94% ของรหัสผ่าน 19 พันล้านรายการที่รั่วไหลในเหตุการณ์ระหว่างเดือนเมษายน 2024 ถึงเมษายน 2025 ถูกใช้ซ้ำหรือซ้ำกัน ตามการวิเคราะห์ของ Cybernews จากข้อมูลข้อมูลรับรองที่รั่วไหล ตัวเลขนี้เพียงตัวเดียวก็อธิบายได้ว่าทำไมรหัสผ่านถึงยังคงล้มเหลวอยู่เรื่อยๆ: ผู้โจมตีไม่จำเป็นต้องเจาะรหัสผ่านอีกต่อไป พวกเขาเพียงแค่เก็บรวบรวมมันครั้งเดียวแล้วนำไปใช้ซ้ำทุกที่ ข้อมูลรับรองที่ถูกขโมยเป็นช่องทางการเข้าถึงเริ่มต้นอันดับหนึ่งใน 22% ของการรั่วไหลตาม Verizon 2025 Data Breach Investigations Report ปัจจุบัน Microsoft บล็อกการโจมตีด้วยรหัสผ่านประมาณ 7,000 ครั้งต่อวินาที และ FIDO Alliance ประมาณการว่ามี passkey 5 พันล้านรายการที่ใช้งานอยู่แล้ว ขณะที่อุตสาหกรรมกำลังมุ่งสู่อนาคตที่ไม่ใช้รหัสผ่าน การวิเคราะห์นี้รวบรวมข้อมูลจาก Verizon DBIR, FIDO Alliance, NordPass, IBM, Microsoft และแหล่งข้อมูลหลักอีก 13 แห่ง เพื่อแสดงให้เห็นว่าความปลอดภัยของรหัสผ่านอยู่ในจุดใดจริงๆ ในปี 2026 สำหรับภาพรวมภัยคุกคามที่กว้างขึ้น ดูได้ที่ สรุปสถิติความปลอดภัยไซเบอร์ ของเรา
TL;DR
- 94% ของรหัสผ่าน 19 พันล้านรายการที่รั่วไหลถูกใช้ซ้ำหรือซ้ำกัน (Cybernews, 19 Billion Password Analysis 2025)
- 22% ของการรั่วไหลเริ่มต้นจากข้อมูลรับรองที่ถูกขโมย ซึ่งเป็นช่องทางการเข้าถึงเริ่มต้นที่พบบ่อยที่สุด (Verizon, 2025 DBIR)
- 78% ของรหัสผ่านที่พบบ่อยที่สุดในโลกถูกเจาะได้ในเวลาไม่ถึงหนึ่งวินาที (NordPass, Top 200 Most Common Passwords 2025)
- รหัสผ่านสุ่ม 8 ตัวอักษรที่ใช้อักขระทุกประเภทต้องใช้เวลาประมาณ 132 ปีในการเจาะแบบ brute-force แบบออฟไลน์ (Hive Systems, 2026 Password Table)
- Microsoft บล็อกการโจมตีด้วยรหัสผ่านประมาณ 7,000 ครั้งต่อวินาที และติดตามการโจมตีข้อมูลประจำตัว 600 ล้านครั้งต่อวัน (Microsoft, Digital Defense Report 2025)
- การรั่วไหลที่เกิดจากข้อมูลรับรองมีมูลค่าเฉลี่ย 4.67 ล้านดอลลาร์ และใช้เวลา 292 วันในการควบคุม (IBM, Cost of a Data Breach 2025)
- ประมาณการว่ามี passkey 5 พันล้านรายการที่ใช้งานอยู่ โดยมีการรับรู้ของผู้บริโภคอยู่ที่ 90% (FIDO Alliance, State of Passkeys 2026)
- MFA ที่ต้านทาน phishing บล็อกการโจมตีที่อิงกับข้อมูลประจำตัวได้มากกว่า 99% (Microsoft, Digital Defense Report 2025)
- พนักงาน 70% เปิดใช้งาน MFA ณ เดือนมกราคม 2025 เพิ่มขึ้นจากปีก่อนหน้า (Okta, Secure Sign-in Trends Report 2025)
- ข้อมูลรับรองประมาณ 16 พันล้านรายการปรากฏขึ้นในการรวบรวมข้อมูลเดือนมิถุนายน 2025 ซึ่งครอบคลุมชุดข้อมูลประมาณ 30 ชุด (Cybernews, 2025)
1. การใช้รหัสผ่านซ้ำและพฤติกรรมที่อ่อนแอ
