Mã TOTP là gì? Giải thích dễ hiểu về mật khẩu dùng một lần theo thời gian

Mã TOTP là gì? Giải thích dễ hiểu về mật khẩu dùng một lần theo thời gian

Mã TOTP là gì? Giải thích dễ hiểu về mật khẩu dùng một lần theo thời gian

Đăng nhập một trang mới, bạn được yêu cầu nhập "mã 6 số từ ứng dụng xác thực". Dãy số đó là mã TOTP — mật khẩu dùng một lần dựa trên thời gian — nâng cấp bảo mật rẻ nhất cho tài khoản. Bài này giải thích mã đó là gì, vì sao đổi mỗi 30 giây, và cách thiết lập để không tự khóa mình ở ngoài.

Thậm chí không cần cài ứng dụng: 2fa.1mail.lt là trình xác thực TOTP miễn phí chạy ngay trên trình duyệt — dán khóa thiết lập website cung cấp, nó sinh đúng dãy sáu số như một ứng dụng, ngay trên thiết bị, không gửi gì lên máy chủ nào.

TOTP là gì, nói thật dễ hiểu

Khi bật xác thực hai yếu tố, trang web trao cho trình xác thực một khóa bí mật — chuỗi ký tự ngắn, thường hiện dạng mã QR. Từ đó, nó trộn khóa với thời gian hiện tại qua một hàm một chiều. Kết quả là dãy sáu chữ số; thời gian trôi nên mã đổi theo — mặc định mỗi 30 giây.

Điểm mấu chốt: cả website lẫn trình xác thực đều biết khóa, nên hai bên tự tính ra cùng một mã. Không gì truyền qua mạng — vì thế TOTP chạy tốt cả ở chế độ máy bay. Đây là chuẩn mở (RFC 6238), nên mã từ Google Authenticator, Authy, 1Password hay trình xác thực web của 1mail dùng thay nhau được — tất cả cùng làm một phép toán.

Vì sao mã 30 giây ăn đứt mã SMS

  • Chiếm đoạt SIM cũng bó tay. Kẻ cướp số điện thoại đọc được mã SMS — khóa TOTP thì chưa bao giờ đi qua mạng di động.
  • Hoạt động ngoại tuyến — trên máy bay, ở nước ngoài không roaming, bất cứ đâu.
  • Mã bị đánh cắp hết hạn trong vài giây, nên mã bị phishing gần như vô giá trị vài phút sau.
  • Miễn phí cho cả website, nên ngày càng nhiều dịch vụ mời dùng TOTP và âm thầm hạn chế SMS.

Thiết lập TOTP cho bất kỳ tài khoản nào

  1. Trong cài đặt bảo mật, tìm mục "xác thực hai yếu tố" hoặc "ứng dụng xác thực" và bắt đầu thiết lập.
  2. Trang web hiện mã QR. Để ý liên kết "không quét được?" — nơi hiện khóa bí mật dạng chữ.
  3. Mở trình xác thực trên web (hoặc ứng dụng bất kỳ) và thêm khóa bí mật. Dãy sáu số hiện ra ngay, kèm vòng đếm ngược.
  4. Nhập mã hiện tại trở lại trang web để xác nhận ghép nối.
  5. Lưu các mã dự phòng trang web đưa, và cất một bản sao khóa bí mật nơi an toàn. Bước này ai cũng hay bỏ qua rồi hối hận.

Khóa bí mật là thứ không được làm mất

Khả năng khôi phục mã phụ thuộc vào việc bạn còn giữ khóa bí mật không. Cất bản sao khóa (hoặc mã QR gốc) trong trình quản lý mật khẩu hay in ra cất ngăn kéo, bạn dựng lại được mã trên thiết bị bất kỳ trong vài giây. Mất cả khóa lẫn thiết bị giữ nó, lối về duy nhất là mã dự phòng — bỏ qua nốt bước đó thì chỉ còn nhờ hỗ trợ kèm xác minh giấy tờ. Hai phút hôm nay tiết kiệm hai tuần đòi tài khoản về sau.

"Mã không đúng" — thủ phạm thường là đồng hồ

TOTP sống nhờ giờ chính xác. Đồng hồ thiết bị lệch dù nửa phút là mã sinh ra bị coi là "sai". Cách sửa: bật đồng bộ giờ tự động theo mạng. Trình xác thực web của 1mail dùng đồng hồ thiết bị và hiển thị số giây còn lại của mã — mã cứ bị từ chối thì kiểm tra đồng hồ trước khi hoảng.

Mã chỉ là một nửa — mật khẩu vẫn quan trọng

TOTP bảo vệ bạn khi mật khẩu bị lộ; nó không biến mật khẩu yếu thành mạnh. Hãy ghép mã với cụm mật khẩu dài, không trùng cho từng tài khoản — trình tạo cụm mật khẩu miễn phí tại pass.1mail.lt tạo những cụm bạn nhớ nổi thật sự. Và vì tài khoản nào cũng bắt đầu từ email, nên biết cách kiểm tra một địa chỉ email có thật không trước khi tin thứ đứng sau nó.

Câu hỏi thường gặp

Trình xác thực trên trình duyệt có an toàn không?

Trình xác thực của 1mail tính mã ngay trên thiết bị bằng bộ mã hóa tích hợp của trình duyệt; khóa bí mật không bao giờ rời thiết bị. Dùng trên thiết bị bạn tin tưởng. Với tài khoản giá trị nhất — email chính, ngân hàng — ứng dụng chuyên dụng hay khóa cứng vẫn là chuẩn vàng.

2FA và TOTP khác nhau thế nào?

2FA là ý tưởng: chứng minh bạn là ai bằng yếu tố thứ hai ngoài mật khẩu. TOTP là một cách cụ thể và rất hiệu quả để làm điều đó. Mã SMS, thông báo đẩy, khóa cứng là những cách khác.

Một trình xác thực chứa được nhiều tài khoản không?

Được. Mỗi tài khoản có khóa riêng; trình xác thực lưu bao nhiêu tùy bạn, không giới hạn, không ảnh hưởng lẫn nhau.

Điện thoại hỏng thì sao?

Nếu đã lưu khóa bí mật hoặc mã dự phòng thì chẳng có gì nghiêm trọng: thêm khóa vào thiết bị mới và dùng tiếp. Chính vì thế bước 5 quan trọng hơn mọi bước khác.

Mã TOTP có hết hạn không?

Mỗi mã sống 30 giây, nhưng khóa bí mật đứng sau còn nguyên cho đến khi bạn hoặc website thu hồi. Đa số trang nhận cả mã liền trước thêm vài giây, châm chước người gõ chậm.

Sẵn sàng thử chưa? Mở trình xác thực trực tuyến miễn phí, thêm khóa bí mật đầu tiên, và cho tài khoản quan trọng nhất một ổ khóa mà mật khẩu lộ cũng không mở nổi.

thẻ:
#mã TOTP # xác thực hai yếu tố # 2FA # ứng dụng xác thực # mã dùng một lần # bảo mật tài khoản # khóa bí mật