Cập nhật thông tin mới nhấtNhận các thông tin mới nhất về mối đe dọa, báo cáo an ninh mạng từ CyStack về hòm thư điện tử của bạn
Thảo luận (0)
Đăng nhập để thảo luận
Bài viết liên quan
{"success":true,"head":"<title>Mã 2FA là gì? Cách lấy mã 2FA và cảnh báo về web tạo mã online</title>\n<meta name=\"description\" content=\"Mã 2FA là gì, lấy mã ở đâu và làm sao lấy lại khi mất điện thoại? CyStack giải thích cơ chế TOTP, so sánh mức an toàn và cảnh báo web tạo mã 2FA online.\"/>\n<meta name=\"robots\" content=\"noindex, nofollow\"/>\n<meta property=\"og:locale\" content=\"en_US\" />\n<meta property=\"og:type\" content=\"article\" />\n<meta property=\"og:title\" content=\"Mã 2FA là gì? Cách lấy mã 2FA và cảnh báo về web tạo mã online\" />\n<meta property=\"og:description\" content=\"Mã 2FA là gì, lấy mã ở đâu và làm sao lấy lại khi mất điện thoại? CyStack giải thích cơ chế TOTP, so sánh mức an toàn và cảnh báo web tạo mã 2FA online.\" />\n<meta property=\"og:url\" content=\"https://blog.cystack.org/vi/blog/2026/08/20/ma-2fa/\" />\n<meta property=\"og:site_name\" content=\"CyStack Blog\" />\n<meta property=\"article:tag\" content=\"vi\" />\n<meta property=\"article:section\" content=\"An toàn vận hành\" />\n<meta property=\"og:updated_time\" content=\"2026-08-20T13:43:35+07:00\" />\n<meta property=\"og:image\" content=\"https://s.cystack.net/resource/home/content/09195349/ma-2fa-bao-mat-tai-khoan.webp\" />\n<meta property=\"og:image:secure_url\" content=\"https://s.cystack.net/resource/home/content/09195349/ma-2fa-bao-mat-tai-khoan.webp\" />\n<meta property=\"og:image:width\" content=\"1200\" />\n<meta property=\"og:image:height\" content=\"630\" />\n<meta property=\"og:image:alt\" content=\"mã 2fa thường thay đổi sau mỗi 30 giây.\" />\n<meta property=\"og:image:type\" content=\"image/webp\" />\n<meta property=\"article:published_time\" content=\"2026-08-20T13:22:59+07:00\" />\n<meta property=\"article:modified_time\" content=\"2026-08-20T13:43:35+07:00\" />\n<meta name=\"twitter:card\" content=\"summary_large_image\" />\n<meta name=\"twitter:title\" content=\"Mã 2FA là gì? Cách lấy mã 2FA và cảnh báo về web tạo mã online\" />\n<meta name=\"twitter:description\" content=\"Mã 2FA là gì, lấy mã ở đâu và làm sao lấy lại khi mất điện thoại? CyStack giải thích cơ chế TOTP, so sánh mức an toàn và cảnh báo web tạo mã 2FA online.