การใช้ซ้ำ ไม่ใช่ความซับซ้อนที่อ่อนแอ คือจุดบกพร่องเชิงโครงสร้าง เมื่อ 94% ของรหัสผ่านที่รั่วไหลถูกใช้ซ้ำในหลายบัญชี การรั่วไหลเพียงครั้งเดียวในเว็บไซต์ที่มีมูลค่าต่ำก็มอบกุญแจไปสู่อีเมล ธนาคาร และบัญชีเข้าสู่ระบบที่ทำงานให้กับผู้โจมตี การสำรวจของ Bitwarden ในปี 2025 พบว่า 72% ของ Gen Z ใช้รหัสผ่านซ้ำ เทียบกับ 42% ของ Boomers ดังนั้นปัญหานี้จึงไม่ได้จำกัดอยู่แค่ผู้ใช้ที่มีอายุมากกว่าหรือมีความรู้ด้านเทคโนโลยีน้อยกว่า ช่องว่างของการตระหนักรู้คือสัญญาณสำคัญ: ผู้คนรู้กฎแต่ก็ยังฝ่าฝืนอยู่ดี พฤติกรรมเดียวกันนี้ยังหนุนการฉ้อโกงที่ตามมาซึ่งถูกติดตามใน สถิติการโจรกรรมข้อมูลประจำตัว ของเรา
| ตัวชี้วัด | ค่า | แหล่งที่มา |
|---|---|---|
| รหัสผ่านที่รั่วไหลซึ่งถูกใช้ซ้ำหรือซ้ำกัน | 94% | Cybernews, 19 Billion Password Analysis 2025 |
| ชาวอเมริกันที่ใช้รหัสผ่านซ้ำบ่อยครั้งหรือเป็นประจำ | 62% | NordPass survey, 2025 |
| ผู้ใช้ที่ใช้รหัสผ่านซ้ำในหลายบัญชี | 66% | Google/Harris Poll Online Security Survey (most recent available) |
| อัตราการใช้ซ้ำของ Gen Z เทียบกับ Boomers | 72% vs 42% | Bitwarden, World Password Day Survey 2025 |
| Gen Z ที่แทบไม่เคยหรือไม่เคยอัปเดตรหัสผ่านหลังการรั่วไหล | 35% | Bitwarden, World Password Day Survey 2025 |
| จำนวนครั้งที่ “123456” ถูกนับว่าเป็นรหัสผ่านที่พบบ่อยที่สุดในโลก | 4.5 million+ | NordPass, Top 200 Most Common Passwords 2025 |
| ชาวอเมริกันที่เคยใช้รหัสผ่านอ่อนแอ เช่น ‘password’ หรือ ‘123456’ | 24% | Google/Harris Poll Online Security Survey (most recent available) |
| ผู้ใช้ที่มองว่าตนเองคุ้นเคยกับแนวทางปฏิบัติที่ดีที่สุดแต่ยังลำบากในการนำไปใช้ | 90% | Bitwarden, World Password Day Survey 2025 |
หมายเหตุ: ตัวเลขของ Google/Harris Poll เป็นข้อมูลสาธารณะล่าสุดที่มีจากการสำรวจนั้นและถูกระบุไว้เช่นนั้น ข้อมูลการใช้ซ้ำปี 2025 จาก Cybernews, NordPass และ Bitwarden ยืนยันแนวโน้มนี้เช่นกัน
2. รหัสผ่านที่อ่อนแอถูกเจาะเร็วแค่ไหน
เศรษฐศาสตร์ของการเจาะรหัสยังคงดีขึ้นสำหรับผู้โจมตี GPU สำหรับผู้บริโภคมีราคาถูกลงและเร็วขึ้นทุกปี ทำให้รหัสผ่านอ่อนแอเดิมให้การป้องกันน้อยกว่าปีที่แล้ว NordPass รายงานว่า 78% ของรหัสผ่านที่พบบ่อยที่สุดในโลกถูกเจาะได้ในเวลาไม่ถึงหนึ่งวินาที และ Hive Systems แสดงให้เห็นว่าเวลาในการเจาะรหัสผ่านซับซ้อน 8 ตัวอักษรลดลงจาก 225 ปีในปี 2024 เหลือ 132 ปีในปี 2026 เมื่อกลุ่ม GPU ให้เช่าเร็วขึ้น บทสรุปเชิงป้องกันนั้นชัดเจน: ความยาวและความสุ่มสำคัญกว่าการแทนที่ตัวอักษรหนึ่งตัวด้วยสัญลักษณ์มาก
