An toàn tài khoản · KHÓA ĐĂNG NHẬP

Passkey hay ứng dụng xác thực: hai thứ này canh hai cửa khác nhau

Biên tập Gateway Guide Cập nhật 2026-09-03 Khoảng 9 phút
Sơ đồ so sánh thao tác mà passkey và ứng dụng xác thực phủ: đăng nhập, rút tiền, đổi mật khẩu và thiết lập bảo mật
Không phải chọn một trong hai. Hai thứ này đứng ở hai cửa khác nhau.

Trong trung tâm bảo mật giờ có hai thứ. Một là ứng dụng xác thực bạn dùng nhiều năm nay, cứ ba mươi giây lại nhảy sáu chữ số. Hai là passkey, quảng cáo là đăng nhập không cần mật khẩu, không cần mã. Kết luận tự nhiên là cái mới thay cái cũ.

Làm theo kết luận đó thì tài khoản yếu đi so với lúc chưa bật. Không phải vì công nghệ nào kém hơn, mà vì hai thứ được phép canh hai cửa khác nhau — tài liệu của Gate viết ứng dụng xác thực dùng cho đăng nhập, rút tiền, đổi mật khẩu và thiết lập bảo mật, còn passkey hiện dùng được ở khâu đăng nhập. Bài này đặt cạnh nhau cơ chế, phạm vi phủ, yêu cầu thiết bị, nơi lưu và đường khôi phục, rồi khép lại bằng gợi ý theo từng kiểu người dùng.

Hai thứ chặn hai kiểu tấn công khác nhau

Hiểu cơ chế trước thì phần chọn lựa phía sau mới có căn cứ.

Ứng dụng xác thực chạy trên một bí mật chung. Lúc liên kết, sàn đưa cho app của bạn một chuỗi khóa; app lấy chuỗi đó cộng với thời gian hiện tại để ra sáu chữ số, sàn tính lại y hệt, khớp thì cho qua. Thứ nó chặn là mật khẩu bị lộ: biết mật khẩu mà không có cái điện thoại thì vào không được.

Thứ nó không chặn được là lừa đảo thời gian thực. Trang giả chuyển tiếp nguyên xi mật khẩu và sáu chữ số bạn vừa gõ sang trang thật khi mã còn hiệu lực. Bạn tưởng mình đang đăng nhập, thực ra đang đăng nhập hộ kẻ khác. Mấy năm gần đây các trang giả làm rất giống, tên miền có khi chỉ lệch một chữ.

Passkey đi hướng khác. Khi tạo, thiết bị sinh ra một cặp khóa; khóa riêng nằm trong vùng lưu trữ an toàn của thiết bị và không bao giờ rời khỏi đó, sàn chỉ nhận khóa công khai. Lúc đăng nhập, sàn gửi một chuỗi ngẫu nhiên và thiết bị ký lên đó. Điểm mấu chốt là chữ ký gắn với tên miền của trang, nên chữ ký sinh ra cho một tên miền nhái thì trang thật không công nhận. Có sao chép nguyên cả trang, kẻ tấn công cũng không lấy được thứ dùng được.

Một câu để nhớỨng dụng xác thực đưa ra một chuỗi mà ai cầm cũng dùng được. Passkey đưa ra một chữ ký chỉ có nghĩa dưới đúng một tên miền. Cái trước chuyển tiếp được, cái sau thì không.

Điểm quyết định: phạm vi phủ

Phần lớn bài so sánh dừng ở mục trên, để lại một kết luận sai: passkey mạnh hơn nên đổi sang dùng nó. Thứ thật sự quyết định cấu hình của bạn là bảng dưới đây.

CửaỨng dụng xác thựcPasskey
Đăng nhậpCó dùngCó dùng
Rút tiềnCó dùngTài liệu chính thức không liệt kê
Đổi mật khẩu đăng nhậpCó dùngTài liệu chính thức không liệt kê
Đổi thiết lập bảo mậtCó dùngTài liệu chính thức không liệt kê

Bài hướng dẫn liên kết và gỡ liên kết ứng dụng xác thực của Gate viết rằng ứng dụng xác thực dùng cho đăng nhập, rút tiền, đổi mật khẩu và thiết lập bảo mật. Bài giới thiệu tính năng passkey viết rằng passkey hiện có thể dùng ở tình huống đăng nhập.