\" />\n<meta name=\"twitter:image\" content=\"https://s.cystack.net/resource/home/content/09195349/ma-2fa-bao-mat-tai-khoan.webp\" />\n<meta name=\"twitter:label1\" content=\"Written by\" />\n<meta name=\"twitter:data1\" content=\"Mộng Kha\" />\n<meta name=\"twitter:label2\" content=\"Time to read\" />\n<meta name=\"twitter:data2\" content=\"14 minutes\" />\n<script type=\"application/ld+json\" class=\"rank-math-schema\">{\"@context\":\"https://schema.org\",\"@graph\":[{\"@type\":\"Organization\",\"@id\":\"https://blog.cystack.org/#organization\",\"name\":\"CyStack\",\"url\":\"https://blog.cystack.org\"},{\"@type\":\"WebSite\",\"@id\":\"https://blog.cystack.org/#website\",\"url\":\"https://blog.cystack.org\",\"name\":\"CyStack\",\"publisher\":{\"@id\":\"https://blog.cystack.org/#organization\"},\"inLanguage\":\"en-US\"},{\"@type\":\"ImageObject\",\"@id\":\"https://s.cystack.net/resource/home/content/09195349/ma-2fa-bao-mat-tai-khoan.webp\",\"url\":\"https://s.cystack.net/resource/home/content/09195349/ma-2fa-bao-mat-tai-khoan.webp\",\"width\":\"1200\",\"height\":\"630\",\"caption\":\"m\\u00e3 2fa th\\u01b0\\u1eddng thay \\u0111\\u1ed5i sau m\\u1ed7i 30 gi\\u00e2y.\",\"inLanguage\":\"en-US\"},{\"@type\":\"BreadcrumbList\",\"@id\":\"https://blog.cystack.org/vi/blog/2026/08/20/ma-2fa/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":\"1\",\"item\":{\"@id\":\"https://blog.cystack.org\",\"name\":\"Home\"}},{\"@type\":\"ListItem\",\"position\":\"2\",\"item\":{\"@id\":\"https://blog.cystack.org/vi/blog/2026/08/20/ma-2fa/\",\"name\":\"M\\u00e3 2FA l\\u00e0 g\\u00ec? C\\u00e1ch l\\u1ea5y m\\u00e3 2FA v\\u00e0 c\\u1ea3nh b\\u00e1o web t\\u1ea1o m\\u00e3 online\"}}]},{\"@type\":\"WebPage\",\"@id\":\"https://blog.cystack.org/vi/blog/2026/08/20/ma-2fa/#webpage\",\"url\":\"https://blog.cystack.org/vi/blog/2026/08/20/ma-2fa/\",\"name\":\"M\\u00e3 2FA l\\u00e0 g\\u00ec? C\\u00e1ch l\\u1ea5y m\\u00e3 2FA v\\u00e0 c\\u1ea3nh b\\u00e1o v\\u1ec1 web t\\u1ea1o m\\u00e3 online\",\"datePublished\":\"2026-08-20T13:22:59+07:00\",\"dateModified\":\"2026-08-20T13:43:35+07:00\",\"isPartOf\":{\"@id\":\"https://blog.cystack.org/#website\"},\"primaryImageOfPage\":{\"@id\":\"https://s.cystack.net/resource/home/content/09195349/ma-2fa-bao-mat-tai-khoan.webp\"},\"inLanguage\":\"en-US\",\"breadcrumb\":{\"@id\":\"https://blog.cystack.org/vi/blog/2026/08/20/ma-2fa/#breadcrumb\"}},{\"@type\":\"Person\",\"@id\":\"https://blog.cystack.org/author/mongkha000/\",\"name\":\"M\\u1ed9ng Kha\",\"url\":\"https://blog.cystack.org/author/mongkha000/\",\"image\":{\"@type\":\"ImageObject\",\"@id\":\"https://secure.gravatar.com/avatar/08ce67c73be585352868d7ebd7a58f3fdc2d9850b35fdbd2dc2901f8aedee6f2?s=96&d=mm&r=g\",\"url\":\"https://secure.gravatar.com/avatar/08ce67c73be585352868d7ebd7a58f3fdc2d9850b35fdbd2dc2901f8aedee6f2?s=96&d=mm&r=g\",\"caption\":\"M\\u1ed9ng Kha\",\"inLanguage\":\"en-US\"},\"worksFor\":{\"@id\":\"https://blog.cystack.org/#organization\"}},{\"@type\":\"BlogPosting\",\"headline\":\"M\\u00e3 2FA l\\u00e0 g\\u00ec? C\\u00e1ch l\\u1ea5y m\\u00e3 2FA v\\u00e0 c\\u1ea3nh b\\u00e1o v\\u1ec1 web t\\u1ea1o m\\u00e3 online\",\"keywords\":\"m\\u00e3 