- Sản phẩm & Dịch vụSản phẩm & Dịch vụ
- Giải phápGiải pháp
- Bảng giáBảng giá
- Công tyCông ty
- Tài liệuTài liệu
vi
vi
Nơi CyStack cung cấp cho bạn những tin tức, xu hướng và cảnh báo mới nhất về ngành công nghệ bảo mật và các sản phẩm, dịch vụ của chúng tôi.
Thảo luận (0)
Đăng nhập để thảo luận
Gõ “khoá bảo mật” trên Google, nhiều người dễ liên tưởng đến mật khẩu Wi-Fi hoặc một chiếc ổ khoá thông thường. Nhưng trong xác thực tài khoản, khoá bảo mật (security key) là thiết bị phần cứng nhỏ giúp đăng nhập thay cho mật khẩu hoặc mã OTP.
Khoá hoạt động theo chuẩn FIDO2/WebAuthn và xác thực qua USB, NFC hoặc Bluetooth. Điểm khác biệt quan trọng nằm ở cơ chế ràng buộc xác thực với đúng tên miền, nhờ đó giảm nguy cơ người dùng nhập thông tin vào trang web giả mạo. Vậy khoá bảo mật hoạt động ra sao, vì sao chống phishing tốt hơn mã OTP và doanh nghiệp nên áp dụng trong trường hợp nào? Phần dưới đây sẽ lần lượt giải đáp, đồng thời hướng dẫn cách thiết lập trên Google, Apple và Microsoft.
Khoá bảo mật là thiết bị phần cứng chuyên dùng để xác thực danh tính, thường nhỏ như đầu USB, giúp người dùng đăng nhập tài khoản trực tuyến thay cho việc gõ mật khẩu hoặc mã OTP. FIDO Alliance, tổ chức phát triển các tiêu chuẩn xác thực mở, dẫn số liệu ngành từ Verizon ghi nhận 77% vụ vi phạm liên quan tấn công bắt nguồn từ thông tin đăng nhập bị đánh cắp. Đây là lý do ngành bảo mật đẩy mạnh khoá bảo mật và các phương thức xác thực không mật khẩu khác.

Ba thuật ngữ U2F, FIDO2 và passkey có liên quan với nhau nhưng không phải là một.
Ngoài ra, cần phân biệt khoá bảo mật với mật khẩu Wi-Fi và khoá màn hình trên iPhone. Mật khẩu Wi-Fi dùng để truy cập mạng không dây, còn Face ID, Touch ID hoặc mã PIN dùng để mở khoá thiết bị. Các khái niệm này chỉ giống nhau ở cách gọi “khoá” trong tiếng Việt, còn chức năng và cơ chế kỹ thuật hoàn toàn khác nhau.
Khoá bảo mật hoạt động dựa trên mật mã khoá công khai (public key cryptography). Khi đăng ký với một dịch vụ, thiết bị tạo một cặp khoá riêng cho dịch vụ đó. Khoá riêng tư được giữ bên trong khoá bảo mật, còn khoá công khai được gửi cho máy chủ.
FIDO Alliance nêu rõ khoá riêng tư không rời khỏi thiết bị. Nếu người dùng sử dụng sinh trắc học để mở khoá, dữ liệu sinh trắc học cũng được giữ trên thiết bị.
Khi đăng nhập, máy chủ gửi một “thử thách” (challenge) ngẫu nhiên. Khoá bảo mật dùng khoá riêng tư để tạo chữ ký xác thực rồi gửi kết quả về máy chủ. Sau đó, máy chủ dùng khoá công khai để kiểm tra chữ ký mà không cần truy cập khoá riêng tư.
Quá trình xác thực còn gắn với đúng tên miền (origin) của dịch vụ. Ví dụ, khoá bảo mật đăng ký cho tài khoản Google chỉ xác thực yêu cầu đến từ đúng miền google.com. Vì vậy, trang giả mạo không thể dùng giao diện giống trang thật để đánh lừa khoá xác thực.
Khoá bảo mật kết nối với thiết bị qua ba cách phổ biến: cắm USB, chạm NFC hoặc kết nối Bluetooth, tuỳ mẫu khoá và thiết bị đang dùng.
Khoá bảo mật chống phishing tốt hơn mã OTP vì quá trình xác thực chỉ diễn ra với đúng tên miền của dịch vụ (origin binding). Trong khi đó, mã OTP là chuỗi số người dùng tự nhập nên vẫn có thể bị điền nhầm vào một trang giả mạo.
