Xác thực hai yếu tố, thường được viết tắt là 2FA, bổ sung thêm một bước xác minh sau khi nhập mật khẩu. Ngay cả khi ai đó biết hoặc đoán được mật khẩu đó, họ vẫn cần yếu tố thứ hai mới có thể đăng nhập được.

Hướng dẫn này giải thích khái niệm này bằng ngôn ngữ dễ hiểu, so sánh các phương pháp 2FA phổ biến và chỉ ra cách các mã xác thực dựa trên thời gian được áp dụng trong quy trình này.

2FA có nghĩa là gì?

2FA có nghĩa là xác minh danh tính của bạn bằng hai loại bằng chứng khác nhau. Các yếu tố xác thực thường được chia thành ba nhóm:

  • Điều bạn biết: mật khẩu hoặc mã PIN.
  • Thứ bạn có: điện thoại, ứng dụng xác thực hoặc khóa bảo mật phần cứng.
  • Điều bạn là: đặc điểm sinh trắc học như vân tay hoặc quét khuôn mặt.

Mật khẩu kết hợp với một mật khẩu khác không phải là xác thực hai yếu tố thực sự vì cả hai đều thuộc cùng một loại “thứ bạn biết”. Mật khẩu kết hợp với mã được tạo trên thiết bị sử dụng hai loại yếu tố khác nhau.

2FA hoạt động như thế nào?

Quy trình cụ thể có thể khác nhau tùy theo dịch vụ, nhưng quy trình đăng nhập tiêu chuẩn thường bao gồm bốn bước:

  1. Bạn nhập tên người dùng và mật khẩu.
  2. Dịch vụ xác minh mật khẩu và yêu cầu yếu tố thứ hai.
  3. Bạn xác nhận thông báo, cắm khóa bảo mật hoặc nhập mã tạm thời.
  4. Dịch vụ xác thực yếu tố xác thực thứ hai này và cấp quyền truy cập.

Bước bổ sung này làm giảm giá trị của mật khẩu bị đánh cắp. Nó không khiến tài khoản trở nên bất khả xâm phạm, nhưng loại bỏ được nhiều cuộc tấn công chỉ dựa vào mật khẩu.

Mã TOTP là gì?

TOTP là viết tắt của mật khẩu dùng một lần dựa trên thời gian (time-based one-time password). Trong quá trình thiết lập, trang web và trình xác thực của bạn sẽ nhận được cùng một khóa thiết lập riêng tư. Trình xác thực của bạn kết hợp khóa bí mật đó với thời gian hiện tại để tính toán một mã ngắn, thường là sáu chữ số, thay đổi khoảng 30 giây một lần.

Trang web cũng thực hiện phép tính tương tự. Nếu mã bạn nhập khớp với giá trị dự kiến cho khoảng thời gian hiện tại, trang web sẽ chấp nhận bước xác thực thứ hai. Không cần tin nhắn văn bản, và thiết bị thường có thể tính toán mã ngay cả khi ở chế độ ngoại tuyến.

Nếu bạn đã có khóa thiết lập Base32 được ủy quyền, bạn có thể sử dụng trình tạo mã 2FA dựa trên trình duyệt của chúng tôi để tính toán mã TOTP. Hãy đọc cách tìm khóa bí mật 2FA trước khi nhập bất kỳ thông tin nào, vì mật khẩu hoặc mã khôi phục không phải là cùng một giá trị.

TOTP flow from private key and synchronized time to a verified code
Trình xác thực TOTP kết hợp khóa thiết lập riêng tư với thời gian được đồng bộ hóa để tạo ra một mã tạm thời.

Các loại 2FA phổ biến

Mã từ ứng dụng xác thực

Các ứng dụng xác thực tạo mã TOTP từ một bí mật được chia sẻ. Chúng hoạt động mà không cần sóng di động và được hỗ trợ rộng rãi. Các rủi ro chính là mất thiết bị mà không có bản sao lưu hoặc để lộ khóa thiết lập.

Mã SMS hoặc mã thoại

Một dịch vụ sẽ gửi mã tạm thời đến số điện thoại của bạn. SMS dễ tiếp cận và tốt hơn so với việc chỉ sử dụng mật khẩu, nhưng nó có thể bị tấn công bằng cách hoán đổi SIM, chuyển đổi số, chặn thông tin hoặc gặp sự cố trong quá trình gửi.

Thông báo đẩy

Ứng dụng sẽ yêu cầu bạn chấp thuận hoặc từ chối đăng nhập. Xác minh qua thông báo đẩy rất tiện lợi, nhưng bạn nên đọc kỹ lời nhắc và từ chối các yêu cầu bất ngờ. Các lời nhắc lặp đi lặp lại có thể là nỗ lực nhằm khiến bạn chấp thuận một cách vô tình.

