An toàn tài khoản · KHÓA ĐĂNG NHẬP
Passkey hay ứng dụng xác thực: hai thứ này canh hai cửa khác nhau
Trong trung tâm bảo mật giờ có hai thứ. Một là ứng dụng xác thực bạn dùng nhiều năm nay, cứ ba mươi giây lại nhảy sáu chữ số. Hai là passkey, quảng cáo là đăng nhập không cần mật khẩu, không cần mã. Kết luận tự nhiên là cái mới thay cái cũ.
Làm theo kết luận đó thì tài khoản yếu đi so với lúc chưa bật. Không phải vì công nghệ nào kém hơn, mà vì hai thứ được phép canh hai cửa khác nhau — tài liệu của Gate viết ứng dụng xác thực dùng cho đăng nhập, rút tiền, đổi mật khẩu và thiết lập bảo mật, còn passkey hiện dùng được ở khâu đăng nhập. Bài này đặt cạnh nhau cơ chế, phạm vi phủ, yêu cầu thiết bị, nơi lưu và đường khôi phục, rồi khép lại bằng gợi ý theo từng kiểu người dùng.
Hai thứ chặn hai kiểu tấn công khác nhau
Hiểu cơ chế trước thì phần chọn lựa phía sau mới có căn cứ.
Ứng dụng xác thực chạy trên một bí mật chung. Lúc liên kết, sàn đưa cho app của bạn một chuỗi khóa; app lấy chuỗi đó cộng với thời gian hiện tại để ra sáu chữ số, sàn tính lại y hệt, khớp thì cho qua. Thứ nó chặn là mật khẩu bị lộ: biết mật khẩu mà không có cái điện thoại thì vào không được.
Thứ nó không chặn được là lừa đảo thời gian thực. Trang giả chuyển tiếp nguyên xi mật khẩu và sáu chữ số bạn vừa gõ sang trang thật khi mã còn hiệu lực. Bạn tưởng mình đang đăng nhập, thực ra đang đăng nhập hộ kẻ khác. Mấy năm gần đây các trang giả làm rất giống, tên miền có khi chỉ lệch một chữ.
Passkey đi hướng khác. Khi tạo, thiết bị sinh ra một cặp khóa; khóa riêng nằm trong vùng lưu trữ an toàn của thiết bị và không bao giờ rời khỏi đó, sàn chỉ nhận khóa công khai. Lúc đăng nhập, sàn gửi một chuỗi ngẫu nhiên và thiết bị ký lên đó. Điểm mấu chốt là chữ ký gắn với tên miền của trang, nên chữ ký sinh ra cho một tên miền nhái thì trang thật không công nhận. Có sao chép nguyên cả trang, kẻ tấn công cũng không lấy được thứ dùng được.
Điểm quyết định: phạm vi phủ
Phần lớn bài so sánh dừng ở mục trên, để lại một kết luận sai: passkey mạnh hơn nên đổi sang dùng nó. Thứ thật sự quyết định cấu hình của bạn là bảng dưới đây.
| Cửa | Ứng dụng xác thực | Passkey |
|---|---|---|
| Đăng nhập | Có dùng | Có dùng |
| Rút tiền | Có dùng | Tài liệu chính thức không liệt kê |
| Đổi mật khẩu đăng nhập | Có dùng | Tài liệu chính thức không liệt kê |
| Đổi thiết lập bảo mật | Có dùng | Tài liệu chính thức không liệt kê |
Bài hướng dẫn liên kết và gỡ liên kết ứng dụng xác thực của Gate viết rằng ứng dụng xác thực dùng cho đăng nhập, rút tiền, đổi mật khẩu và thiết lập bảo mật. Bài giới thiệu tính năng passkey viết rằng passkey hiện có thể dùng ở tình huống đăng nhập.
Nên hai thứ này cộng vào nhau chứ không thay nhau. Passkey biến bước bạn làm nhiều nhất, cũng là bước bị nhắm nhiều nhất, thành thứ lừa đảo không chuyển tiếp được. Ứng dụng xác thực tiếp tục canh những bước thật sự động đến tiền. Tắt nó đi thì cửa rút tiền quay về trạng thái chỉ cần mật khẩu là đổi được.