Nên hai thứ này cộng vào nhau chứ không thay nhau. Passkey biến bước bạn làm nhiều nhất, cũng là bước bị nhắm nhiều nhất, thành thứ lừa đảo không chuyển tiếp được. Ứng dụng xác thực tiếp tục canh những bước thật sự động đến tiền. Tắt nó đi thì cửa rút tiền quay về trạng thái chỉ cần mật khẩu là đổi được.

Điều kiện thực tế trên Gate

Vài điều kiện nên xác nhận trước, kẻo làm nửa chừng mới biết máy không đáp ứng:

  • Phải có sẵn hai phương thức xác thực. Tài liệu yêu cầu liên kết ít nhất 2 phương thức xác thực bảo mật trước khi tạo passkey — bản thân điều này đã nói lên cách sàn định vị tính năng: cộng thêm vào cái đang có, không phải để dọn sạch chúng.
  • Điện thoại: iOS từ 16.0 trở lên, hoặc Android từ 9.0 trở lên.
  • Máy tính: Windows 10 hoặc macOS Ventura trở lên, trình duyệt Chrome 109, Safari 16 hoặc Edge 109 trở lên.
  • Có thể dùng khóa bảo mật USB theo chuẩn FIDO2 phối hợp với thiết bị di động.

Trong app, đường đi từ ảnh đại diện vào phần hồ sơ và cài đặt, rồi trung tâm bảo mật và phương thức xác thực; trên web, rê chuột lên ảnh đại diện, vào mục bảo mật rồi bật passkey. Giao diện sẽ thay đổi và tên menu cũng có thể khác, hãy lấy màn hình bạn đang mở làm chuẩn. Chúng tôi đối chiếu với tài liệu trợ giúp công khai của Gate ngày 2026-09-03.

Lưu ở đâu quyết định đổi máy có mất không

Lúc tạo passkey, hệ thống hỏi bạn muốn lưu ở đâu. Lựa chọn đó lúc ấy trông chẳng quan trọng, tới ngày đổi máy mới thấy khác nhau nhiều cỡ nào.

Nơi lưuKhi đổi máyHợp với ai
iCloud Keychain (thiết bị Apple)Đồng bộ theo tài khoản AppleNgười dùng cả điện thoại lẫn máy tính của Apple
Google Password ManagerTài liệu ghi rõ là tự đồng bộ với tài khoản GoogleNgười dùng Android là chính
Hồ sơ cục bộ của trình duyệtTài liệu ghi rõ chỉ lưu trên chính máy đóNgười chỉ đăng nhập từ một máy cố định
Khóa bảo mật USB / NFCChìa nằm trong túi bạn, cắm máy nào cũng đượcNgười chịu mang thêm một thiết bị để an toàn hơn

Dòng thứ ba là chỗ hay gây chuyện. Trên máy tính rất dễ bấm liên tục qua các bước rồi passkey nằm luôn trong hồ sơ trình duyệt, mà hồ sơ đó biến mất khi bạn đổi máy hoặc cài lại hệ điều hành. Nếu chỉ định tạo đúng một passkey thì đừng chọn kiểu chỉ nằm trên máy.

Mất mỗi thứ thì đi đường nào

Hai kiểu mất xử lý hoàn toàn khác nhau, biết trước thì đỡ được nguyên một ngày hoảng.

Mất passkey. Nếu ứng dụng xác thực còn dùng được thì xác minh bằng nó, xóa cái cũ rồi thêm cái mới. Lưu ý điều kiện có ghi trong tài liệu: xóa passkey cần xác nhận bằng passkey hoặc xác thực hai bước — nghĩa là trên tay bạn vẫn phải còn một thứ chứng minh được danh tính. Đó chính là lý do thực tế của việc đừng chỉ giữ một chìa.