NIST gọi đặc tính này là khả năng chống mạo danh bên xác minh (verifier impersonation resistance). Theo SP 800-63B, các phương thức yêu cầu người dùng tự nhập mã, như OTP hoặc mã gửi ngoài băng thông (out-of-band), không có đặc tính này vì mã xác thực không tự gắn với đúng phiên đăng nhập.
Vì vậy, một trang phishing vẫn có thể tạo ô nhập OTP để lấy mã từ người dùng. Kẻ tấn công sau đó có thể nhanh chóng dùng mã này để đăng nhập vào tài khoản thật trước khi mã hết hạn.

Cloudflare ghi nhận một vụ tấn công thực tế theo đúng kịch bản này. Ngày 20/07/2022, kẻ tấn công gửi hơn 100 tin nhắn SMS giả mạo trang đăng nhập Okta nội bộ. Ít nhất 76 nhân viên nhận được tin nhắn chỉ trong chưa đầy một phút và ba nhân viên đã nhập mật khẩu vào trang giả.
Tuy nhiên, mọi nhân viên đều bắt buộc dùng khoá bảo mật vật lý để truy cập hệ thống. Vì vậy, kẻ tấn công không thể vượt qua bước xác thực thứ hai dù đã có mật khẩu đúng. Cloudflare xác nhận không hệ thống nào bị xâm nhập.
Muốn hiểu thêm về cơ chế mã OTP, các hình thức mã 2FA khác và cách kẻ tấn công lợi dụng phishing để đánh cắp mã xác thực, doanh nghiệp có thể xem khoá bảo mật như một lớp phòng thủ bổ sung cho các tài khoản có quyền truy cập vào dữ liệu hoặc hệ thống quan trọng.
Google, Apple và Microsoft đều hỗ trợ khoá bảo mật theo chuẩn FIDO2, nhưng mỗi nền tảng có yêu cầu thiết lập và mức độ bắt buộc khác nhau.
Trên Google, người dùng có thể thêm khoá bảo mật trong phần xác minh 2 bước của tài khoản. Nếu thiết bị hỗ trợ FIDO2, khoá cũng có thể dùng để tạo passkey và đăng nhập không cần mật khẩu.
Google còn áp dụng khoá bảo mật trong Chương trình bảo vệ nâng cao (Advanced Protection Program), dành cho các tài khoản có nguy cơ bị tấn công cao như nhà báo và nhà hoạt động. Gmail chặn hơn 100 triệu lượt tấn công lừa đảo mỗi ngày, nhưng Google vẫn yêu cầu nhóm tài khoản này tăng cường bảo vệ bằng passkey hoặc khoá bảo mật.
ApplFe yêu cầu tài khoản bật xác thực hai yếu tố trước khi thêm khoá bảo mật. Người dùng cần đăng ký tối thiểu hai khoá đạt chứng nhận FIDO và nên cất ở hai nơi khác nhau.
Sau khi kích hoạt Security Keys for Apple Account, người dùng cần khoá bảo mật hoặc một thiết bị Apple tin cậy để đăng nhập trên thiết bị mới, đặt lại mật khẩu hoặc mở khoá tài khoản.
Microsoft Entra ID hỗ trợ hai loại passkey, gồm khoá bảo mật FIDO2 và passkey đồng bộ qua đám mây. Microsoft khuyến nghị ưu tiên khoá vật lý cho các tài khoản có đặc quyền cao hoặc môi trường chịu yêu cầu quản lý chặt.
Với passkey đồng bộ dành cho người dùng phổ thông, Microsoft ghi nhận 99% người dùng đăng ký thành công. Thời gian đăng nhập trung bình là 3 giây, nhanh hơn 14 lần so với mật khẩu kết hợp MFA truyền thống ở mức 69 giây. Tỷ lệ đăng nhập thành công cũng đạt 95%, so với 30% ở các phương thức cũ.
Khoá bảo mật phát huy giá trị lớn nhất khi doanh nghiệp áp dụng cho các tài khoản có quyền truy cập cao như quản trị hệ thống, tài chính, nhân sự hoặc những người xử lý dữ liệu khách hàng. Đây cũng là nhóm Microsoft khuyến nghị ưu tiên trang bị khoá vật lý thay vì chỉ dùng mã OTP hay ứng dụng xác thực.