2FA\",\"datePublished\":\"2026-08-20T13:22:59+07:00\",\"dateModified\":\"2026-08-20T13:43:35+07:00\",\"author\":{\"@id\":\"https://blog.cystack.org/author/mongkha000/\",\"name\":\"M\\u1ed9ng Kha\"},\"publisher\":{\"@id\":\"https://blog.cystack.org/#organization\"},\"description\":\"M\\u00e3 2FA l\\u00e0 g\\u00ec, l\\u1ea5y m\\u00e3 \\u1edf \\u0111\\u00e2u v\\u00e0 l\\u00e0m sao l\\u1ea5y l\\u1ea1i khi m\\u1ea5t \\u0111i\\u1ec7n tho\\u1ea1i? CyStack gi\\u1ea3i th\\u00edch c\\u01a1 ch\\u1ebf TOTP, so s\\u00e1nh m\\u1ee9c an to\\u00e0n v\\u00e0 c\\u1ea3nh b\\u00e1o web t\\u1ea1o m\\u00e3 2FA online.\",\"name\":\"M\\u00e3 2FA l\\u00e0 g\\u00ec? C\\u00e1ch l\\u1ea5y m\\u00e3 2FA v\\u00e0 c\\u1ea3nh b\\u00e1o v\\u1ec1 web t\\u1ea1o m\\u00e3 online\",\"@id\":\"https://blog.cystack.org/vi/blog/2026/08/20/ma-2fa/#richSnippet\",\"isPartOf\":{\"@id\":\"https://blog.cystack.org/vi/blog/2026/08/20/ma-2fa/#webpage\"},\"image\":{\"@id\":\"https://s.cystack.net/resource/home/content/09195349/ma-2fa-bao-mat-tai-khoan.webp\"},\"inLanguage\":\"en-US\",\"mainEntityOfPage\":{\"@id\":\"https://blog.cystack.org/vi/blog/2026/08/20/ma-2fa/#webpage\"}}]}</script>\n"}
Bạn đang đăng nhập tài khoản thì hệ thống bất ngờ yêu cầu mã 2FA, hoặc vừa đổi điện thoại và không biết lấy mã ở đâu để tiếp tục. Đây là lúc nhiều người mới bắt đầu tìm hiểu mã 2FA thực sự hoạt động như thế nào. Vậy mã 2FA là gì, lấy mã ở đâu và phải làm gì nếu mất mã? Bài viết sẽ giải đáp từng trường hợp, đồng thời cảnh báo rủi ro khi sử dụng các web lấy mã 2FA online.
Mã 2FA là gì?
Mã 2FA là mã xác minh dùng một lần được sử dụng trong một số phương thức xác thực hai yếu tố (2FA), thường được nhập sau mật khẩu để xác minh danh tính khi đăng nhập. Đây là yếu tố thứ hai trong cơ chế xác thực hai yếu tố (two-factor authentication).
Theo Cloudflare, 2FA yêu cầu người dùng xác minh danh tính bằng hai nhóm yếu tố khác nhau, gồm điều bạn biết, vật bạn sở hữu, đặc điểm sinh trắc học hoặc vị trí. Nếu cả hai bước đều thuộc cùng một nhóm, chẳng hạn mật khẩu và câu hỏi bảo mật, thì vẫn chỉ được xem là xác thực một yếu tố.
Hiện nay, nhiều ứng dụng xác thực tạo mã 2FA theo chuẩn TOTP trong RFC 6238. Ứng dụng xác thực và hệ thống xác minh cùng sử dụng một khóa bí mật, sau đó tự tính mã dựa trên khóa này và thời gian hiện tại. RFC 6238 quy định giá trị bước thời gian mặc định là 30 giây, còn NIST SP 800-63B cho phép rút gọn kết quả xuống tối thiểu 6 chữ số.
Ứng dụng tự tạo mã ngay trên thiết bị thay vì tải mã từ máy chủ. Vì vậy, điện thoại vẫn có thể sinh mã khi không kết nối Internet và mỗi mã chỉ có thể sử dụng một lần.
Ứng dụng xác thực tạo mã 2FA từ khóa bí mật và thời gian hiện tại. Theo RFC 6238, mã thường thay đổi sau mỗi 30 giây.
Lấy mã 2FA ở đâu và bằng cách nào?