| ตัวชี้วัด | ค่า | แหล่งที่มา |
|---|---|---|
| รหัสผ่านที่พบบ่อยที่สุดในโลกที่ถูกเจาะได้ในเวลาไม่ถึง 1 วินาที | 78% | NordPass, Top 200 Most Common Passwords 2025 |
| เวลาที่ใช้ในการเจาะ ‘123456’ หรือ ‘admin’ | Under 1 second | NordPass, Top 200 Most Common Passwords 2025 |
| รหัสผ่านสุ่ม 8 ตัวอักษร ใช้อักขระทุกประเภท | ~132 years | Hive Systems, 2026 Password Table |
| รหัสผ่าน 8 ตัวอักษรแบบเดียวกัน แต่เป็นตัวพิมพ์เล็กเท่านั้น | ~2 weeks | Hive Systems, 2026 Password Table |
| แนวโน้มเวลาการเจาะรหัสผ่านซับซ้อน 8 ตัวอักษร (2024 ถึง 2026) | 225 to 164 to 132 years | Hive Systems, 2026 Password Table |
| การลดลงของเวลาเจาะรหัสต่อปีบน GPU ให้เช่า | ~20% | Hive Systems, 2026 Password Table |
ค่าผิดปกติ: Hive Systems วัดกลุ่ม GPU ให้เช่า 16x RTX 5090 ได้ 138,675 แฮชต่อวินาทีเมื่อเทียบกับ bcrypt (work factor 10) รหัสผ่านที่ถูกแฮชไม่ดีจะถูกเจาะได้เร็วกว่าตัวเลข bcrypt เหล่านี้มาก
3. ข้อมูลรับรองที่ถูกขโมยและการรั่วไหลของข้อมูล
ข้อมูลรับรองกลายเป็นสินค้าไปแล้ว ผู้โจมตีซื้อหรือเก็บรวบรวมข้อมูลเข้าสู่ระบบที่ถูกต้องแทนที่จะเอาชนะการเข้ารหัส นี่คือเหตุผลที่การบุกรุกที่อิงกับข้อมูลรับรองตรวจจับได้ช้าและมีค่าใช้จ่ายสูงในการแก้ไข Verizon 2025 DBIR พบข้อมูลรับรองที่ถูกขโมยใน 32% ของการรั่วไหลทั้งหมด และอยู่เบื้องหลัง 88% ของการโจมตี Basic Web Application ในขณะที่ IBM วัดว่าการรั่วไหลที่เกิดจากข้อมูลรับรองมีมูลค่า 4.67 ล้านดอลลาร์ต่อครั้ง และใช้เวลา 292 วันในการควบคุม ซึ่งเป็นประเภทการรั่วไหลที่ช้าที่สุดในบรรดาทั้งหมด การรวบรวมข้อมูลขนาดใหญ่ในเดือนมิถุนายน 2025 ซึ่งมี 16 พันล้านรายการ แสดงให้เห็นแหล่งวัตถุดิบดิบที่หนุนการโจมตีเหล่านี้ ส่วนนี้เชื่อมโยงกับ สถิติการรั่วไหลของข้อมูล โดยเฉพาะของเรา
| ตัวชี้วัด | ค่า | แหล่งที่มา |
|---|---|---|
| การรั่วไหลที่มีข้อมูลรับรองที่ถูกขโมยเป็นช่องทางการเข้าถึงเริ่มต้น | 22% | Verizon, 2025 Data Breach Investigations Report |
| การรั่วไหลทั้งหมดที่เกี่ยวข้องกับข้อมูลรับรองที่ถูกขโมย | 32% | Verizon, 2025 DBIR |
| การโจมตี Basic Web Application ที่ใช้ข้อมูลรับรองที่ถูกขโมย | 88% | Verizon, 2025 DBIR |
| การรั่วไหลที่เกี่ยวข้องกับปัจจัยมนุษย์ | 60% | Verizon, 2025 DBIR |
| ข้อมูลรับรองที่รั่วไหลในการรวบรวมข้อมูลเดือนมิถุนายน 2025 | ~16 billion (across ~30 datasets) | Cybernews, 2025 |
| ค่าใช้จ่ายเฉลี่ยของการรั่วไหลที่เกิดจากข้อมูลรับรอง | $4.67 million | IBM, Cost of a Data Breach 2025 |
