Mã khôi phục 2FA là gì và nên lưu ở đâu cho đúng

Mã khôi phục 2FA là gì và nên lưu ở đâu cho đúng

Mã khôi phục 2FA là gì và nên lưu ở đâu cho đúng

Mọi dịch vụ có xác thực hai bước đều hiện đúng một màn hình duy nhất một lần: một khối tám hoặc mười dòng mã ngắn, một nút ghi "tôi đã lưu lại", và không có cơ hội thứ hai. Gần như ai cũng bấm nút. Gần như không ai thật sự lưu mã. Rồi điện thoại bị mất, bị khôi phục cài đặt gốc hoặc rơi xuống nước — và hóa ra những dòng mã đó là cánh cửa duy nhất còn mở.

Rất đáng hiểu rõ loại mã này, vì nó hoạt động khác hẳn mọi thông tin đăng nhập khác của bạn. Nếu bạn vẫn đang thiết lập yếu tố thứ hai, phần sáu chữ số có thể tạo và thử trước bằng công cụ tạo mã TOTP online miễn phí, rồi xử lý mã dự phòng như một bước riêng, có chủ đích.

Mã khôi phục thực chất là gì

Đó là một chuỗi bí mật dùng một lần, được tạo sẵn, và dịch vụ sẽ chấp nhận nó thay cho yếu tố thứ hai của bạn. Nó không sinh ra từ mật khẩu, cũng không sinh ra từ khóa seed của ứng dụng xác thực. Máy chủ tạo một lô chuỗi ngẫu nhiên đúng lúc bạn bật 2FA, lưu bản băm của chúng, và hiển thị bản gốc đúng một lần.

Hệ quả có hai điều. Thứ nhất, dịch vụ thật sự không thể cho bạn xem lại — họ chỉ còn bản băm. Thứ hai, ai cầm được một chuỗi như vậy là bỏ qua hoàn toàn yếu tố thứ hai của bạn. Mã khôi phục không phải gợi ý hay câu hỏi bảo mật. Nó là một chiếc chìa khóa đầy đủ sức mạnh.

Khác mã TOTP ở chỗ nào

Sáu chữ số trong ứng dụng đổi mỗi ba mươi giây vì được tính từ một bí mật dùng chung và thời gian hiện tại. Đó chính là mã TOTP — lý do nó chạy được offline và hết hạn rất nhanh.

Mã khôi phục thì gần như ngược lại:

  • Không hết hạn. Mã in ra từ năm 2023 hôm nay vẫn dùng được, trừ khi bạn đã tạo lại lô mã.
  • Dùng một lần. Dùng một mã là mã đó cháy; những mã còn lại vẫn hợp lệ.
  • Dài hơn. Thường 8–16 ký tự, vì không có cửa sổ 30 giây bảo vệ nên phải chống dò đoán.
  • Có hạn số lượng. Thường là mười mã. Hết cả mười thì chỉ còn ticket hỗ trợ và giấy tờ tùy thân.

Nên lưu ở đâu

Bài toán lưu trữ đúng là khó chịu: mã phải sống sót khi bạn mất điện thoại, nhưng không được nằm ở nơi mà kẻ đã có mật khẩu của bạn với tới được. Điều đó loại bỏ đúng hai chỗ mà người ta hay dùng nhất — ghi chú ngay trên điện thoại, và email tự gửi cho chính mình.

Cách thật sự hiệu quả:

  • Trình quản lý mật khẩu, ở một mục tách rời khỏi tài khoản. Không nằm trong cùng mục đăng nhập, và lý tưởng nhất là trong kho có khóa chính khác.
  • In ra giấy, cất ở nơi vật lý. Nghe lỗi thời nhưng khó đánh bại. Một tờ giấy gấp trong ngăn kéo sống sót qua mất điện thoại, khóa tài khoản đám mây và tráo SIM cùng lúc. Nhớ ghi tên dịch vụ — mười dòng mã vô danh chẳng giúp được ai.
  • Tệp mã hóa trên USB hoặc ổ offline. Tốt nếu bạn đã có thói quen đó; là gánh nặng nếu chưa.

Cách không hiệu quả: chụp màn hình lưu trong thư viện ảnh (chúng đồng bộ lên chính tài khoản đám mây bạn đang bảo vệ), tệp văn bản trên ổ chia sẻ, tin nhắn tự gửi, và tự động điền của trình duyệt. Nếu một mã nằm ở nơi phiên đăng nhập của bạn đọc được, kẻ chiếm phiên đó cũng đọc được.

Chọn cách nào cũng vậy, hãy bảo vệ chính cái hộp đựng. Kho mật khẩu hay tệp mã hóa chỉ mạnh bằng thứ mở được nó, nên với khóa chính hãy dùng cụm mật khẩu được tạo tự động thay vì tự nghĩ ra.

Dùng mã thế nào và làm gì ngay sau đó

Ở màn hình 2FA, tìm mục "dùng mã dự phòng", "thử cách khác" hoặc tương tự. Dán một mã vào là bạn vào được. Sau đó làm ngay ba việc, vì tài khoản đang ở trạng thái yếu:

  1. Đăng ký lại yếu tố thứ hai trên thiết bị hiện tại trước khi đóng tab.
  2. Tạo lại toàn bộ lô mã. Hầu hết dịch vụ đều có mục này trong cài đặt bảo mật. Nó vô hiệu hóa mọi mã cũ, kể cả bản sao bạn không còn kiểm soát.
  3. Xem lại phiên đang hoạt động và thu hồi những gì bạn không nhận ra.

Nếu hết mã và cũng mất luôn thiết bị, bạn rơi vào kịch bản khó hơn trong hướng dẫn lấy lại quyền truy cập khi mất ứng dụng xác thực: xác minh danh tính, quy trình riêng của từng nhà cung cấp, và chờ nhiều ngày thay vì vài phút.

Thói quen mười phút giúp tránh tất cả

Lần tới khi một dịch vụ hiện mã khôi phục, đừng đóng màn hình cho đến khi mã đã nằm ở hai nơi không thể hỏng cùng lúc. Rồi mỗi năm một lần, dành mười phút kiểm tra xem mã của email, trình quản lý mật khẩu và ngân hàng chính còn ở đúng chỗ bạn nghĩ không, và số mã chưa dùng có khớp với con số dịch vụ báo không.

Tài khoản email đáng được chăm sóc kỹ nhất, vì mọi thứ khác đều đặt lại qua nó. Đó cũng là lý do đừng đem nó đi đăng ký khắp nơi: một hộp thư dùng một lần cho các tài khoản tạm giúp địa chỉ thật của bạn, cùng mã khôi phục của nó, không bị lưu hành.

thẻ:
#ma khoi phuc 2fa # ma du phong # xac thuc hai yeu to # totp # khoi phuc tai khoan # trinh quan ly mat khau # bao mat