Bạn cần lấy mã 2FA từ phương thức xác thực đã đăng ký với từng dịch vụ. Không có một mã 2FA chung nào có thể sử dụng cho tất cả tài khoản.
Ứng dụng xác thực (Google Authenticator, Microsoft Authenticator…): Theo Google, khi bật 2FA, dịch vụ thường cung cấp mã QR để liên kết tài khoản với ứng dụng xác thực. Sau khi quét mã, ứng dụng sẽ tự tạo mã 6 chữ số, thường thay đổi sau mỗi 30 giây và vẫn hoạt động khi điện thoại không kết nối Internet.
Tin nhắn SMS hoặc cuộc gọi thoại: Dịch vụ gửi mã đến số điện thoại đã đăng ký. Cách này dễ sử dụng nhưng có mức độ bảo mật thấp hơn các phương thức như ứng dụng xác thực hoặc khóa bảo mật.
Email: Dịch vụ gửi mã xác minh đến địa chỉ email đã đăng ký. Mức độ an toàn của phương thức này phụ thuộc vào khả năng bảo vệ tài khoản email.
Thông báo đẩy trong ứng dụng: Thay vì nhập mã, bạn có thể xác nhận yêu cầu đăng nhập hoặc chọn đúng số hiển thị trên màn hình. Microsoft Learn cho biết Microsoft Authenticator hỗ trợ cả phương thức xác thực này và mã xác minh OATH.
Khóa bảo mật phần cứng hoặc passkey: Các phương thức này không yêu cầu nhập mã 2FA. Người dùng có thể xác thực bằng khóa bảo mật qua USB, NFC hoặc sử dụng passkey lưu trên thiết bị.
Mã dự phòng 2FA: Đây là các mã được tạo sẵn để sử dụng khi bạn không thể xác thực bằng phương thức thông thường. Google cung cấp một bộ 10 mã dự phòng gồm 8 chữ số và mỗi mã chỉ sử dụng được một lần.
Với tài khoản quan trọng, bạn nên thiết lập thêm phương thức xác thực dự phòng để tránh mất quyền truy cập khi điện thoại hoặc phương thức chính gặp sự cố. Microsoft Entra ID cho phép mỗi người dùng cấu hình đồng thời tối đa 5 token OATH hoặc ứng dụng xác thực.
Mỗi phương thức xác thực 2FA có cách sử dụng và mức độ bảo mật khác nhau. Người dùng nên lựa chọn dựa trên mức độ quan trọng của tài khoản.
Phương thức 2FA nào an toàn nhất?
Xét về khả năng chống phishing, khóa bảo mật phần cứng và passkey sử dụng FIDO2 có mức bảo vệ cao hơn các phương thức yêu cầu nhập mã thủ công. Ứng dụng xác thực TOTP cũng có mức bảo mật tốt, trong khi SMS và email tiềm ẩn nhiều rủi ro hơn nhưng vẫn bổ sung một lớp bảo vệ so với khi chỉ sử dụng mật khẩu.
Phương thức
Mức an toàn
Rủi ro chính
Nên dùng cho
Khóa phần cứng, passkey (FIDO2)
Rất cao, có khả năng chống phishing
Mất thiết bị khi chưa thiết lập phương án dự phòng
Tài khoản quản trị, tài chính
Ứng dụng xác thực (TOTP)
Cao
Vô tình nhập mã vào trang giả mạo, để lộ khóa bí mật
Hầu hết tài khoản
Thông báo đẩy
Cao nếu có bước đối chiếu số
Không đối chiếu thông tin, bấm duyệt nhầm yêu cầu đăng nhập giả mạo
Tài khoản hỗ trợ phương thức này
Mã dự phòng
Trung bình
Bị đọc trộm nếu lưu trong ảnh, ghi chú đồng bộ
Khi mất phương thức xác thực chính
SMS, cuộc gọi thoại
Thấp hơn
Chiếm đoạt SIM, chuyển mạng giữ số
Dịch vụ không hỗ trợ phương thức an toàn hơn
Email
Thấp
Các tài khoản khác có thể bị ảnh hưởng nếu email bị chiếm quyền truy cập
NIST SP 800-63B xếp phương thức gửi mã qua mạng điện thoại công cộng, gồm SMS và cuộc gọi thoại, vào nhóm bị hạn chế. Nếu vẫn sử dụng, tổ chức phải cảnh báo người dùng về rủi ro, cung cấp phương thức xác thực thay thế và xem xét các dấu hiệu bất thường như thay SIM hoặc chuyển mạng giữ số trước khi gửi mã.
