Trang chủ  /  Blog  /  Quyền riêng tư số
Phân tích của người sáng lập · Phần 4 của loạt bài

Xác thực hai yếu tố và khóa bảo mật phần cứng

  ·  5 phút đọc  ·  4 phút nghe
Robert Václavík — Bodyguard Group ®
Nghe bài viếtphiên bản âm thanh0:00 / 4:27

Lần trước tôi đã viết về trình quản lý mật khẩu và hứa rằng tôi sẽ quay lại lý do tại sao chỉ mật khẩu, dù mạnh và độc đáo đến đâu, vẫn chưa đủ để trở thành rào cản duy nhất giữa kẻ tấn công và tài khoản của bạn. Hôm nay chúng ta sẽ xem xét lớp thứ hai: xác thực hai yếu tố và tại sao không phải tất cả xác thực hai yếu tố đều như nhau.

Tại sao chỉ mật khẩu là không đủ

Ngay cả một mật khẩu hoàn hảo cũng có một điểm yếu: bạn có thể nhập nó trên một trang giả mạo mà không nhận ra. Một email lừa đảo, một trang đăng nhập giả mạo, một khoảnh khắc sơ ý và mật khẩu đã biến mất dù nó có kéo dài bao lâu và ngẫu nhiên. Lớp xác thực thứ hai là bảo hiểm cho chính xác thời điểm đó: ngay cả khi mật khẩu bị rò rỉ, kẻ tấn công vẫn không thể xâm nhập nếu không có yếu tố thứ hai. Vấn đề là không phải tất cả các yếu tố thứ hai đều mạnh như nhau và đó chính là chủ đề của ngày hôm nay.

Các phương thức xác thực và khả năng chống lừa đảo

Mã SMS. Mã SMS tốt hơn việc không có lớp xác thực thứ hai, nhưng không chống được lừa đảo và phụ thuộc vào an toàn của số điện thoại cùng quy trình của nhà mạng. Việc chuyển SIM trái phép hoặc đánh cắp phiên đăng nhập có thể làm suy yếu lớp này. Khi dịch vụ hỗ trợ FIDO/WebAuthn, hãy ưu tiên phương thức chống lừa đảo đó cho tài khoản quan trọng.

Ứng dụng xác thực. Mã được tạo trên thiết bị nên không phụ thuộc vào SMS hoặc việc chuyển SIM. Tuy nhiên, mã dùng một lần vẫn có thể bị trang giả mạo chuyển tiếp theo thời gian thực. Không đọc mã cho người gọi đến và luôn kiểm tra tên miền trước khi đăng nhập.

Thông báo đẩy. Phương thức này thuận tiện nhưng có thể bị lạm dụng bằng hàng loạt yêu cầu phê duyệt. Nếu bạn không tự bắt đầu đăng nhập, hãy từ chối, không trao đổi mã qua tin nhắn đến và báo cho bộ phận quản trị theo kênh đã biết từ trước.

Khóa bảo mật phần cứng và passkey. FIDO/WebAuthn ràng buộc xác thực với đúng tên miền, nên trang giả mạo không thể chỉ chuyển tiếp một mã dùng một lần. Passkey có thể thay thế mật khẩu, còn khóa phần cứng cũng có thể được dùng như yếu tố bổ sung; cách triển khai phụ thuộc vào từng dịch vụ.

Robert Václavík — Bodyguard Group ®
Chìa khóa bạn mang theo bên mình sẽ từ chối một trang lừa đảo ngay cả khi kẻ tấn công đã biết mật khẩu của bạn.

Khóa bảo mật phần cứng: chọn loại nào và cần bao nhiêu

YubiKey và Nitrokey là hai ví dụ về khóa phần cứng, với các biến thể USB hoặc NFC khác nhau. Trước khi chọn, hãy kiểm tra FIDO2/WebAuthn, đầu nối, khả năng tương thích và quy trình khôi phục của từng tài khoản. Nếu dịch vụ cho phép đăng ký nhiều khóa, hãy cân nhắc một khóa dự phòng được lưu tách biệt và kiểm tra định kỳ.

Vì sao người có tài sản lớn thường bị nhắm đến

Tài khoản có mức độ lộ dữ liệu hoặc tác động cao cần giảm phụ thuộc vào số điện thoại như yếu tố xác thực và khôi phục duy nhất. Đối với những khách hàng đang phải đối mặt với mức độ lộ dữ liệu cao hơn, tôi khuyên bạn nên thực hiện thêm hai bước. Trước tiên, hãy gọi cho nhà cung cấp dịch vụ của bạn và xác minh xem liệu nhà mạng đó có cung cấp khả năng bảo vệ bổ sung chống lại việc chuyển số của bạn sang thẻ SIM khác hay không. Một số nhà khai thác đưa ra biện pháp như vậy, mặc dù họ thường không công bố rộng rãi, vì vậy hãy hỏi trực tiếp. Thứ hai, bất cứ khi nào có thể, hãy chuyển từ SMS sang một ứng dụng xác thực hoặc chuyển thẳng sang khóa bảo mật phần cứng. Điều đó làm giảm đáng kể giá trị của số điện thoại như một yếu tố thứ hai. Hãy rà soát các phương thức khôi phục và chỉ giữ những phương thức bạn thực sự kiểm soát; trước khi xóa số điện thoại, cần bảo đảm còn một quy trình khôi phục an toàn để tránh tự khóa tài khoản.

Mã dự phòng: nên lưu giữ ở đâu

Khi bật xác thực hai yếu tố, hầu hết các dịch vụ cũng cung cấp cho bạn một bộ mã dự phòng một lần trong trường hợp bạn mất cả điện thoại và chìa khóa cùng một lúc. In chúng và lưu trữ chúng tách biệt khỏi điện thoại và chìa khóa bạn sử dụng để đăng nhập, lý tưởng nhất là nơi bạn giữ hộ chiếu hoặc các tài liệu quan trọng khác. Không lưu mã dự phòng trong ảnh hoặc ghi chú không được bảo vệ có thể tự động đồng bộ lên đám mây. Hãy dùng nơi lưu trữ tách biệt, được bảo vệ và có thể khôi phục khi mất thiết bị chính.

"Mật khẩu là ổ khóa trên cửa. Yếu tố thứ hai là một chốt phụ. Nhưng ngay cả chốt mạnh nhất cũng phải được neo đúng cách, nếu không nó chỉ treo trên cửa và không giữ được gì cả."— Robert Václavík

Nguồn chính thức

Nguồn và nội dung đã được kiểm chứng ngày 9 tháng 8 năm 2026.

Thuộc loạt bài Quyền riêng tư số

Chúng tôi đang dần dần kiểm tra sâu mọi thứ chúng tôi đã đề cập trong bài kiểm tra mức độ lộ dữ liệu số mở đầu. Những gì đã được xuất bản:

Bạn có thấy bài viết hữu ích không?Chia sẻ nó
Chia sẻ trên Facebook

Kiểm tra mức độ lộ dữ liệu ngay trong trình duyệt

Phần lớn phân tích diễn ra cục bộ và kết quả bài kiểm tra không được gửi cho Bodyguard Group®. Nếu bạn cần bảo vệ ngoài đời thực, hãy xem danh mục dịch vụ hiện có.