Nếu phải chọn một, ứng dụng xác thực an toàn hơn 2FA qua SMS — và khoảng cách không hề nhỏ. Mã trong ứng dụng xác thực được sinh ngay trên máy bạn, không đi qua nhà mạng, nên kẻ tấn công không thể chặn lấy từ xa. Ngược lại, tin nhắn SMS có thể bị đánh cắp bằng chiêu đánh tráo SIM hoặc lỗ hổng mạng viễn thông. Nếu tài khoản của bạn vẫn dùng SMS, hãy chuyển sang ứng dụng tạo mã xác thực chạy ngay trên trình duyệt, bắt đầu từ email và ngân hàng.
Dù vậy, câu trả lời trung thực không phải là "SMS vô dụng": với nhiều người, SMS vẫn tốt hơn hẳn việc chỉ có mật khẩu. Bài viết này so sánh sòng phẳng cả hai.
Hai cách nhận mã, hai cơ chế khác nhau
2FA qua SMS
Bạn đăng nhập, dịch vụ tạo một mã ngẫu nhiên rồi gửi qua tin nhắn. Mã đi qua máy chủ của dịch vụ, qua bên gửi tin nhắn trung gian, qua mạng của nhà mạng rồi mới tới máy bạn — mỗi chặng là một điểm có thể bị tấn công.
Ứng dụng xác thực (TOTP)
Dịch vụ đưa cho bạn một mã QR chứa khoá bí mật dùng chung. Ứng dụng lưu khoá đó và cứ mỗi 30 giây lại kết hợp khoá với thời gian hiện tại để tạo mã sáu chữ số. Không có gì được gửi đi cả. Muốn hiểu kỹ hơn, hãy đọc bài giải thích mã TOTP là gì và vì sao nó đổi mỗi 30 giây.
Bốn rủi ro thật của 2FA qua SMS
- Đánh tráo SIM (SIM swap). Kẻ gian gọi cho nhà mạng, giả làm bạn, viện cớ mất điện thoại và xin chuyển số sang SIM mới. Từ giây phút đó, mọi mã OTP rơi vào tay chúng.
- Nghe lén qua SS7. SS7 là giao thức cũ để các mạng viễn thông kết nối với nhau, ra đời từ thời chưa ai nghĩ tới bảo mật. Kẻ truy cập được hạ tầng này chuyển hướng được tin nhắn của bạn.
- Mất sóng và chuyển vùng. Ở tầng hầm, trên máy bay hay khi ra nước ngoài chưa bật roaming, tin nhắn đơn giản là không tới.
- Nhà mạng gửi chậm. Giờ cao điểm, mã có thể tới sau khi đã hết hạn; bạn bấm "gửi lại", nhận hai mã và không biết dùng mã nào.
Vì sao ứng dụng xác thực thắng
TOTP không dính điểm yếu nào ở trên. Mã được tính cục bộ nên hoạt động hoàn toàn ngoại tuyến — không sóng, không Wi-Fi, không SIM vẫn dùng được. Không có nhà mạng nào ở giữa để bị lừa, không có tin nhắn nào để chuyển hướng.
Bảng so sánh nhanh
| Tiêu chí | 2FA qua SMS | Ứng dụng xác thực |
|---|---|---|
| Chống đánh tráo SIM | Không | Có |
| Dùng được khi mất sóng | Không | Có |
| Khi ra nước ngoài | Phụ thuộc roaming | Luôn được |
| Phụ thuộc bên thứ ba | Nhà mạng | Không |
| Chống lừa đảo | Yếu | Yếu |
| Mức hỗ trợ của dịch vụ | Gần như mọi nơi | Rất rộng |
| Rủi ro khi mất thiết bị | Thấp | Cao nếu thiếu mã dự phòng |
Chú ý dòng cuối: TOTP an toàn hơn nhưng đòi hỏi bạn có trách nhiệm hơn.
Khi nào SMS vẫn chấp nhận được
SMS vẫn hơn không có gì rất nhiều: nó chặn được các vụ tấn công dùng mật khẩu rò rỉ. Ngoài ra, nhiều ngân hàng và cơ quan nhà nước ở Việt Nam vẫn chỉ hỗ trợ OTP qua tin nhắn.
Khi đó, hãy đặt mã PIN bảo vệ thuê bao tại nhà mạng và đừng công khai số chính khắp nơi. Muốn thử một dịch vụ lạ mà không để lại số thật, bạn có thể dùng số điện thoại tạm thời để nhận tin nhắn — chỉ để thử nghiệm, tuyệt đối không dùng cho tài khoản quan trọng.
Đỉnh cao: khoá bảo mật phần cứng và passkey
Cả SMS lẫn TOTP đều chung một điểm yếu: nếu bạn bị lừa nhập mã vào trang giả mạo, kẻ tấn công dùng lại mã đó ngay. Khoá bảo mật phần cứng và passkey gắn chặt với tên miền thật nên trên trang giả, chúng đơn giản là từ chối hoạt động. Dù dùng lớp thứ hai nào, lớp thứ nhất vẫn phải chắc: hãy xem cách tạo cụm mật khẩu mạnh mà vẫn dễ nhớ.
Câu hỏi thường gặp
Mất điện thoại thì mã TOTP có mất theo không?
Có, nếu bạn không lưu mã khôi phục và không dùng ứng dụng có sao lưu. Ngay khi bật TOTP, hãy cất bộ mã dự phòng ở nơi an toàn ngoài thiết bị.
Dùng một ứng dụng cho tất cả tài khoản có nguy hiểm không?
Không, miễn là thiết bị có khoá màn hình và bạn có bản sao lưu.
Ứng dụng xác thực có ngăn được lừa đảo không?
Không hoàn toàn. Nếu bạn tự tay nhập mã vào trang giả mạo, mã vẫn bị dùng lại trong vài chục giây. Luôn kiểm tra tên miền trước khi nhập.
Nên bật 2FA cho tài khoản nào trước?
Email chính trước tiên, vì ai kiểm soát email thì đặt lại được mật khẩu của mọi thứ còn lại. Sau đó tới ngân hàng và tài khoản công việc.
Nên làm gì ngay hôm nay
Dành hai mươi phút cuối tuần: mở cài đặt bảo mật của email chính, bật xác thực hai lớp, quét mã QR bằng công cụ tạo mã xác thực 2FA trực tuyến, lưu bộ mã khôi phục, rồi lặp lại với ngân hàng và mạng xã hội. Chỗ nào chỉ có SMS thì cứ dùng, nhưng nhớ khoá SIM bằng mã PIN. Bạn có thể tìm thêm các công cụ bảo mật và email miễn phí tại đây.