Theo NIST, các phương thức yêu cầu người dùng nhập mã thủ công, bao gồm TOTP và OTP qua SMS, không có khả năng chống phishing (phishing-resistant). Nguyên nhân là mã xác thực không được ràng buộc với đúng phiên đăng nhập đang diễn ra, nên người dùng vẫn có thể nhập mã vào một trang giả mạo.
Mỗi phương thức 2FA có mức độ bảo mật khác nhau, nhưng nhìn chung đều giúp giảm đáng kể nguy cơ tài khoản bị chiếm quyền.
Nghiên cứu của Lucas Augusto Meyer và cộng sự tại Microsoft trên tập dữ liệu người dùng Azure Active Directory có hoạt động đáng ngờ cho thấy xác thực đa yếu tố giảm 99,22% rủi ro bị chiếm tài khoản. Ngay cả trong nhóm đã lộ thông tin đăng nhập, mức giảm vẫn đạt 98,56%. Hơn 99,99% tài khoản bật MFA không bị xâm phạm trong thời gian nghiên cứu, đồng thời ứng dụng xác thực chuyên dụng cho hiệu quả bảo vệ tốt hơn SMS.
Mất điện thoại hoặc mất mã 2FA thì lấy lại thế nào?
Cách nhanh nhất là dùng mã dự phòng đã lưu từ trước. Nếu không có mã dự phòng, bạn phải thực hiện quy trình khôi phục tài khoản của từng nền tảng.
Dùng mã dự phòng. Với Tài khoản Google, chọn “Thử cách khác” trên màn hình đăng nhập rồi nhập một mã 8 chữ số chưa sử dụng.
Đăng nhập lại ứng dụng xác thực trên máy mới. Nếu trước đó bạn đã đồng bộ mã của Google Authenticator với Tài khoản Google, mã sẽ tự đồng bộ sang thiết bị mới.
Chuyển mã thủ công từ máy cũ. Nếu không đồng bộ nhưng vẫn còn máy cũ, hãy mở Authenticator, chọn “Chuyển tài khoản” rồi “Xuất tài khoản” để tạo mã QR. Sau đó, dùng máy mới quét mã QR này.
Khóa thiết bị đã mất. Xóa dữ liệu từ xa và gỡ thiết bị khỏi tài khoản. Nếu mã không đồng bộ, bạn phải vào từng website đã bật 2FA để gỡ liên kết rồi thiết lập lại.
Cuối cùng mới khôi phục tài khoản. Mỗi nền tảng có quy trình riêng, thường yêu cầu xác minh bổ sung và chờ xét duyệt.
Ba việc nên làm trước khi sự cố xảy ra:
In bộ mã dự phòng và cất cùng chỗ với giấy tờ quan trọng như hộ chiếu, thay vì chụp màn hình rồi lưu trong thư viện ảnh đồng bộ lên cloud.
Đăng ký ít nhất hai phương thức 2FA khác nhau cho tài khoản quan trọng.
Không chia sẻ mã dự phòng với bất kỳ ai. Google khẳng định họ chỉ yêu cầu mã dự phòng trong quá trình đăng nhập.
Có nên dùng web lấy mã 2FA online không?
Không. Không nên nhập khóa bí mật 2FA vào bất kỳ website sinh mã trực tuyến nào, kể cả khi trang đó hoạt động bình thường, có giao diện đẹp và không yêu cầu mật khẩu.
Lý do nằm ở cách hoạt động của TOTP. Thông tin cần giữ bí mật không phải dãy 6 số hiện trên màn hình, mà là khóa bí mật (secret key) được lưu vào ứng dụng khi bạn quét mã QR.