Mất ứng dụng xác thực. Đường này dài hơn. Theo tài liệu hiện hành của Gate, nếu vẫn đăng nhập được thì đặt lại hạng mục bảo mật trong trung tâm bảo mật; yêu cầu được duyệt trong vòng 24 giờ và kết quả gửi qua email. Nếu không đăng nhập được thì bản web không gửi yêu cầu được, phải mở app và bấm mục báo không dùng được phương thức xác thực ở màn hình nhập mã. Ba tình huống chia ra sao, tụi mình viết riêng ở bài mất 2FA thì khôi phục sao.

Có một việc nên làm ngay bây giờ: lúc liên kết ứng dụng xác thực, chép hoặc chụp lại chuỗi khóa cài đặt. Tài liệu có nhắc riêng chuyện này, vì người có bản sao lưu thì tự dựng lại được, người không có thì chỉ còn cách chờ duyệt.

Người hay đổi SIM nên đọc thêm đoạn này

Ở Việt Nam chuyện đổi nhà mạng, dùng hai SIM hay để một SIM phụ lâu ngày không nạp là bình thường, và nó đụng thẳng vào bảo mật tài khoản theo ba cách mà bài quốc tế hiếm khi nói tới:

  • Số điện thoại bị thu hồi thì phương thức xác thực gắn với nó cũng mất theo. SIM không phát sinh cước lâu ngày có thể bị thu hồi rồi bán lại cho người khác. Nếu số đó đang là một trong hai phương thức xác thực của bạn, bạn vừa mất một chìa mà không hay.
  • Đừng để cả hai phương thức đều dựa vào cùng một cái điện thoại. Số điện thoại và ứng dụng xác thực nằm chung một máy thì mất máy là mất cả hai, dù trên giấy tờ bạn vẫn có hai phương thức.
  • Email bền hơn số điện thoại. Email không đổi khi bạn đổi nhà mạng hay ra nước ngoài, nên hãy đảm bảo email liên kết là cái bạn thật sự còn vào được, không phải hộp thư của công ty cũ hay của trường.

Nếu bạn sắp đổi số, hãy đổi liên kết trên sàn trước khi hủy số cũ, lúc đó cả hai đầu còn nhận được mã và mọi thứ làm trong vài phút. Làm sau thì thành ca khôi phục và phải chờ duyệt.

Kiểu người dùng nào hợp cấu hình nào

  • Thỉnh thoảng mua một ít rồi để yên. Ứng dụng xác thực là bắt buộc, passkey thì tùy. Rủi ro của bạn nằm ở cửa rút tiền, mà cửa đó thuộc phần ứng dụng xác thực canh.
  • Đăng nhập thường xuyên, rút tiền cũng thường xuyên. Bật cả hai. Passkey chặn lừa đảo ở khâu đăng nhập, ứng dụng xác thực giữ các thao tác động tiền, thêm danh sách trắng địa chỉ rút là bịt gần hết đường tấn công phổ biến.
  • Thiết bị lộn xộn, hay đổi máy, hoặc số dư đáng kể. Bật cả hai, chọn nơi lưu có đồng bộ hoặc dùng hẳn khóa phần cứng, và giữ ít nhất hai chìa trên hai loại phương tiện khác nhau. Cách tự kiểm rất gọn: giả sử cái điện thoại trên tay hỏng ngay bây giờ, bạn còn vào được không?

Ba việc đừng làm

  • Đừng tắt cái cũ vì đã bật cái mới. Đây là điều bài này muốn cản nhất. Phạm vi phủ khác nhau, bỏ ứng dụng xác thực là gỡ ổ khóa khỏi cửa rút tiền và cửa thiết lập.
  • Đừng chỉ tạo một passkey và để trong hồ sơ trình duyệt. Đổi máy, cài lại hệ điều hành hay dọn dữ liệu trình duyệt đều xóa nó, mà xóa lẫn tạo lại đều cần phương thức xác thực khác. Giữ hai chìa, khác loại phương tiện.
  • Đừng thấy mã báo sai liên tục là nghĩ bị chiếm tài khoản. Bước đầu tiên theo tài liệu là kiểm tra đồng hồ máy. Mã theo thời gian sẽ lệch khi giờ máy lệch. Bật đồng bộ giờ tự động trước đã.

