Lần trước tôi đã viết về trình quản lý mật khẩu và hứa rằng tôi sẽ quay lại lý do tại sao chỉ mật khẩu, dù mạnh và độc đáo đến đâu, vẫn chưa đủ để trở thành rào cản duy nhất giữa kẻ tấn công và tài khoản của bạn. Hôm nay chúng ta sẽ xem xét lớp thứ hai: xác thực hai yếu tố và tại sao không phải tất cả xác thực hai yếu tố đều như nhau.
Tại sao chỉ mật khẩu là không đủ
Ngay cả một mật khẩu hoàn hảo cũng có một điểm yếu: bạn có thể nhập nó trên một trang giả mạo mà không nhận ra. Một email lừa đảo, một trang đăng nhập giả mạo, một khoảnh khắc sơ ý và mật khẩu đã biến mất dù nó có kéo dài bao lâu và ngẫu nhiên. Lớp xác thực thứ hai là bảo hiểm cho chính xác thời điểm đó: ngay cả khi mật khẩu bị rò rỉ, kẻ tấn công vẫn không thể xâm nhập nếu không có yếu tố thứ hai. Vấn đề là không phải tất cả các yếu tố thứ hai đều mạnh như nhau và đó chính là chủ đề của ngày hôm nay.
Các phương thức xác thực và khả năng chống lừa đảo
Mã SMS. Mã SMS tốt hơn việc không có lớp xác thực thứ hai, nhưng không chống được lừa đảo và phụ thuộc vào an toàn của số điện thoại cùng quy trình của nhà mạng. Việc chuyển SIM trái phép hoặc đánh cắp phiên đăng nhập có thể làm suy yếu lớp này. Khi dịch vụ hỗ trợ FIDO/WebAuthn, hãy ưu tiên phương thức chống lừa đảo đó cho tài khoản quan trọng.
Ứng dụng xác thực. Mã được tạo trên thiết bị nên không phụ thuộc vào SMS hoặc việc chuyển SIM. Tuy nhiên, mã dùng một lần vẫn có thể bị trang giả mạo chuyển tiếp theo thời gian thực. Không đọc mã cho người gọi đến và luôn kiểm tra tên miền trước khi đăng nhập.
Thông báo đẩy. Phương thức này thuận tiện nhưng có thể bị lạm dụng bằng hàng loạt yêu cầu phê duyệt. Nếu bạn không tự bắt đầu đăng nhập, hãy từ chối, không trao đổi mã qua tin nhắn đến và báo cho bộ phận quản trị theo kênh đã biết từ trước.
Khóa bảo mật phần cứng và passkey. FIDO/WebAuthn ràng buộc xác thực với đúng tên miền, nên trang giả mạo không thể chỉ chuyển tiếp một mã dùng một lần. Passkey có thể thay thế mật khẩu, còn khóa phần cứng cũng có thể được dùng như yếu tố bổ sung; cách triển khai phụ thuộc vào từng dịch vụ.
Khóa bảo mật phần cứng: chọn loại nào và cần bao nhiêu
YubiKey và Nitrokey là hai ví dụ về khóa phần cứng, với các biến thể USB hoặc NFC khác nhau. Trước khi chọn, hãy kiểm tra FIDO2/WebAuthn, đầu nối, khả năng tương thích và quy trình khôi phục của từng tài khoản. Nếu dịch vụ cho phép đăng ký nhiều khóa, hãy cân nhắc một khóa dự phòng được lưu tách biệt và kiểm tra định kỳ.
Vì sao người có tài sản lớn thường bị nhắm đến
Tài khoản có mức độ lộ dữ liệu hoặc tác động cao cần giảm phụ thuộc vào số điện thoại như yếu tố xác thực và khôi phục duy nhất. Đối với những khách hàng đang phải đối mặt với mức độ lộ dữ liệu cao hơn, tôi khuyên bạn nên thực hiện thêm hai bước. Trước tiên, hãy gọi cho nhà cung cấp dịch vụ của bạn và xác minh xem liệu nhà mạng đó có cung cấp khả năng bảo vệ bổ sung chống lại việc chuyển số của bạn sang thẻ SIM khác hay không. Một số nhà khai thác đưa ra biện pháp như vậy, mặc dù họ thường không công bố rộng rãi, vì vậy hãy hỏi trực tiếp. Thứ hai, bất cứ khi nào có thể, hãy chuyển từ SMS sang một ứng dụng xác thực hoặc chuyển thẳng sang khóa bảo mật phần cứng. Điều đó làm giảm đáng kể giá trị của số điện thoại như một yếu tố thứ hai. Hãy rà soát các phương thức khôi phục và chỉ giữ những phương thức bạn thực sự kiểm soát; trước khi xóa số điện thoại, cần bảo đảm còn một quy trình khôi phục an toàn để tránh tự khóa tài khoản.
Mã dự phòng: nên lưu giữ ở đâu
Khi bật xác thực hai yếu tố, hầu hết các dịch vụ cũng cung cấp cho bạn một bộ mã dự phòng một lần trong trường hợp bạn mất cả điện thoại và chìa khóa cùng một lúc. In chúng và lưu trữ chúng tách biệt khỏi điện thoại và chìa khóa bạn sử dụng để đăng nhập, lý tưởng nhất là nơi bạn giữ hộ chiếu hoặc các tài liệu quan trọng khác. Không lưu mã dự phòng trong ảnh hoặc ghi chú không được bảo vệ có thể tự động đồng bộ lên đám mây. Hãy dùng nơi lưu trữ tách biệt, được bảo vệ và có thể khôi phục khi mất thiết bị chính.
"Mật khẩu là ổ khóa trên cửa. Yếu tố thứ hai là một chốt phụ. Nhưng ngay cả chốt mạnh nhất cũng phải được neo đúng cách, nếu không nó chỉ treo trên cửa và không giữ được gì cả."— Robert Václavík
Nguồn chính thức
- CISA: triển khai xác thực đa yếu tố chống lừa đảo
- CISA: sử dụng nhiều hơn mật khẩu
- FIDO Alliance: passkey và xác thực chống lừa đảo
Nguồn và nội dung đã được kiểm chứng ngày 9 tháng 8 năm 2026.