Điều kiện thực tế trên Gate
Vài điều kiện nên xác nhận trước, kẻo làm nửa chừng mới biết máy không đáp ứng:
- Phải có sẵn hai phương thức xác thực. Tài liệu yêu cầu liên kết ít nhất 2 phương thức xác thực bảo mật trước khi tạo passkey — bản thân điều này đã nói lên cách sàn định vị tính năng: cộng thêm vào cái đang có, không phải để dọn sạch chúng.
- Điện thoại: iOS từ 16.0 trở lên, hoặc Android từ 9.0 trở lên.
- Máy tính: Windows 10 hoặc macOS Ventura trở lên, trình duyệt Chrome 109, Safari 16 hoặc Edge 109 trở lên.
- Có thể dùng khóa bảo mật USB theo chuẩn FIDO2 phối hợp với thiết bị di động.
Trong app, đường đi từ ảnh đại diện vào phần hồ sơ và cài đặt, rồi trung tâm bảo mật và phương thức xác thực; trên web, rê chuột lên ảnh đại diện, vào mục bảo mật rồi bật passkey. Giao diện sẽ thay đổi và tên menu cũng có thể khác, hãy lấy màn hình bạn đang mở làm chuẩn. Chúng tôi đối chiếu với tài liệu trợ giúp công khai của Gate ngày 2026-09-03.
Lưu ở đâu quyết định đổi máy có mất không
Lúc tạo passkey, hệ thống hỏi bạn muốn lưu ở đâu. Lựa chọn đó lúc ấy trông chẳng quan trọng, tới ngày đổi máy mới thấy khác nhau nhiều cỡ nào.
| Nơi lưu | Khi đổi máy | Hợp với ai |
|---|---|---|
| iCloud Keychain (thiết bị Apple) | Đồng bộ theo tài khoản Apple | Người dùng cả điện thoại lẫn máy tính của Apple |
| Google Password Manager | Tài liệu ghi rõ là tự đồng bộ với tài khoản Google | Người dùng Android là chính |
| Hồ sơ cục bộ của trình duyệt | Tài liệu ghi rõ chỉ lưu trên chính máy đó | Người chỉ đăng nhập từ một máy cố định |
| Khóa bảo mật USB / NFC | Chìa nằm trong túi bạn, cắm máy nào cũng được | Người chịu mang thêm một thiết bị để an toàn hơn |
Dòng thứ ba là chỗ hay gây chuyện. Trên máy tính rất dễ bấm liên tục qua các bước rồi passkey nằm luôn trong hồ sơ trình duyệt, mà hồ sơ đó biến mất khi bạn đổi máy hoặc cài lại hệ điều hành. Nếu chỉ định tạo đúng một passkey thì đừng chọn kiểu chỉ nằm trên máy.
Mất mỗi thứ thì đi đường nào
Hai kiểu mất xử lý hoàn toàn khác nhau, biết trước thì đỡ được nguyên một ngày hoảng.
Mất passkey. Nếu ứng dụng xác thực còn dùng được thì xác minh bằng nó, xóa cái cũ rồi thêm cái mới. Lưu ý điều kiện có ghi trong tài liệu: xóa passkey cần xác nhận bằng passkey hoặc xác thực hai bước — nghĩa là trên tay bạn vẫn phải còn một thứ chứng minh được danh tính. Đó chính là lý do thực tế của việc đừng chỉ giữ một chìa.
Mất ứng dụng xác thực. Đường này dài hơn. Theo tài liệu hiện hành của Gate, nếu vẫn đăng nhập được thì đặt lại hạng mục bảo mật trong trung tâm bảo mật; yêu cầu được duyệt trong vòng 24 giờ và kết quả gửi qua email. Nếu không đăng nhập được thì bản web không gửi yêu cầu được, phải mở app và bấm mục báo không dùng được phương thức xác thực ở màn hình nhập mã. Ba tình huống chia ra sao, tụi mình viết riêng ở bài mất 2FA thì khôi phục sao.
Có một việc nên làm ngay bây giờ: lúc liên kết ứng dụng xác thực, chép hoặc chụp lại chuỗi khóa cài đặt. Tài liệu có nhắc riêng chuyện này, vì người có bản sao lưu thì tự dựng lại được, người không có thì chỉ còn cách chờ duyệt.