Ban biên tập đối chiếu

Ban biên tập đã đối chiếu gì

Đọc hai tài liệu chính thức cạnh nhau, câu hay bị bỏ qua nhất lại là câu quan trọng nhất: passkey hiện dùng được ở tình huống đăng nhập, còn ứng dụng xác thực dùng cho đăng nhập, rút tiền, đổi mật khẩu và thiết lập bảo mật. Bài so sánh trên mạng phần lớn chỉ nói cơ chế chống lừa đảo rồi dừng, khiến người đọc kết luận là đổi được — đúng thao tác không nên làm. Ngoài ra phiên bản thiết bị, phiên bản trình duyệt và các lựa chọn nơi lưu đều thay đổi theo cập nhật sản phẩm, hãy lấy trang bạn đang mở làm chuẩn. Muốn sắp xếp cả bộ thiết lập bảo mật theo thứ tự ưu tiên thì đọc tiếp nên bật những gì trước; đã mất ứng dụng xác thực rồi thì sang thẳng bài khôi phục 2FA.

Câu hỏi thường gặp

Bật passkey rồi thì tắt ứng dụng xác thực được không?
Không nên, và phần lớn trường hợp là không đúng. Theo tài liệu của Gate, ứng dụng xác thực dùng cho đăng nhập, rút tiền, đổi mật khẩu và thiết lập bảo mật, còn passkey hiện dùng được ở khâu đăng nhập. Tắt ứng dụng xác thực nghĩa là cửa rút tiền và cửa đổi thiết lập mất đi một lớp. Hãy coi passkey là bản nâng cấp cho riêng khâu đăng nhập, không phải bản thay thế cho toàn bộ xác thực hai bước.
Đổi điện thoại mới thì passkey có đi theo không?
Tùy chỗ bạn đã lưu. Lưu trong iCloud Keychain hoặc Google Password Manager thì đồng bộ theo tài khoản đó sang máy mới. Tạo trong hồ sơ cục bộ của trình duyệt thì tài liệu ghi rõ là chỉ lưu trên chính máy đó, đổi máy là mất. Lưu trong khóa bảo mật USB hoặc NFC thì chìa khóa nằm trong túi bạn, cắm vào máy nào cũng dùng được. Xác định mình thuộc loại nào trước khi đổi máy.
Mã xác thực cứ báo sai, có phải bị hack không?
Gần như chắc chắn là không. Mã được sinh theo thời gian, nên đồng hồ điện thoại lệch là mã sẽ không bao giờ khớp. Bước đầu tiên theo tài liệu là kiểm tra và chỉnh lại giờ máy, tốt nhất là bật đồng bộ tự động. Chỉnh xong vẫn không được thì mới xử theo hướng mất ứng dụng xác thực.
Mất cả hai thì sao?
Bắt đầu từ thứ còn dùng được. Mất passkey mà ứng dụng xác thực còn thì xác minh bằng ứng dụng xác thực rồi thêm passkey mới. Mất ứng dụng xác thực thì phải đi đường gỡ liên kết hoặc đặt lại chính thức. Theo tài liệu hiện hành của Gate, yêu cầu đặt lại được duyệt trong vòng 24 giờ và kết quả gửi qua email; bản web ở trạng thái chưa đăng nhập không gửi được yêu cầu, phải mở app rồi bấm mục báo không dùng được phương thức xác thực ở màn hình nhập mã.

Biên tập Gateway Guide

Một nhóm biên tập độc lập nhỏ viết dưới bút danh, đối chiếu tài liệu chính thức của Gate rồi trình bày lại bằng lời dễ hiểu. Tụi mình không đưa lời khuyên đầu tư; các bước có thể thay đổi luôn theo trang chính thức và thông báo trong tài khoản. Thấy chỗ sai? Xem trang đính chính.