Khóa bảo mật vật lý hay ứng dụng xác thực: nên chọn 2FA nào?

Khóa bảo mật vật lý hay ứng dụng xác thực: nên chọn 2FA nào?

Khóa bảo mật vật lý hay ứng dụng xác thực: nên chọn 2FA nào?

Bật xác thực hai lớp thì bạn phải chọn giữa ba thứ: mã gửi qua SMS, ứng dụng sinh mã sáu số, và khóa bảo mật vật lý cắm vào máy. Chúng không mạnh ngang nhau, và thứ tạo ra khác biệt lớn nhất không phải sự tiện lợi mà là khả năng chống lừa đảo.

Ba lớp thứ hai phổ biến

Mã qua SMS

Yếu nhất, nhưng vẫn hơn hẳn không có gì. Điểm yếu cốt lõi: số điện thoại không thực sự thuộc về bạn — kẻ tấn công có thể thuyết phục nhà mạng chuyển số sang SIM khác và toàn bộ mã đi theo. Tin nhắn cũng có thể bị đọc trên màn hình khóa. Hãy coi SMS là bước đệm, không phải đích đến.

Ứng dụng xác thực TOTP

Khi thiết lập, máy chủ và ứng dụng cùng lưu một chuỗi bí mật. Ứng dụng ghép chuỗi đó với đồng hồ hiện tại để sinh mã sáu số đổi mới mỗi 30 giây, hoàn toàn ngoại tuyến, không có nhà mạng nào ở giữa nên không có rủi ro tráo SIM. Muốn thử xem mã sinh ra thế nào, hãy dùng trình tạo mã TOTP trực tuyến; cơ chế bên trong được mổ xẻ trong bài mã TOTP là gì và hoạt động ra sao.

Khóa bảo mật FIDO2

Một thiết bị nhỏ cỡ chiếc USB, bên trong chứa khóa riêng tư không bao giờ rời khỏi con chip. Khi đăng nhập, trang web gửi một thử thách, khóa ký rồi trả về chữ ký; bạn chạm vào khóa để xác nhận mình có mặt. Không có mã nào để chép hay đọc cho người khác qua điện thoại.

Khác biệt thật sự: ràng buộc theo tên miền

Đây là điểm đáng nhớ nhất. Khi đăng ký, khóa bảo mật tạo một cặp khóa riêng cho đúng tên miền của trang đó và chỉ ký cho tên miền ấy. Bấm liên kết trong thư giả mạo, đáp xuống một trang trông y hệt nhưng ở tên miền khác, khóa đơn giản là không phản hồi; không thao tác nào ép được nó ký nhầm chỗ.

Mã TOTP không có tính chất ấy: nó chỉ là sáu chữ số, và trang giả mạo hoàn toàn có thể xin bạn nhập rồi chuyển tiếp sang trang thật ngay trong cửa sổ 30 giây. Đây là cách phần lớn vụ vượt 2FA xảy ra — nạn nhân tự tay đưa mã. Khóa bảo mật loại bỏ cả nhóm tấn công này, ứng dụng xác thực thì không.

Khóa bảo mật trong thực tế

Khóa có nhiều dạng kết nối: USB-A, USB-C, NFC để chạm vào lưng điện thoại, Lightning cho iPhone đời cũ. Đăng ký mất khoảng một phút: vào phần bảo mật, chọn thêm khóa, cắm vào, chạm, đặt tên.

Nhược điểm rất cụ thể. Khóa tốn tiền, và bạn nên mua hai chiếc rồi đăng ký cả hai cho mọi tài khoản quan trọng, cất chiếc dự phòng nơi khác; chỉ có một chiếc mà làm mất thì phải đi đường khôi phục vốn rất phiền. Không phải dịch vụ nào cũng hỗ trợ, và trên điện thoại không NFC thì thao tác khá vướng.

Ứng dụng xác thực vẫn thắng ở đâu

Ứng dụng xác thực miễn phí, không giới hạn số tài khoản, chạy với gần như mọi dịch vụ hỗ trợ 2FA và không bắt bạn mang thêm vật gì. Nếu lưu chuỗi bí mật lúc thiết lập vào nơi được mã hóa an toàn, chuyển sang điện thoại mới cũng nhẹ nhàng. Khoảng cách giữa không có 2FA và có ứng dụng xác thực lớn hơn nhiều khoảng cách giữa ứng dụng xác thực và khóa cứng.

Passkey đứng ở đâu

Passkey dùng đúng nền tảng mật mã FIDO2 như khóa bảo mật và cũng ràng buộc theo tên miền, nên cũng chống lừa đảo. Khác biệt là khóa riêng tư nằm trong điện thoại, máy tính hoặc trình quản lý mật khẩu thay vì một thiết bị rời, và mở bằng vân tay hay khuôn mặt — tiện hơn, nhưng mức tách biệt vật lý thấp hơn. Bài passkey là gì và khác gì mật khẩu giải thích chi tiết hơn.

Mật khẩu nằm bên dưới

Lớp thứ hai chỉ là lớp thứ hai. Nếu mật khẩu bị dùng lại ở nhiều nơi, kẻ tấn công vẫn nắm một nửa cánh cửa. Hãy đặt mỗi tài khoản một mật khẩu duy nhất, đủ dài, sinh ngẫu nhiên bằng công cụ tạo mật khẩu mạnh và cất trong trình quản lý mật khẩu.

Đừng buộc mọi thứ vào hộp thư chính

Hộp thư chính là chìa khóa vạn năng: ai vào được nó thường đặt lại được mật khẩu của hầu hết dịch vụ khác. Với những lần đăng ký chỉ để tải một tệp hay lấy mã giảm giá, hãy dùng địa chỉ email tạm thời, để dịch vụ ít giá trị không nằm cùng chỗ với tài khoản đã có khóa bảo mật che chắn.

Thang khuyến nghị

  1. Bật bất kỳ lớp thứ hai nào trước đã; có SMS vẫn hơn không có gì.
  2. Chuyển sang ứng dụng xác thực làm mặc định. Chưa quen thì thử với một trình xác thực 2FA trực tuyến miễn phí để nắm quy trình rồi áp dụng cho tài khoản thật.
  3. Thêm khóa bảo mật hoặc passkey cho nhóm giá trị cao: hộp thư chính, trình quản lý mật khẩu, nơi đăng ký tên miền, tài khoản ngân hàng, tài khoản lập trình và dịch vụ đám mây.
  4. Lưu mã khôi phục ra giấy hoặc tệp mã hóa, cất ngoại tuyến, tách khỏi thiết bị dùng hằng ngày.

Sự thật khó chịu về khôi phục

Không lớp thứ hai nào cứu được bạn nếu đường khôi phục phía sau còn hở. Rất nhiều dịch vụ cho phép đặt lại mật khẩu chỉ bằng quyền truy cập hộp thư, nghĩa là mức bảo vệ thực tế của mọi tài khoản bằng đúng mức bảo vệ của hòm thư khôi phục. Hãy bật lớp bảo vệ mạnh nhất cho chính hộp thư đó trước tiên, và kiểm tra xem địa chỉ cùng số điện thoại khôi phục còn thuộc về bạn không.

Tóm lại: ứng dụng xác thực là mặc định đúng cho gần như tất cả mọi người; khóa bảo mật là nâng cấp đáng tiền, mua theo cặp, dành cho vài tài khoản mà mất chúng là mất luôn phần còn lại.

thẻ:
#khoa bao mat # FIDO2 # ung dung xac thuc # TOTP # xac thuc hai yeu to # passkey # lua dao