| เวลาที่ใช้ในการระบุและควบคุมการรั่วไหลที่เกิดจากข้อมูลรับรอง | 292 days | IBM, Cost of a Data Breach 2025 |
| ค่าใช้จ่ายเฉลี่ยทั่วโลกของการรั่วไหลของข้อมูล (ลดลง 9% เทียบปีต่อปี) | $4.44 million | IBM, Cost of a Data Breach 2025 |
บริบท: ตัวเลข 16 พันล้านรายการเป็นการรวบรวมบันทึก infostealer และข้อมูลรั่วไหลเก่าที่ถูกนำมาบรรจุใหม่ ไม่ใช่การรั่วไหลใหม่เพียงครั้งเดียว ตามข้อมูลของ Cybernews และ BleepingComputer
4. Credential Stuffing และการโจมตีอัตโนมัติ
การใช้ซ้ำบวกกับระบบอัตโนมัติเท่ากับขนาดที่ใหญ่ขึ้น เนื่องจากรหัสผ่านเดิมถูกใช้ซ้ำทุกที่ ผู้โจมตีจึงเขียนสคริปต์เพื่อลองเข้าสู่ระบบหลายล้านครั้งกับรายการที่ถูกขโมย และปล่อยให้ผลลัพธ์ที่สำเร็จไหลเข้ามา Akamai นับได้ว่ามีความพยายาม credential stuffing ประมาณ 26 พันล้านครั้งต่อเดือน และ Verizon พบว่า stuffing คิดเป็นค่ามัธยฐาน 19% ของความพยายามยืนยันตัวตนรายวันบนผู้ให้บริการ single-sign-on ซึ่งหมายความว่าประมาณหนึ่งในห้าของความพยายามเข้าสู่ระบบบนบริการทั่วไปคือผู้โจมตีที่กำลังทดสอบข้อมูลรับรองที่ถูกขโมย ตอนนี้ AI ยิ่งเสริมพลังด้านวิศวกรรมสังคม รวมถึงการหลอกลวงทางโทรศัพท์ด้วยเสียงโคลนที่กล่าวถึงใน สถิติ vishing ของเรา
| ตัวชี้วัด | ค่า | แหล่งที่มา |
|---|---|---|
| ความพยายาม credential stuffing ต่อเดือน | ~26 billion | Akamai, State of the Internet / Securing Apps (2024, most recent available) |
| สัดส่วนมัธยฐานของความพยายามยืนยันตัวตนรายวันที่เป็น credential stuffing | 19% | Verizon, 2025 DBIR |
| การโจมตีด้วยรหัสผ่านที่ถูกบล็อกต่อวินาที | ~7,000 | Microsoft, Digital Defense Report 2025 |
| การโจมตีข้อมูลประจำตัวรายวันที่ถูกติดตาม | 600 million | Microsoft, Digital Defense Report 2025 |
| สัดส่วนของการโจมตีข้อมูลประจำตัวที่เป็นการโจมตีด้วยรหัสผ่าน | 97% | Microsoft, Digital Defense Report 2025 |
| การเพิ่มขึ้นของการโจมตีที่อิงกับข้อมูลประจำตัวในครึ่งปีแรกของ 2025 | 32% | Microsoft, Digital Defense Report 2025 |
| เหยื่อ ransomware ที่มีข้อมูลรับรองอยู่ในบันทึก infostealer มาก่อนแล้ว | 54% | Verizon, 2025 DBIR |
| การโจมตี phishing ที่ถูกติดตามในปี 2025 | 3.8 million | APWG, Phishing Activity Trends Reports 2025 |
ค่าผิดปกติ: Microsoft รายงานว่ามากกว่า 97% ของการโจมตีข้อมูลประจำตัวเป็นความพยายาม password spray ต่อรหัสผ่านที่อ่อนแอหรือถูกใช้มากเกินไป ซึ่งตอกย้ำว่าระบบอัตโนมัติมุ่งเป้าไปที่ปัญหาการใช้ซ้ำโดยตรง
5. Passkey และการเปลี่ยนผ่านสู่การไม่ใช้รหัสผ่าน