Theo RFC 6238, ứng dụng tạo mã và hệ thống xác thực phải sử dụng cùng một khóa bí mật, đồng thời mỗi người dùng có một khóa riêng. RFC cũng khuyến nghị bảo vệ khóa này để tránh người khác truy cập hoặc sử dụng trái phép.
NIST SP 800-63B giải thích thêm: “Single-factor OTP verifiers effectively duplicate the process of generating the OTP used by the authenticator”. Nghĩa là, nếu một bên khác có khóa bí mật thì họ cũng có thể tạo ra mã OTP giống như ứng dụng xác thực của bạn.
Nói cách khác, nếu khóa bí mật bị lộ, người khác cũng có thể tạo mã 2FA mà không cần giữ điện thoại của bạn. Khi bạn dán khóa đó lên một website lạ, ba rủi ro có thể xảy ra:
Website có thể lưu khóa trong log hoặc cơ sở dữ liệu máy chủ. Khi đó, đóng tab không có nghĩa khóa đã được xóa.
Khóa bí mật có thể tiếp tục được dùng để sinh mã cho đến khi dịch vụ thu hồi hoặc thay thế khóa đó. Dù có đổi mật khẩu, khóa TOTP vẫn có thể tiếp tục có hiệu lực vì mật khẩu và khóa TOTP là hai thông tin xác thực riêng biệt.
Nếu cả mật khẩu và khóa bí mật cùng bị lộ, kẻ xấu có thể vượt qua cả hai bước xác thực để đăng nhập vào tài khoản.
Theo đội ngũ CyStack, việc dán khóa bí mật lên một website lạ có mức rủi ro tương đương với gửi mật khẩu qua tin nhắn chat. Điểm khác biệt là hậu quả có thể khó nhận biết hơn.
Nếu lỡ nhập khóa vào một trang như vậy, bạn hãy tắt 2FA rồi bật lại để dịch vụ cấp khóa bí mật mới. Sau đó, đổi mật khẩu, tạo lại bộ mã dự phòng và rà soát các phiên đăng nhập, thiết bị lạ cũng như quy tắc chuyển tiếp email.
Khi cần mã TOTP trên máy tính, hãy dùng ứng dụng xác thực hoặc trình quản lý mật khẩu uy tín cài trên chính thiết bị của bạn. Tương tự, đừng nhập mã 2FA vào trang đăng nhập được gửi kèm trong email hay tin nhắn. Đây là một hình thức tấn công phishing. Kẻ tấn công thiết kế trang giả mạo có giao diện giống trang thật để lấy và sử dụng mã mà bạn vừa nhập.
Nhập khóa bí mật vào web lạ có thể trao cho bên thứ ba khả năng sinh mã 2FA cho đến khi khóa bị thu hồi hoặc thay thế.
Doanh nghiệp nên triển khai xác thực đa yếu tố như thế nào?
Doanh nghiệp nên bật MFA mặc định cho toàn bộ tài khoản và lựa chọn phương thức xác thực dựa trên mức độ rủi ro. Đồng thời, doanh nghiệp cần kết hợp MFA với quyền hạn và điều kiện truy cập, thay vì chỉ quan tâm tài khoản đã bật MFA hay chưa.
Bật MFA mặc định: Không để người dùng tự quyết định có bật MFA hay không. Đây cũng là khuyến nghị của nhóm nghiên cứu Microsoft.
Chọn phương thức theo mức độ rủi ro: Tài khoản quản trị, kế toán và dịch vụ lõi nên dùng passkey hoặc khóa phần cứng. SMS chỉ nên là phương án dự phòng cuối cùng.
Xác thực dựa trên ngữ cảnh truy cập: Một lần đăng nhập từ máy tính công ty đã áp dụng chính sách bảo mật cần được xem xét khác với lần đăng nhập từ thiết bị lạ trên mạng công cộng.
