Khóa bí mật 2FA là giá trị thiết lập riêng tư dùng để liên kết tài khoản trang web với ứng dụng xác thực TOTP. Dịch vụ thường hiển thị giá trị này khi bạn kích hoạt xác thực hai yếu tố, dưới dạng mã QR hoặc khóa thiết lập thủ công.

Hướng dẫn này giúp bạn xác định giá trị chính xác mà không nhầm lẫn với mật khẩu, mã SMS hoặc mã khôi phục.

Tôi có thể tìm khóa bí mật 2FA của mình ở đâu?

Đăng nhập vào trang web chính thức hoặc ứng dụng của tài khoản và tìm trong phần có tên Bảo mật, Đăng nhập & bảo mật, Xác thực hai yếu tố, Xác minh hai bước hoặc Ứng dụng xác thực.

Bắt đầu thiết lập ứng dụng xác thực. Dịch vụ thường sẽ hiển thị một mã QR. Tìm một tùy chọn gần đó như:

  • Không thể quét mã QR?
  • Nhập khóa thiết lập theo cách thủ công
  • Hiển thị khóa bí mật
  • Nhập thủ công
  • Sao chép khóa thiết lập

Tùy chọn này sẽ hiển thị văn bản bí mật được mã hóa trong mã QR. Chỉ thực hiện các bước này đối với tài khoản mà bạn sở hữu hoặc được ủy quyền quản lý.

Khóa bí mật 2FA trông như thế nào?

Hầu hết các khóa thiết lập TOTP đều sử dụng định dạng Base32: các chữ cái in hoa từ A đến Z và các chữ số từ 2 đến 7. Có thể thêm khoảng trắng để dễ đọc. Một ví dụ đơn giản trông như sau JBSW Y3DP EHPK 3PXP.

Độ dài khác nhau tùy theo dịch vụ. Không nên cho rằng một khóa là hợp lệ chỉ vì nó trông giống Base32. Dịch vụ phát hành sẽ xác định khóa bí mật và bất kỳ cài đặt nào không phải mặc định.

Mã QR so với khóa thiết lập thủ công

Mã QR của trình xác thực thường chứa một otpauth:// URI cấu hình. Nó có thể bao gồm cùng một khóa bí mật cùng với nhãn tài khoản, nhà phát hành, thuật toán, số chữ số và khoảng thời gian làm mới. Khóa thiết lập thủ công chỉ bao gồm phần khóa bí mật.

Nếu một công cụ chỉ chấp nhận khóa bí mật Base32, hãy sử dụng giá trị có nhãn là "khóa thiết lập" hoặc "khóa bí mật" — chứ không phải tên tệp hình ảnh, mật khẩu tài khoản hoặc toàn bộ URL mã QR. Trình tạo QR trên Get2FA.dev hiện hỗ trợ các khóa bí mật TOTP tiêu chuẩn.

A QR setup tile and manual key connecting to an authenticator
Cấu hình QR và khóa thiết lập thủ công chứa thông tin xác thực được sử dụng để cấu hình trình xác thực.

Hướng dẫn từng bước: sao chép khóa thiết lập thủ công một cách an toàn

  1. Xác nhận rằng bạn đang ở trên tên miền chính thức hoặc ứng dụng chính thức.
  2. Mở cài đặt bảo mật tài khoản và bắt đầu thiết lập trình xác thực.
  3. Hiển thị khóa thiết lập thủ công bên cạnh mã QR.
  4. Sao chép khóa này mà không kèm dấu ngoặc kép hoặc nhãn.
  5. Thêm mã này vào ứng dụng xác thực đáng tin cậy của bạn và xác minh mã đầu tiên.
  6. Lưu các mã khôi phục do dịch vụ cung cấp.
  7. Chỉ hoàn tất thiết lập sau khi mã thử nghiệm được chấp nhận.

Không dán khóa bí mật vào email, tin nhắn, phiếu hỗ trợ hoặc ảnh chụp màn hình công khai. Trang Giới thiệu của chúng tôi giải thích mục đích sử dụng tập trung vào quyền riêng tư của tiện ích trình duyệt này.

Nếu 2FA đã được bật thì sao?

Nhiều dịch vụ chỉ hiển thị mã bí mật một lần trong quá trình thiết lập ban đầu. Nếu bạn không lưu lại, bạn có thể không thể lấy lại giá trị ban đầu sau này. Một ứng dụng xác thực có thể cho phép xuất hoặc sao lưu được bảo vệ, nhưng điều này phụ thuộc vào ứng dụng và chính sách của tổ chức bạn.