การเปลี่ยนแทนที่กำลังมาถึงเร็วกว่าที่พฤติกรรมการใช้รหัสผ่านส่วนใหญ่จะดีขึ้น Passkey ต้านทาน phishing โดยธรรมชาติของการออกแบบ เพราะไม่มีความลับที่ใช้ร่วมกันให้ขโมยหรือเล่นซ้ำได้ และการนำมาใช้ได้เปลี่ยนจากขั้นทดลองไปสู่กระแสหลักภายในเวลาเพียงปีเดียว FIDO Alliance ประมาณการว่าขณะนี้มี passkey 5 พันล้านรายการที่ใช้งานอยู่ โดยมีการรับรู้ของผู้บริโภคอยู่ที่ 90% เพิ่มขึ้นจาก 75% เมื่อปีก่อนหน้า การตัดสินใจของ Google ที่ทำให้ passkey เป็นค่าเริ่มต้นเพียงอย่างเดียวก็เปิดให้บัญชีหลายร้อยล้านบัญชีเข้าสู่ระบบโดยไม่ใช้รหัสผ่าน ซึ่งเป็นการใช้งานจริงในวงกว้างที่สุดจนถึงปัจจุบัน
| ตัวชี้วัด | ค่า | แหล่งที่มา |
|---|---|---|
| การรับรู้ของผู้บริโภคเกี่ยวกับ passkey (เพิ่มขึ้นจาก 75%) | 90% | FIDO Alliance, State of Passkeys 2026 |
| ผู้บริโภคที่เปิดใช้งาน passkey ในอย่างน้อยหนึ่งบัญชี | 75% | FIDO Alliance, State of Passkeys 2026 |
| Passkey ที่ประมาณการว่าใช้งานอยู่ทั่วโลก | 5 billion | FIDO Alliance, State of Passkeys 2026 |
| องค์กรที่กำลังนำไปใช้ ทดลอง หรือเปิดตัว passkey | 68% | FIDO Alliance, State of Passkeys 2026 |
| เว็บไซต์ 100 อันดับแรกที่ตอนนี้รองรับ passkey | 48% | FIDO Alliance, State of Passkeys 2026 |
| บัญชี Google ที่ใช้ passkey / จำนวนการลงชื่อเข้าใช้ด้วย passkey ทั้งหมด | 800 million / 2.5 billion | Google, 2025 |
| อัตราความสำเร็จในการลงชื่อเข้าใช้ด้วย passkey เทียบกับรหัสผ่าน | 93% vs 63% | FIDO Alliance, Passkey Index 2025 |
บริบท: Google รายงานว่าการลงชื่อเข้าใช้ด้วย passkey เร็วกว่าประมาณ 20% และมีอัตราความสำเร็จสูงกว่ารหัสผ่าน 30% ซึ่งสอดคล้องกับแนวโน้มของ FIDO Passkey Index
6. การนำ MFA มาใช้และประสิทธิภาพ
MFA ได้ผลจริง แต่ความครอบคลุมยังไม่เท่าเทียมกันและมักไม่ต้านทาน phishing ข้อมูลด้านประสิทธิภาพนั้นชัดเจนมาก แต่บัญชีและบริษัทจำนวนมากยังคงทิ้งช่องโหว่ที่ผู้โจมตีสำรวจอยู่ทุกวัน Microsoft ระบุว่า MFA ที่ต้านทาน phishing บล็อกการโจมตีที่อิงกับข้อมูลประจำตัวได้มากกว่า 99% แม้ว่าผู้โจมตีจะมีชื่อผู้ใช้และรหัสผ่านที่ถูกต้องอยู่แล้วก็ตาม ความล่าช้าอยู่ที่ฝั่งมนุษย์: MFA พื้นฐานผ่าน SMS หรือการแจ้งเตือนแบบ push ยังคงพบได้ทั่วไป และบัญชีอีเมลส่วนตัวจำนวนมาก ซึ่งเป็นศูนย์กลางการรีเซ็ตสำหรับทุกอย่างอื่น ยังคงไม่มีปัจจัยที่สอง การยืนยันตัวตนที่อ่อนแอเป็นประเด็นที่เกิดขึ้นซ้ำๆ ใน สถิติความเป็นส่วนตัวทางดิจิทัล ของเรา
| ตัวชี้วัด | ค่า | แหล่งที่มา |
|---|---|---|
| การโจมตีที่อิงกับข้อมูลประจำตัวที่ถูกบล็อกโดย MFA ที่ต้านทาน phishing | 99%+ | Microsoft, Digital Defense Report 2025 |
