2FA là gì?

2FA là viết tắt của two-factor authentication — xác thực hai lớp. Ý tưởng rất đơn giản: mật khẩu thôi thì chưa đủ.

Mật khẩu là thứ bạn biết. Nếu ai đó đoán được, mua được từ một vụ rò rỉ dữ liệu, hoặc lừa bạn nhập vào một trang giả mạo, họ vào được tài khoản của bạn ngay. 2FA thêm một lớp thứ hai: một thứ bạn — thường là điện thoại hoặc một thiết bị sinh mã.

Kết quả là kẻ tấn công biết mật khẩu của bạn vẫn không đăng nhập được, vì họ không có mã sáu chữ số kia. Đây là biện pháp bảo vệ tài khoản hiệu quả nhất mà bạn có thể bật chỉ trong hai phút.

Mã 2FA là gì và vì sao nó đổi liên tục?

Loại mã 2FA phổ biến nhất gọi là TOTP — mã dùng một lần dựa trên thời gian. Đó là dãy sáu chữ số đổi mới sau mỗi 30 giây.

Cơ chế đằng sau không hề bí ẩn. Khi bạn bật 2FA, dịch vụ đưa cho bạn một khóa bí mật — một chuỗi chữ và số như JBSWY3DPEHPK3PXP. Từ đó, cả bạn và dịch vụ cùng lấy hai thứ giống nhau:

Hai bên đưa hai giá trị này qua cùng một phép toán và ra cùng một kết quả sáu chữ số. Không có gì được gửi qua mạng khi mã được tạo — đó là lý do ứng dụng xác thực vẫn chạy được khi máy bay chế độ offline.

Và cũng vì mã phụ thuộc vào thời gian, đồng hồ trên máy bạn phải chính xác. Đây là nguyên nhân phổ biến nhất khiến một khóa đúng lại sinh ra mã bị từ chối. Nếu mã liên tục sai, hãy kiểm tra cài đặt ngày giờ tự động trước khi nghĩ đến chuyện khác.

Cách lấy mã 2FA ngay bây giờ

Nếu bạn đang có khóa bí mật Base32 trong tay và cần mã ngay, bạn không bắt buộc phải cài ứng dụng.

  1. Mở công cụ tạo mã 2FA.
  2. Dán khóa bí mật vào ô nhập.
  3. Mã sáu chữ số hiện ra ngay, kèm vòng đếm ngược cho biết còn bao nhiêu giây.
  4. Bấm vào mã để sao chép, rồi dán vào chỗ cần đăng nhập.

Toàn bộ phép tính diễn ra ngay trong trình duyệt của bạn. Khóa không được gửi tới máy chủ nào cả — bạn có thể tự kiểm chứng bằng cách mở tab Network trong công cụ dành cho nhà phát triển, hoặc đơn giản là ngắt mạng sau khi trang đã tải xong và thấy công cụ vẫn chạy.

Tìm khóa bí mật ở đâu?

Khi bật 2FA lần đầu, dịch vụ thường hiển thị một mã QR. Gần như lúc nào cũng có một liên kết nhỏ bên cạnh kiểu "không quét được mã?" hoặc "nhập khóa thủ công". Bấm vào đó và bạn sẽ thấy khóa dạng văn bản — chính là chuỗi Base32 cần dùng.

Khóa này chỉ hiện ra một lần duy nhất, lúc thiết lập. Nếu bạn đã bỏ qua và chỉ quét mã QR, không có cách nào lấy lại — bạn phải tắt 2FA rồi bật lại để nhận khóa mới.

Google Authenticator là gì? Có bắt buộc dùng không?

Google Authenticator là một ứng dụng điện thoại tạo mã TOTP. Nó phổ biến vì ra đời sớm, chứ không phải vì nó đặc biệt.

Điều nhiều người không biết: TOTP là một tiêu chuẩn mở, được định nghĩa trong RFC 6238. Bất kỳ công cụ nào tuân theo tiêu chuẩn đó — Google Authenticator, Microsoft Authenticator, Authy, hay công cụ trên trang này — đều cho ra đúng cùng một mã từ cùng một khóa. Không có "mã của Google" hay "mã của Authy" riêng biệt.

Nghĩa là bạn không bị khóa chặt vào một ứng dụng nào. Giữ được khóa bí mật là bạn chuyển đổi thoải mái.

Khi nào nên dùng công cụ trên web, khi nào thì không

Đây là phần mà phần lớn các trang cùng loại sẽ không nói với bạn.

Dán khóa bí mật vào một trang web — kể cả trang này — đồng nghĩa với việc bạn tin rằng trang đang chạy đúng như người vận hành dự định. Điều đó thường đúng, nhưng không tuyệt đối.

Chi tiết đầy đủ nằm ở trang bảo mật (tiếng Anh).

Những lỗi thường gặp

Mã luôn bị báo sai. Gần như chắc chắn là đồng hồ thiết bị lệch. Bật đồng bộ thời gian tự động rồi thử lại.

Khóa bị báo không hợp lệ. Base32 chỉ dùng chữ A–Z và số 2–7. Không có số 0, 1, 8 hay 9. Nếu bạn thấy những chữ số đó, nhiều khả năng bạn đang chép nhầm thứ khác.

Mất điện thoại và không vào được tài khoản. Đây là lý do bạn nên lưu mã dự phòng (backup code) ở nơi an toàn ngay khi bật 2FA. Không có chúng, bạn phải đi qua quy trình khôi phục tài khoản, thường rất chậm.

Bắt đầu ngay

Đã có khóa rồi? Tạo mã 2FA ngay tại đây — miễn phí, không cần đăng ký, và khóa của bạn không bao giờ rời khỏi trình duyệt.