Cách khôi phục an toàn thông thường là sử dụng phương pháp khôi phục hợp lệ, vô hiệu hóa đăng ký trình xác thực cũ và thiết lập lại. Điều này sẽ tạo ra một mật khẩu mới và thường là một bộ mã sao lưu mới. Việc thu hồi thiết lập cũ rất quan trọng nếu bạn cho rằng khóa của nó đã bị lộ.

Mật khẩu 2FA không phải là mã khôi phục

Các giá trị này phục vụ các mục đích khác nhau:

  • Mật mã hoặc khóa thiết lập: được ứng dụng xác thực sử dụng lặp đi lặp lại để tính toán các mã thay đổi.
  • Mã TOTP: một mã ngắn được tạo ra từ khóa bí mật và thời gian hiện tại.
  • Mã khôi phục: mã khẩn cấp, thường chỉ sử dụng một lần, do nhà cung cấp tài khoản cung cấp.
  • Mật khẩu: thông tin đăng nhập chính của tài khoản.

Không bao giờ nhập mật khẩu của bạn vào trình tạo mã TOTP. Nếu bạn chỉ có mã khôi phục, hãy sử dụng quy trình khôi phục của nhà cung cấp tài khoản.

Cách bảo vệ khóa bí mật

  • Chỉ lưu trữ khóa bí mật trong ứng dụng xác thực đáng tin cậy hoặc trình quản lý mật khẩu được mã hóa.
  • Tránh lưu trữ dưới dạng ghi chú văn bản thuần túy, tài liệu trên đám mây và ảnh chụp màn hình không được mã hóa.
  • Không nên lưu bản sao khôi phục duy nhất trên cùng một thiết bị với ứng dụng xác thực.
  • Tạo lại quá trình đăng ký 2FA nếu khóa bí mật có thể đã bị lộ.
  • Sử dụng khóa bảo mật phần cứng hoặc passkey cho các tài khoản quan trọng khi được hỗ trợ.

Để hiểu tại sao khóa bí mật có thể tạo ra các mã khớp nhau, hãy đọc cách thức hoạt động của 2FA và TOTP.

Tại sao mã được tạo ra lại không khớp?

Trước tiên, hãy xác nhận rằng bạn đã sao chép khóa bí mật chính xác và chọn đúng tài khoản. Sau đó, bật cài đặt tự động về ngày, giờ và múi giờ trên thiết bị của bạn. Hãy đợi mã mới thay vì gửi mã khi thời gian đếm ngược kết thúc. Hướng dẫn khắc phục sự cố TOTP của chúng tôi trình bày các bước kiểm tra theo thứ tự an toàn nhất.

Các câu hỏi thường gặp

Tôi có thể khôi phục khóa bí mật từ mã sáu chữ số không?

Không có quy trình khôi phục tài khoản thực tế nào nên dựa vào việc suy ra mật khẩu từ mã TOTP được hiển thị. Hãy sử dụng các tùy chọn khôi phục chính thức của nhà cung cấp.

Mã QR có phải là thông tin nhạy cảm không?

Có. Mã QR thường chứa mật khẩu. Hãy coi ảnh chụp màn hình mã QR thiết lập như một bản sao của khóa bí mật.

Có thể sử dụng cùng một khóa trên hai thiết bị không?

Về mặt kỹ thuật, hai thiết bị xác thực được cấu hình với cùng một mật khẩu và cài đặt thời gian có thể tạo ra các mã trùng khớp. Việc bạn có nên làm điều này hay không phụ thuộc vào nhu cầu bảo mật và chính sách của tổ chức. Các phương pháp khôi phục an toàn thường được ưu tiên hơn so với việc sao chép không được kiểm soát.

Điểm chính cần lưu ý

Mật khẩu 2FA thường được cung cấp khi bạn cấu hình ứng dụng xác thực. Hãy chọn tùy chọn thiết lập thủ công, xử lý mật khẩu như một thông tin xác thực, xác minh thiết lập và lưu trữ các mã khôi phục một cách an toàn. Nếu mất mật khẩu gốc, hãy sử dụng phương thức khôi phục chính thức và tạo đăng ký 2FA mới thay vì đoán mò.