| พนักงานที่เปิดใช้งาน MFA (มกราคม 2025) | 70% | Okta, Secure Sign-in Trends Report 2025 |
| การเติบโตต่อปีของการนำเครื่องมือยืนยันตัวตนที่ต้านทาน phishing มาใช้ | 63% | Okta, Secure Sign-in Trends Report 2025 |
| พนักงานที่ไม่ได้ใช้รหัสผ่านเลยในการลงชื่อเข้าใช้ | 7% | Okta, Secure Sign-in Trends Report 2025 |
| บริษัทที่ใช้ MFA ในทุกแอปพลิเคชัน | 48% | Yubico, Global State of Authentication 2025 |
| ผู้ใช้ที่ไม่มี MFA บนอีเมลส่วนตัว | 29% | Yubico, Global State of Authentication 2025 |
| ผู้ใช้ที่มองว่าชื่อผู้ใช้และรหัสผ่านเป็นตัวเลือกที่ปลอดภัยที่สุด | 26% | Yubico, Global State of Authentication 2025 |
ค่าผิดปกติ: การสำรวจของ Yubico กับผู้ใหญ่ 18,000 คนใน 9 ประเทศ พบว่ามีเพียง 26% ที่ยังคงจัดอันดับรหัสผ่านว่าปลอดภัยที่สุด แต่ 60% ยังคงใช้รหัสผ่านสำหรับบัญชีส่วนตัวต่อไป ซึ่งเป็นช่องว่างที่ชัดเจนระหว่างการรับรู้กับพฤติกรรม
7. ต้นทุนของรหัสผ่านและตลาดที่ไม่ใช้รหัสผ่าน
รหัสผ่านมีค่าใช้จ่ายสูงแม้ไม่มีการรั่วไหลใดๆ เกิดขึ้น ตั๋วการรีเซ็ต แรงงานของ help desk และผลผลิตที่สูญเสียไปสะสมกันมานานก่อนที่ผู้โจมตีจะประสบความสำเร็จ ซึ่งเป็นเหตุผลทางธุรกิจเบื้องหลังการเติบโตของตลาดที่ไม่ใช้รหัสผ่าน นักวิเคราะห์ประเมินมูลค่าตลาดการยืนยันตัวตนแบบไม่ใช้รหัสผ่านไว้ที่ประมาณ 24 ถึง 25 พันล้านดอลลาร์ในปี 2025 และคาดว่าจะสูงถึงประมาณ 55.7 พันล้านดอลลาร์ภายในปี 2030 ด้วย CAGR ระหว่าง 17 ถึง 18% ในขณะเดียวกัน องค์กรที่นำ passkey มาใช้รายงานต้นทุนการสนับสนุนที่ต่ำลงอย่างเห็นได้ชัด และผู้ใช้โปรแกรมจัดการรหัสผ่านรายงานการโจรกรรมข้อมูลประจำตัวที่น้อยกว่าผู้ที่ไม่ใช้อย่างมีนัยสำคัญ
| ตัวชี้วัด | ค่า | แหล่งที่มา |
|---|---|---|
| ขนาดตลาดการยืนยันตัวตนแบบไม่ใช้รหัสผ่าน (2025) | ~$24 to $25 billion | Mordor Intelligence / Grand View Research, 2025 |
| ขนาดตลาดที่ไม่ใช้รหัสผ่านที่คาดการณ์ (2030) | ~$55.7 billion (17 to 18% CAGR) | Grand View Research / Mordor Intelligence, 2025 |
| ต้นทุนเฉลี่ยของ help desk ต่อการรีเซ็ตรหัสผ่านหนึ่งครั้ง | ~$70 | Forrester (most recent available) |
| สายเรียกเข้า help desk ที่เป็นการรีเซ็ตรหัสผ่าน | 20% to 50% | Gartner (most recent available) |
| ผู้ใหญ่ในสหรัฐฯ ที่ใช้โปรแกรมจัดการรหัสผ่าน | 36% (~94 million) | Security.org, Password Manager Annual Report |
| การโจรกรรมข้อมูลประจำตัวหรือข้อมูลรับรอง: ผู้ใช้โปรแกรมจัดการรหัสผ่านเทียบกับผู้ไม่ใช้ | 17% vs 32% | Security.org, Password Manager Annual Report |
