số trên như gấp đôi thời gian chờ thường thấy. Con số nào viết ra mà không kèm giả thiết thì không thể mang đi so sánh với bất cứ thứ gì. Cho dàn máy nhanh lên 1.000 lần thì mọi con số cũng chỉ chia cho 1.000, mà 12 ký tự vẫn còn lại khoảng 100.000 năm. Đúng khoảng cách đó là lý do độ dài là thứ đáng để tăng.
Mốc 1 triệu lần thử mỗi giây nghe có vẻ khiêm tốn, và điều đó có nguyên nhân. WPA2 cùng WPA3 không lấy chuỗi bạn nhập làm khóa luôn: chúng đưa chuỗi đó qua một phép tính lặp lại (4.096 vòng HMAC-SHA1) rồi mới sinh ra khóa, nên mỗi lần thử đều tốn công thật và cùng một dàn máy sẽ thử được ít lần hơn. Giá trị được trộn vào ở bước này chính là SSID (tên mạng), nghĩa là một cái tên mạng quá phổ thông sẽ khiến bảng tính sẵn dễ được đem ra dùng lại với bạn. Tên mạng và độ dài không phải hai biện pháp rời rạc mà là một cặp.
Phương thức bạn đang chạy cũng tạo ra khác biệt. Với WPA2, chỉ cần ghi lại một lần bắt tay khi kết nối là xong, phần còn lại đem về thử tại chỗ với tốc độ nào tùy phần cứng của kẻ tấn công. WPA3 thay bằng cơ chế mà mỗi lần đoán lại cần một lượt trao đổi với điểm truy cập, nên kiểu mang bản ghi về nhà rồi nghiền không còn hiệu quả như trước (dù vậy vẫn có những điểm yếu trong thiết kế đó được báo cáo, nên tiền đề "phòng bằng độ dài" không đổi). Như bài số ký tự mật khẩu và bảo mật cũng đã nói, thêm độ dài đem lại nhiều hơn thêm loại ký tự trên cùng một công sức - Wi-Fi không phải ngoại lệ.
Nhìn mật khẩu mặc định của router nhà mình thế nào
| Chỗ cần xem | Dấu hiệu cho thấy nó yếu | Cách xử lý khi đó |
|---|---|---|
| Số ký tự | Đúng 8 ký tự (mức tối thiểu của chuẩn) | Đổi sang 12 ký tự trở lên |
| Loại ký tự được dùng | Chỉ gồm chữ số | Đổi ngay (với tốc độ ở dòng đầu của bảng trên) |
| Cách làm cho dễ đọc | Chuỗi ngắn đã tránh sẵn những ký tự dễ nhầm | Bù lại bằng độ dài |
| Nơi nó được in ra | Nhãn dán trên thân máy hoặc thẻ đi kèm trong hộp | Đừng để router ở chỗ khách nhìn thấy |
| Đã từng đổi hay chưa | Vẫn nguyên như lúc mua về | Đổi một lần ngay khi thiết lập ban đầu |
Số ký tự của mật khẩu mặc định khác nhau theo hãng và theo từng model, và không có bản danh sách công bố nào tra được cho đáng tin. Vì vậy thay vì cố nhớ "hãng nào dùng bao nhiêu ký tự", hãy soi cái nhãn đang có trong tay theo mấy điểm ở trên. Đúng 8 ký tự nghĩa là bạn đang ngồi ở mức tối thiểu của chuẩn, nên đó là thứ cần đổi trước nhất. Một chuỗi ngẫu nhiên tầm 13 ký tự thì độ dài đã đủ, chỉ có điều ai nhìn thấy thân máy là đọc được. Nếu router nhà bạn đặt ở chỗ khách qua lại, đổi sang một chuỗi dài mà bạn nhớ được là đáng bỏ ra vài phút.
Đổi một lần là đủ. Một mật khẩu dài rồi để yên thực tế bảo vệ bạn tốt hơn một mật khẩu tầm tầm mà đổi theo định kỳ. Hướng dẫn về xác thực của NIST (Mỹ), bộ SP 800-63B phiên bản thứ 4, cũng theo hướng đó: cấm việc bắt người dùng đổi mật khẩu định kỳ, và coi trọng độ dài hơn là các quy tắc bắt buộc phối trộn loại ký tự. Hướng dẫn ấy nói về xác thực cho dịch vụ trực tuyến chứ không phải phần cài đặt Wi-Fi, nhưng cách lập luận thì dùng chung được.