CyStack Endpoint hỗ trợ doanh nghiệp kiểm soát truy cập dựa trên danh tính, quyền hạn và ngữ cảnh sử dụng thiết bị. Nền tảng kết hợp xác thực đa yếu tố (MFA), phân quyền theo vai trò (RBAC) và kiểm soát truy cập theo mô hình Zero Trust. Bên cạnh đó, doanh nghiệp có thể quản lý thiết bị trên nhiều nền tảng và áp dụng chính sách chống thất thoát dữ liệu.
CyStack Endpoint không phải ứng dụng sinh mã 2FA cho cá nhân. Nền tảng giúp doanh nghiệp kiểm soát ai được truy cập tài nguyên nào, từ thiết bị nào và trong điều kiện nào. Nhờ đó, chỉ có mã 2FA chưa đủ để truy cập vào các tài nguyên khác trong hệ thống.
Áp dụng xác thực đa yếu tố toàn doanh nghiệp với CyStack Endpoint
Nền tảng quản lý thiết bị và truy cập giúp doanh nghiệp bắt buộc xác thực đa yếu tố, kiểm soát đăng nhập theo ngữ cảnh và ngăn chặn truy cập trái phép ngay cả khi mật khẩu đã bị lộ.
Tải tài liệu từ mật khẩu đến xác thực không mật khẩu (Passwordless)
Lộ trình chuyển đổi từ mật khẩu và OTP truyền thống sang các phương thức xác thực an toàn hơn như passkey, giúp doanh nghiệp giảm rủi ro từ tấn công đánh cắp mã 2FA.
Câu hỏi thường gặp (FAQ)
Mã 2FA có bao nhiêu chữ số và tồn tại trong bao lâu?
Mã 2FA phổ biến nhất gồm 6 chữ số và có hiệu lực trong 30 giây, tương ứng với bước thời gian mặc định mà RFC 6238 khuyến nghị. Một số dịch vụ có thể sử dụng mã dài hơn.
Vì sao ứng dụng xác thực vẫn sinh mã khi điện thoại không có mạng?
Ứng dụng tự tính mã ngay trên thiết bị dựa trên khóa bí mật đã lưu và thời gian của hệ thống nên không cần kết nối Internet. Nếu mã không chính xác, hãy kiểm tra lại múi giờ và đồng hồ trên thiết bị.
Có nên dùng web lấy mã 2FA online không?
Không. Những trang này yêu cầu bạn cung cấp khóa bí mật TOTP. Nếu khóa bị lộ, người khác cũng có thể sử dụng khóa đó để tạo mã 2FA. Muốn vô hiệu hóa khóa cũ, bạn phải tắt rồi bật lại 2FA để tạo khóa mới.
Mất mã dự phòng thì phải làm gì?
Bạn có thể vào phần bảo mật của tài khoản và tạo bộ mã dự phòng mới. Khi đó, bộ mã cũ sẽ tự động bị vô hiệu hóa.
2FA qua SMS có còn dùng được không?
Có. 2FA qua SMS vẫn an toàn hơn so với chỉ sử dụng mật khẩu. Tuy nhiên, NIST xếp SMS vào nhóm phương thức bị hạn chế do các rủi ro như chiếm đoạt SIM và chuyển mạng giữ số. Nếu dịch vụ hỗ trợ ứng dụng xác thực hoặc passkey, bạn nên ưu tiên các phương thức này.
Tóm tắt nhanh
Mã 2FA là mã dùng một lần, thường gồm 6 chữ số và có hiệu lực khoảng 30 giây, giúp bổ sung một lớp xác thực sau mật khẩu. Với TOTP, ứng dụng xác thực tạo mã ngay trên thiết bị dựa trên khóa bí mật và thời gian hiện tại theo chuẩn RFC 6238. Vì vậy, bạn vẫn có thể lấy mã khi điện thoại không kết nối Internet.
Khóa bí mật cũng chính là thông tin cần được bảo vệ. Nếu nhập khóa vào một website “lấy mã 2FA online”, bên thứ ba có thể sử dụng khóa đó để tạo mã 2FA của bạn cho đến khi khóa bị vô hiệu hóa.