| การลดลงของเวลาลงชื่อเข้าใช้ด้วย passkey (เฉลี่ย 8.5 วินาที) | 73% | FIDO Alliance, Passkey Index 2025 |
| การลดลงของเหตุการณ์ help desk ที่เกี่ยวข้องกับการลงชื่อเข้าใช้ด้วย passkey | 81% | FIDO Alliance, Passkey Index 2025 |
บริบท: ตัวเลขต้นทุนการรีเซ็ตของ Forrester และ Gartner เป็นการประมาณการล่าสุดที่ถูกอ้างอิงอย่างกว้างขวาง และถูกระบุไว้เช่นนั้น การคาดการณ์ตลาดปี 2025 ถูกอ้างอิงไขว้กันระหว่าง Mordor Intelligence และ Grand View Research
สรุป: ความปลอดภัยของรหัสผ่านในรูปแบบตัวเลข
| ตัวชี้วัด | ค่า | แหล่งที่มา |
|---|---|---|
| รหัสผ่านที่รั่วไหลซึ่งถูกใช้ซ้ำหรือซ้ำกัน | 94% | Cybernews, 19 Billion Password Analysis 2025 |
| ชาวอเมริกันที่ใช้รหัสผ่านซ้ำบ่อยครั้งหรือเป็นประจำ | 62% | NordPass survey, 2025 |
| อัตราการใช้ซ้ำของ Gen Z เทียบกับ Boomers | 72% vs 42% | Bitwarden, World Password Day Survey 2025 |
| รหัสผ่านที่พบบ่อยที่ถูกเจาะในเวลาไม่ถึง 1 วินาที | 78% | NordPass, Top 200 Most Common Passwords 2025 |
| เวลาการเจาะรหัสผ่านซับซ้อนสุ่ม 8 ตัวอักษร | ~132 years | Hive Systems, 2026 Password Table |
| การรั่วไหลที่มีข้อมูลรับรองที่ถูกขโมยเป็นช่องทางการเข้าถึงเริ่มต้น | 22% | Verizon, 2025 DBIR |
| การรั่วไหลทั้งหมดที่เกี่ยวข้องกับข้อมูลรับรองที่ถูกขโมย | 32% | Verizon, 2025 DBIR |
| การรั่วไหลที่เกี่ยวข้องกับปัจจัยมนุษย์ | 60% | Verizon, 2025 DBIR |
| ค่าใช้จ่ายเฉลี่ยของการรั่วไหลที่เกิดจากข้อมูลรับรอง | $4.67 million | IBM, Cost of a Data Breach 2025 |
| ค่าใช้จ่ายเฉลี่ยทั่วโลกของการรั่วไหลของข้อมูล (ลดลง 9%) | $4.44 million | IBM, Cost of a Data Breach 2025 |
| ข้อมูลรับรองในการรวบรวมข้อมูลเดือนมิถุนายน 2025 | ~16 billion | Cybernews, 2025 |
| ความพยายาม credential stuffing ต่อเดือน | ~26 billion | Akamai, State of the Internet (2024) |
| การโจมตีด้วยรหัสผ่านที่ถูกบล็อกต่อวินาที | ~7,000 | Microsoft, Digital Defense Report 2025 |
| การโจมตีที่อิงกับข้อมูลประจำตัวที่ถูกบล็อกโดย MFA ที่ต้านทาน phishing | 99%+ | Microsoft, Digital Defense Report 2025 |
| Passkey ที่ใช้งานอยู่ทั่วโลก | 5 billion | FIDO Alliance, State of Passkeys 2026 |
| การรับรู้ของผู้บริโภคเกี่ยวกับ passkey | 90% | FIDO Alliance, State of Passkeys 2026 |
| บัญชี Google ที่ใช้ passkey | 800 million | Google, 2025 |
| พนักงานที่เปิดใช้งาน MFA (ม.ค. 2025) | 70% | Okta, Secure Sign-in Trends Report 2025 |