Người hay đổi SIM nên đọc thêm đoạn này
Ở Việt Nam chuyện đổi nhà mạng, dùng hai SIM hay để một SIM phụ lâu ngày không nạp là bình thường, và nó đụng thẳng vào bảo mật tài khoản theo ba cách mà bài quốc tế hiếm khi nói tới:
- Số điện thoại bị thu hồi thì phương thức xác thực gắn với nó cũng mất theo. SIM không phát sinh cước lâu ngày có thể bị thu hồi rồi bán lại cho người khác. Nếu số đó đang là một trong hai phương thức xác thực của bạn, bạn vừa mất một chìa mà không hay.
- Đừng để cả hai phương thức đều dựa vào cùng một cái điện thoại. Số điện thoại và ứng dụng xác thực nằm chung một máy thì mất máy là mất cả hai, dù trên giấy tờ bạn vẫn có hai phương thức.
- Email bền hơn số điện thoại. Email không đổi khi bạn đổi nhà mạng hay ra nước ngoài, nên hãy đảm bảo email liên kết là cái bạn thật sự còn vào được, không phải hộp thư của công ty cũ hay của trường.
Nếu bạn sắp đổi số, hãy đổi liên kết trên sàn trước khi hủy số cũ, lúc đó cả hai đầu còn nhận được mã và mọi thứ làm trong vài phút. Làm sau thì thành ca khôi phục và phải chờ duyệt.
Kiểu người dùng nào hợp cấu hình nào
- Thỉnh thoảng mua một ít rồi để yên. Ứng dụng xác thực là bắt buộc, passkey thì tùy. Rủi ro của bạn nằm ở cửa rút tiền, mà cửa đó thuộc phần ứng dụng xác thực canh.
- Đăng nhập thường xuyên, rút tiền cũng thường xuyên. Bật cả hai. Passkey chặn lừa đảo ở khâu đăng nhập, ứng dụng xác thực giữ các thao tác động tiền, thêm danh sách trắng địa chỉ rút là bịt gần hết đường tấn công phổ biến.
- Thiết bị lộn xộn, hay đổi máy, hoặc số dư đáng kể. Bật cả hai, chọn nơi lưu có đồng bộ hoặc dùng hẳn khóa phần cứng, và giữ ít nhất hai chìa trên hai loại phương tiện khác nhau. Cách tự kiểm rất gọn: giả sử cái điện thoại trên tay hỏng ngay bây giờ, bạn còn vào được không?
Ba việc đừng làm
- Đừng tắt cái cũ vì đã bật cái mới. Đây là điều bài này muốn cản nhất. Phạm vi phủ khác nhau, bỏ ứng dụng xác thực là gỡ ổ khóa khỏi cửa rút tiền và cửa thiết lập.
- Đừng chỉ tạo một passkey và để trong hồ sơ trình duyệt. Đổi máy, cài lại hệ điều hành hay dọn dữ liệu trình duyệt đều xóa nó, mà xóa lẫn tạo lại đều cần phương thức xác thực khác. Giữ hai chìa, khác loại phương tiện.
- Đừng thấy mã báo sai liên tục là nghĩ bị chiếm tài khoản. Bước đầu tiên theo tài liệu là kiểm tra đồng hồ máy. Mã theo thời gian sẽ lệch khi giờ máy lệch. Bật đồng bộ giờ tự động trước đã.
Ban biên tập đối chiếu
Ban biên tập đã đối chiếu gì
Đọc hai tài liệu chính thức cạnh nhau, câu hay bị bỏ qua nhất lại là câu quan trọng nhất: passkey hiện dùng được ở tình huống đăng nhập, còn ứng dụng xác thực dùng cho đăng nhập, rút tiền, đổi mật khẩu và thiết lập bảo mật. Bài so sánh trên mạng phần lớn chỉ nói cơ chế chống lừa đảo rồi dừng, khiến người đọc kết luận là đổi được — đúng thao tác không nên làm. Ngoài ra phiên bản thiết bị, phiên bản trình duyệt và các lựa chọn nơi lưu đều thay đổi theo cập nhật sản phẩm, hãy lấy trang bạn đang mở làm chuẩn. Muốn sắp xếp cả bộ thiết lập bảo mật theo thứ tự ưu tiên thì đọc tiếp nên bật những gì trước; đã mất ứng dụng xác thực rồi thì sang thẳng bài khôi phục 2FA.