Cách tạo mật khẩu vừa dễ nhớ vừa an toàn
| Cách tạo | Ví dụ | Số ký tự | Dễ nhớ | An toàn |
|---|---|---|---|---|
| Viết một câu yêu thích bằng tiếng Anh | ILoveSushi2026! | 15 ký tự | Cao | Cao |
| Ghép 3 từ ngẫu nhiên | cat-rain-pizza | 14 ký tự | Cao | Cao |
| Chữ cái đầu của câu + số | Mfis2026Bkb! | 12 ký tự | Trung bình | Cao |
| Sinh ngẫu nhiên | xK9#mP2$vL5@ | 12 ký tự | Thấp | Cao nhất |
"Ghép 3 từ ngẫu nhiên" là cách làm mà National Cyber Security Centre (NCSC) của Anh gợi ý cho người dùng phổ thông. Ba từ là đã đủ độ dài, mà vì mỗi từ đều có nghĩa riêng nên bạn thực sự giữ được nó trong đầu. Có điều NCSC kèm theo mấy điều kiện: tránh những từ dễ đoán, tức là từ quá thông dụng và các dãy ký tự nằm liền nhau trên bàn phím, và tránh mọi thứ gắn với chính bạn như tên người trong nhà, tên vật nuôi, đội bóng bạn theo hay nơi bạn ở. "cat-rain-pizza" dùng được vì ba từ đó chẳng liên quan gì đến nhau, nên biết chủ nhà cũng không đoán ra.
Mật khẩu Wi-Fi có thể dài hơn loại bạn phải gõ hằng ngày, vì nhập một lần là thiết bị nhớ hộ. Bài này chốt ở 12-16 ký tự là bởi đó gần như giới hạn trên của những gì một người nhớ được và gõ tay được. Còn nếu bạn lưu trong trình quản lý mật khẩu thì 20 ký tự trở lên vẫn dùng thoải mái, và có tiêu hết 63 ký tự mà chuẩn cho phép cũng không sao.
Chia sẻ mật khẩu Wi-Fi thế nào?
| Cách chia sẻ | Tiện lợi | An toàn | Thiết bị hỗ trợ |
|---|---|---|---|
| Chia sẻ bằng mã QR | Cao | Cao | Android / iPhone |
| Tính năng chia sẻ Wi-Fi của iPhone | Cao | Cao | Chỉ giữa các iPhone |
| Đọc trực tiếp cho nhau | Trung bình | Trung bình | Mọi thiết bị |
| Viết ra giấy | Thấp | Thấp | Mọi thiết bị |
| Gửi qua ứng dụng nhắn tin | Cao | Thấp | Mọi thiết bị |
Mã QR an toàn ở chỗ bạn không đưa chính chuỗi ký tự cho người khác: thiết bị quét chỉ nhận phần cài đặt, nên cũng chẳng có gì để nghe sai hay gõ sai. Nó xóa luôn điểm bất tiện duy nhất của một mật khẩu dài, là không đọc miệng cho nhau được. Có điều phần an toàn ấy chỉ đúng với cách dùng "mở ra cho xem tại chỗ rồi tắt đi"; in ra dán lên tường thì lại thành y như viết vào tờ giấy đưa nhau. Gửi qua ứng dụng nhắn tin yếu cũng vì lý do đó: chuỗi ký tự nằm lại trong lịch sử trò chuyện, ai mượn máy sau này cũng đọc được.
Nếu bạn hay phải cho khách mật khẩu, thử xem router của mình có chạy được một mạng riêng cho khách hay không. Chia sẻ bằng mật khẩu khách ngắn gọn và để nguyên chuỗi dài cho các thiết bị trong nhà, thế là vừa tiện vừa chắc. Nhân dịp này xem lại quy tắc đặt tên Wi-Fi SSID nữa thì bạn phòng được từ cả hai phía, cái tên và độ dài.
Câu hỏi thường gặp
- Mật khẩu Wi-Fi 8 ký tự có an toàn không?
- Không thể gọi là an toàn. 8 ký tự là mức tối thiểu về mặt kỹ thuật của WPA2/WPA3; nếu chỉ dùng 8 chữ số thì chỉ có 100 triệu tổ hợp và có thể bị tấn công dò tìm toàn bộ trong thời gian ngắn. Hãy trộn chữ in hoa, chữ in thường, chữ số và ký hiệu, với độ dài 12-16 ký tự.
- Mật khẩu Wi-Fi của WPA2/WPA3 dài tối đa bao nhiêu ký tự?
- 63 ký tự. Chuẩn IEEE 802.11 định nghĩa cụm mật khẩu của khóa chia sẻ trước là 8-63 ký tự ASCII in được, và cả WPA2-Personal lẫn WPA3-Personal đều tuân theo phạm vi này.