| บริษัทที่ใช้ MFA ในทุกแอปพลิเคชัน | 48% | Yubico, Global State of Authentication 2025 |
| ขนาดตลาดที่ไม่ใช้รหัสผ่านภายในปี 2030 | ~$55.7 billion | Grand View Research / Mordor Intelligence, 2025 |
ระเบียบวิธีและแหล่งที่มา
ข้อมูลถูกรวบรวมโดยการรวมตัวเลขโดยตรงจากรายงานหลัก การสำรวจ และชุดข้อมูลที่เผยแพร่โดยองค์กรด้านล่างนี้ โดยให้ความสำคัญกับฉบับปี 2025 และ 2026 เป็นอันดับแรก และระบุตัวเลขที่เก่ากว่าว่าเป็นข้อมูลล่าสุดที่มีอยู่ สถิติทุกตัวในบทความนี้นำมาจากแหล่งข้อมูลที่ได้รับการตรวจสอบระหว่างการวิจัย ไม่มีตัวเลขใดที่ถูกประมาณการหรือคำนวณขึ้นมาเอง
- Verizon, 2025 Data Breach Investigations Report (2025) - report
- FIDO Alliance, State of Passkeys 2026 and Passkey Index (2025-2026) - report
- NordPass, Top 200 Most Common Passwords and reuse survey (2025) - report
- IBM, Cost of a Data Breach Report 2025 (2025) - report
- Hive Systems, 2026 Password Table (2026) - report
- Microsoft, Digital Defense Report 2025 (2025) - report
- Okta, Secure Sign-in Trends Report 2025 (2025) - report
- Yubico, Global State of Authentication Report 2025 (2025)
- Bitwarden, World Password Day Global Survey 2025 (2025) - report
- Cybernews, 19 Billion Password Analysis and 16 Billion Credential Compilation (2025) - report
- Google, passkey adoption figures (2025)
- Google/Harris Poll, Online Security Survey (most recent available)
- Security.org, Password Manager Annual Report - report
- APWG, Phishing Activity Trends Reports 2025 (2025)
- Akamai, State of the Internet / credential stuffing (2024)
- Mordor Intelligence, Passwordless Authentication Market (2025)
- Grand View Research, Passwordless Authentication Market (2025) - report
- Forrester and Gartner, password reset cost estimates (most recent available)
Data watch: Verizon DBIR เผยแพร่ทุกฤดูใบไม้ผลิเป็นประจำทุกปี (คาดว่าจะมีฉบับปี 2026) FIDO Alliance อัปเดต State of Passkeys และ Passkey Index ทุกปี NordPass เผยแพร่ Top 200 Most Common Passwords ทุกเดือนพฤศจิกายน Cost of a Data Breach ของ IBM ออกกลางปี Hive Systems ปรับปรุง Password Table ทุกปี และ Digital Defense Report ของ Microsoft กับ Secure Sign-in Trends Report ของ Okta เป็นรายงานประจำปี ฉบับถัดไปของหลายรายงานคาดว่าจะออกภายในไม่กี่เดือนข้างหน้า
อัปเดตล่าสุด: 16 กรกฎาคม 2026
เราจะทบทวนและอัปเดตหน้านี้ทุกไตรมาสเมื่อมีข้อมูลใหม่เผยแพร่