Khóa bảo mật phần cứng và mật khẩu

Khóa bảo mật và mật khẩu sử dụng mật mã khóa công khai và có thể cung cấp sự bảo vệ mạnh mẽ hơn chống lại lừa đảo. Nếu có sẵn, chúng thường là lựa chọn chính tốt hơn cho các tài khoản quan trọng, với các phương pháp khôi phục được lưu trữ an toàn.

Mã dự phòng

Mã khôi phục hoặc mã dự phòng là thông tin đăng nhập khẩn cấp, không phải là mã TOTP hàng ngày. Hãy lưu trữ chúng ngoại tuyến hoặc trong trình quản lý mật khẩu an toàn và đánh dấu từng mã là đã sử dụng khi thích hợp.

2FA có giống MFA không?

MFA là viết tắt của xác thực đa yếu tố và bao gồm việc xác thực bằng hai hoặc nhiều loại yếu tố. 2FA là trường hợp cụ thể khi chỉ cần chính xác hai yếu tố. Trong các giao diện sản phẩm hàng ngày, hai thuật ngữ này thường được sử dụng thay thế cho nhau.

Cách kích hoạt 2FA một cách an toàn

  1. Mở cài đặt bảo mật chính thức của tài khoản.
  2. Chọn ứng dụng xác thực, khóa truy cập hoặc khóa bảo mật nếu được hỗ trợ.
  3. Quét mã QR hoặc nhập khóa thiết lập thủ công trên một thiết bị đáng tin cậy.
  4. Nhập mã đầu tiên được tạo ra để xác nhận quá trình thiết lập.
  5. Tải xuống các mã khôi phục và lưu trữ chúng riêng biệt với thiết bị bạn sử dụng hàng ngày.
  6. Thêm phương thức khôi phục thứ hai nếu dịch vụ hỗ trợ.

Không bao giờ chia sẻ mã QR hoặc khóa thiết lập thủ công. Bất kỳ ai có được thông tin bí mật này đều có thể tạo ra các mã TOTP tương tự trong tương lai. Chính sách Bảo mật của chúng tôi giải thích cách công cụ công khai xử lý các đầu vào xác thực.

Tại sao mã 2FA của tôi bị từ chối?

Vấn đề TOTP thường gặp nhất là đồng hồ trên thiết bị không chính xác. Các nguyên nhân khác bao gồm sử dụng mã đã hết hạn, sao chép khóa bí mật sai, chọn mục xác thực sai hoặc cố gắng sử dụng mã dự phòng trong trường TOTP. Hãy làm theo danh sách kiểm tra theo thứ tự của chúng tôi khi mã 2FA không hoạt động.

Các câu hỏi thường gặp

Xác thực hai yếu tố (2FA) có thay thế được mật khẩu mạnh không?

Không. Hãy sử dụng mật khẩu duy nhất cho mỗi dịch vụ và kích hoạt 2FA như một lớp bảo mật bổ sung. Trình quản lý mật khẩu có thể giúp tạo và lưu trữ các mật khẩu duy nhất.

2FA có thể bị hack không?

Không có biện pháp kiểm soát bảo mật nào là tuyệt đối. Kẻ tấn công có thể sử dụng lừa đảo, đánh cắp phiên, phần mềm độc hại, lạm dụng quy trình khôi phục hoặc mật khẩu bị đánh cắp. Các phương pháp chống lừa đảo như khóa bảo mật và khóa mật khẩu giúp giảm thiểu một số rủi ro này.

Tôi có nên sử dụng trình tạo 2FA trực tuyến không?

Đối với việc sử dụng hàng ngày trong thời gian dài, phương pháp xác thực ngoại tuyến đáng tin cậy hoặc phương pháp dựa trên phần cứng thường được ưu tiên hơn. Công cụ trình duyệt có thể hữu ích cho việc kiểm tra được ủy quyền hoặc quy trình làm việc tạm thời, nhưng chỉ trên thiết bị và môi trường trình duyệt mà bạn tin tưởng.

Câu trả lời ngắn gọn

2FA bảo vệ tài khoản bằng cách yêu cầu hai loại bằng chứng khác nhau. Mã xác thực TOTP là yếu tố thứ hai phổ biến, trong khi khóa truy cập và khóa bảo mật phần cứng có thể cung cấp khả năng chống lừa đảo mạnh mẽ hơn. Dù bạn chọn phương pháp nào, hãy bảo vệ mã khôi phục và thông tin bí mật thiết lập cẩn thận như bảo vệ mật khẩu.