Passkey là gì và có nên bỏ hẳn mật khẩu chưa?

Passkey là gì và có nên bỏ hẳn mật khẩu chưa?

Passkey là gì và có nên bỏ hẳn mật khẩu chưa?

Passkey là cách đăng nhập thay thế mật khẩu bằng một cặp khóa mã hóa: khóa riêng tư nằm yên trong thiết bị hoặc kho khóa của bạn và không bao giờ rời khỏi đó, còn khóa công khai được lưu ở phía dịch vụ. Khi đăng nhập, máy chủ gửi một thử thách ngẫu nhiên, thiết bị của bạn ký thử thách đó sau khi xác nhận bằng Face ID, vân tay hoặc mã PIN, rồi gửi chữ ký về. Không có chuỗi bí mật nào được truyền đi, nên cũng chẳng có gì để rò rỉ khi cơ sở dữ liệu bị lộ. Trên thực tế, bạn bấm "Đăng nhập", máy hỏi vân tay, và bạn đã vào tài khoản sau khoảng hai giây.

Passkey khác mật khẩu ở điểm nào

Mật khẩu là bí mật dùng chung: bạn biết nó, dịch vụ cũng phải lưu một phiên bản của nó. Ai lấy được bản lưu đó, hoặc lừa bạn gõ nó vào ô nhập giả, đều chiếm được tài khoản. Passkey phá vỡ mô hình này — khóa riêng tư không rời thiết bị, không hiển thị ra màn hình và không thể "gõ nhầm" vào trang lừa đảo.

Điểm mạnh nhất nằm ở chỗ passkey được gắn với tên miền gốc của dịch vụ. Trình duyệt chỉ đề nghị dùng passkey khi địa chỉ trang khớp chính xác với nơi khóa được tạo. Một trang giả mạo dựng giao diện y hệt ngân hàng của bạn nhưng chạy trên tên miền khác sẽ không kích hoạt được passkey nào — không có ô nào để bạn dán nhầm bí mật vào. Đó là lý do passkey được gọi là chống lừa đảo theo thiết kế.

Đăng nhập diễn ra thế nào

Lần đầu, bạn vào cài đặt bảo mật của dịch vụ và chọn tạo passkey. Máy sẽ hỏi xác nhận sinh trắc học rồi lưu khóa vào kho khóa của hệ điều hành. Từ đó, mỗi lần đăng nhập bạn chỉ cần chọn tài khoản và xác nhận bằng khuôn mặt, vân tay hoặc mã PIN.

Nếu đăng nhập trên máy tính lạ, bạn quét mã QR bằng điện thoại. Trình duyệt và điện thoại bắt tay qua Bluetooth ở khoảng cách gần để bảo đảm hai thiết bị ở cùng chỗ, sau đó điện thoại ký thử thách thay cho máy tính. Khóa không bị sao chép sang máy đó.

Hỗ trợ tới đâu vào lúc này

Nền tảng gần như đã sẵn sàng hoàn toàn: iOS, macOS, Android, Windows cùng Chrome, Safari, Edge và Firefox đều hỗ trợ. Các dịch vụ người Việt dùng hằng ngày như Google, Apple, Microsoft, Facebook, TikTok, GitHub hay PayPal đều đã bật passkey.

Phần chậm hơn là dịch vụ trong nước: nhiều ngân hàng, ví điện tử và cổng dịch vụ công vẫn dựa vào mật khẩu cộng OTP qua SMS hoặc ứng dụng riêng. Nghĩa là vài năm tới bạn sẽ sống trong trạng thái lai: passkey ở nơi nào có, mật khẩu mạnh cộng xác thực hai lớp ở phần còn lại.

Những đánh đổi cần biết trước

  • Mất thiết bị. Nếu passkey chỉ nằm trên một máy duy nhất và máy đó hỏng, bạn mất đường vào. Hãy bật đồng bộ qua iCloud Keychain, Google Password Manager hoặc trình quản lý mật khẩu có hỗ trợ passkey.
  • Đồng bộ nghĩa là tin tưởng. Khóa đồng bộ được mã hóa đầu cuối, nhưng bạn vẫn giao phó chúng cho hệ sinh thái của Apple hay Google, nên tài khoản gốc đó phải được bảo vệ cực kỳ chắc.
  • Khôi phục tài khoản là mắt xích yếu. Nhiều dịch vụ vẫn cho đặt lại quyền truy cập qua email hoặc SMS; kênh khôi phục yếu thì passkey không cứu được bạn.
  • Chuyển giữa các hệ sinh thái. Đưa passkey từ Apple sang Android vẫn chưa mượt, dù chuẩn nhập/xuất đang dần hoàn thiện.
  • Sinh trắc học không phải khóa. Vân tay chỉ dùng để mở khóa thiết bị, dữ liệu sinh trắc không bao giờ được gửi cho dịch vụ.

Kết luận thực dụng

Lời khuyên trung thực rất đơn giản: ở mọi dịch vụ có hỗ trợ, hãy bật passkey, vì nó vừa nhanh hơn vừa an toàn hơn mật khẩu mà chẳng phải đánh đổi gì. Nhưng đừng vội xóa mật khẩu cũ — hãy giữ tới khi chắc chắn bạn có ít nhất hai đường vào tài khoản.

Với những nơi chưa hỗ trợ, tiêu chuẩn tối thiểu vẫn là một cụm mật khẩu dài và duy nhất cho từng dịch vụ. Cụm từ gồm nhiều từ ngẫu nhiên vừa dễ nhớ vừa khó dò hơn chuỗi ký tự rối rắm; bạn tạo được ngay bằng công cụ tạo cụm mật khẩu của 1mail, còn bài cách tạo cụm mật khẩu mạnh giải thích vì sao độ dài quan trọng hơn ký tự đặc biệt. Kèm theo đó, hãy bật xác thực hai lớp bằng mã TOTP sáu chữ số thay vì SMS; chi tiết nằm trong bài mã TOTP là gì.

Tóm lại: passkey cho tương lai, cụm mật khẩu mạnh cộng TOTP cho hiện tại, và đừng để kênh khôi phục thành cửa sau. Bạn có thể tạo cụm mật khẩu mới cho từng tài khoản chưa hỗ trợ passkey tại trình tạo cụm mật khẩu miễn phí, hoặc xem toàn bộ công cụ bảo mật trên trang chủ 1mail.

Câu hỏi thường gặp

Mất điện thoại thì có mất tài khoản không?

Không, nếu passkey được đồng bộ qua kho khóa của Apple, Google hoặc trình quản lý mật khẩu. Đăng nhập lại trên máy mới là khóa xuất hiện trở lại. Hãy luôn có phương án dự phòng thứ hai.

Passkey có thay thế được xác thực hai lớp không?

Có, ở những dịch vụ triển khai đầy đủ, vì passkey đã gồm hai yếu tố: thiết bị bạn giữ và sinh trắc học hoặc mã PIN mở khóa. Nhưng nơi vẫn dùng mật khẩu thì bạn vẫn cần TOTP.

Dịch vụ có nhìn thấy vân tay của tôi không?

Không. Dữ liệu sinh trắc nằm trong vùng bảo mật của thiết bị và chỉ dùng để mở khóa thao tác ký. Dịch vụ chỉ nhận chữ ký số.

thẻ:
#passkey # không mật khẩu # chống lừa đảo # xác thực hai lớp # bảo mật tài khoản