Việc bắt buộc sử dụng khoá bảo mật cần đi cùng chính sách kiểm soát ai được cấp quyền gì, không chỉ dừng ở khâu xác thực. CyStack Endpoint hỗ trợ lớp chính sách này với mô hình Zero Trust, gồm kiểm soát truy cập theo ngữ cảnh, xác thực đa yếu tố và phân quyền theo vai trò cho từng nhóm nhân sự. Giải pháp cũng kết hợp kiểm soát quyền truy cập dữ liệu để giới hạn đúng người, đúng tài nguyên, đúng thời điểm.
CyStack không sản xuất hay phân phối khoá bảo mật phần cứng. CyStack Endpoint là công cụ quản lý chính sách truy cập và thiết bị. Doanh nghiệp vẫn cần tự trang bị khoá FIDO2 từ nhà sản xuất chuyên dụng rồi tích hợp vào quy trình xác thực.
Nếu bạn đang chuẩn hoá quyền truy cập và muốn bổ sung MFA theo ngữ cảnh cho toàn bộ nhân sự, tìm hiểu CyStack Endpoint là bước tiếp theo hợp lý.
Khi chọn mua khoá bảo mật, cần kiểm tra bốn tiêu chí chính:
Mất khoá bảo mật không đồng nghĩa với mất tài khoản, miễn còn khoá dự phòng hoặc một thiết bị khác đã đăng nhập trước đó.
Trên tài khoản Apple, nếu mất tất cả khoá lẫn thiết bị, Apple cảnh báo người dùng có thể bị khoá tài khoản vĩnh viễn và không có cách khôi phục. Trên Google, người dùng có thể đăng nhập bằng một phương thức xác minh khác đã thiết lập, như mã dự phòng, Google Prompt, passkey hoặc khoá bảo mật khác, rồi gỡ khoá bị mất khỏi tài khoản.
Vì rủi ro này, quy trình thiết lập khoá bảo mật nên gồm bước đăng ký ít nhất hai khoá và cất ở hai nơi khác nhau. Ví dụ, một khoá mang theo người và một khoá cất tại nhà hoặc két an toàn của công ty.
Không. Mật khẩu Wi-Fi dùng để kết nối mạng không dây, còn khoá bảo mật là thiết bị phần cứng xác thực đăng nhập tài khoản trực tuyến theo chuẩn FIDO2.
Cần phân biệt hai tính năng cùng tên. Khoá màn hình iPhone dùng Face ID, Touch ID hoặc mã PIN và không cần thiết bị rời. Còn Security Keys for Apple Account mới là khoá bảo mật vật lý FIDO, dùng thêm để bảo vệ việc đăng nhập Apple Account trên thiết bị mới.
Có. Khoá bảo mật đăng ký được cùng lúc với nhiều dịch vụ như Google, Microsoft hay GitHub. Mỗi lần đăng ký chỉ tạo một cặp khoá riêng cho dịch vụ đó, không dùng chung khoá giữa các dịch vụ.
Có, nếu bạn tạo passkey trên khoá hỗ trợ FIDO2. Khoá kết hợp mở khoá bằng vân tay, khuôn mặt hoặc mã PIN của thiết bị sẽ thay hoàn toàn việc gõ mật khẩu. Nếu chỉ đăng ký như một yếu tố phụ theo chuẩn U2F, bạn vẫn cần nhập mật khẩu trước.
Với tài khoản thông thường thì có, vì khoá bảo mật thường chỉ là bước xác thực bổ sung. Tuy nhiên, nếu đã bật Security Keys for Apple Account, người dùng cần khoá bảo mật hoặc thiết bị Apple đáng tin cậy để đăng nhập. Với Advanced Protection của Google, người dùng có thể sử dụng passkey hoặc khoá bảo mật tùy phương thức đã thiết lập.
Khoá bảo mật (security key) là thiết bị xác thực phần cứng theo chuẩn FIDO2/U2F, dùng cặp khoá công khai và khoá riêng tư để đăng nhập tài khoản mà không cần gõ mật khẩu hay mã OTP. Mỗi lần xác thực đều ràng buộc chữ ký với đúng tên miền dịch vụ (origin binding). Vì vậy, khoá bảo mật chống phishing hiệu quả hơn mã OTP, vốn có thể bị người dùng vô tình nhập vào trang giả mạo.
Google, Apple và Microsoft đều hỗ trợ khoá bảo mật FIDO2 để đăng nhập hoặc tạo passkey. Doanh nghiệp nên ưu tiên trang bị thiết bị này cho các tài khoản có quyền truy cập cao.