SMS OTP và ứng dụng xác thực: nên chọn gì?

SMS OTP và ứng dụng xác thực: nên chọn gì?

Nếu dịch vụ cho chọn phương thức xác thực, ứng dụng tạo mã TOTP hoặc passkey thường phù hợp hơn SMS OTP cho tài khoản quan trọng. SMS vẫn hữu ích khi không còn lựa chọn khác, nhưng mã đi qua nhà mạng nên chịu rủi ro chiếm quyền SIM và lừa đảo thời gian thực.

Điểm cần nhớ rất đơn giản: bật xác thực hai yếu tố đã tốt hơn chỉ dùng mật khẩu, còn chất lượng bảo vệ phụ thuộc vào yếu tố thứ hai. Bài viết nguồn tiếng Pháp của Stéphane Robert phân biệt SMS, TOTP, WebAuthn và passkey theo cách hoạt động, mức chống lừa đảo và quy trình khôi phục tài khoản.

So sánh SMS OTP, ứng dụng TOTP và passkey theo cách tạo mã và rủi ro

SMS OTP là gì và mã được gửi ra sao?

SMS OTP là mã xác thực dùng một lần được gửi qua tin nhắn đến số điện thoại đã đăng ký. Khi đăng nhập, bạn nhập mật khẩu rồi chờ một dãy số. Hệ thống đối chiếu mã đó trong khoảng thời gian ngắn trước khi cho phép truy cập.

Cách này dễ dùng vì hầu hết điện thoại đều nhận được SMS. Nó cũng không cần cài ứng dụng riêng. Đổi lại, mã phải đi qua mạng di động và gắn với số điện thoại, nên người dùng không kiểm soát được toàn bộ đường truyền.

OTP qua SMS và OTP qua app khác nhau thế nào?

Ứng dụng xác thực tạo mã ngay trên thiết bị từ một khóa bí mật đã được đăng ký trước. Với TOTP, mã thường đổi sau 30 giây và ứng dụng có thể tạo mã khi điện thoại không có sóng hoặc không kết nối internet. SMS OTP thì chờ nhà mạng chuyển tin nhắn.

Ví dụ, giả sử bạn đăng nhập lúc 10:00:12. Ứng dụng TOTP tính mã dựa trên khóa bí mật và mốc thời gian hiện tại, còn SMS OTP phải qua hệ thống gửi tin và mạng di động trước khi đến máy. Nếu đang ở tầng hầm không có sóng, mã trong ứng dụng vẫn có thể xuất hiện; SMS có thể đến muộn hoặc không đến.

Ứng dụng không biến tài khoản thành bất khả xâm phạm. Trang giả có thể dụ bạn nhập mã TOTP rồi chuyển mã sang trang thật trong vài giây. Vì vậy, TOTP an toàn hơn SMS trước SIM swap nhưng chưa chống được mọi kiểu lừa đảo.

SIM swap là gì và vì sao SMS dễ gặp rủi ro?

SIM swap là việc kẻ gian tìm cách chuyển số điện thoại của bạn sang một SIM mà họ kiểm soát. Khi chuyển thành công, tin nhắn gửi tới số đó có thể đến thiết bị của kẻ gian thay vì điện thoại của bạn.

Rủi ro không chỉ nằm ở việc đọc được một mã. Số điện thoại còn có thể được dùng để đặt lại mật khẩu, khôi phục tài khoản hoặc xác nhận thay đổi bảo mật. Nếu email chính cũng dựa vào SMS, một sự cố ở số điện thoại có thể kéo theo nhiều tài khoản.

Hãy liên hệ nhà mạng để hỏi về mã PIN hoặc biện pháp khóa chuyển SIM. Tuy nhiên, biện pháp này chỉ giảm rủi ro nhà mạng; nó không thay thế ứng dụng xác thực, khóa bảo mật hoặc passkey.

Passkey và OTP: phương thức nào chống lừa đảo tốt hơn?

Passkey dùng cặp khóa mật mã. Máy chủ giữ khóa công khai, còn khóa riêng nằm trên điện thoại, máy tính hoặc khóa bảo mật. Khi đăng nhập, thiết bị ký một thử thách do máy chủ gửi, thường sau khi bạn xác nhận bằng vân tay, khuôn mặt hoặc mã PIN của thiết bị.

Passkey gắn với địa chỉ website. Nếu bạn mở một trang giả có địa chỉ khác, trình duyệt không dùng khóa cho trang đó. Người dùng không cần đọc rồi gõ một mã số, nên kẻ gian khó chuyển tiếp thông tin đăng nhập theo kiểu lừa đảo thời gian thực.

Ví dụ, khóa được đăng ký cho https://taikhoan.example sẽ không hoạt động trên https://taikhoan-gia.example. Đây là khác biệt về nguyên lý, không phải lời hứa rằng thiết bị bị nhiễm mã độc sẽ an toàn.

Cách chọn phương thức xác thực cho từng tài khoản

Hãy xét giá trị tài khoản và hậu quả nếu mất quyền truy cập:

  • Tài khoản đọc nội dung công khai: mật khẩu riêng, dài và trình quản lý mật khẩu có thể đủ nếu dịch vụ không yêu cầu thêm.
  • Email chính, trình quản lý mật khẩu và tài khoản quản trị: ưu tiên passkey hoặc khóa FIDO2; dùng TOTP làm phương án dự phòng nếu cần.
  • Tài khoản thông thường: TOTP là lựa chọn thực tế khi chưa có passkey.
  • SMS OTP: dùng khi dịch vụ không hỗ trợ lựa chọn mạnh hơn, đồng thời không coi số điện thoại là phương thức khôi phục duy nhất.

Quy tắc này giúp tránh bảo vệ tài khoản ít rủi ro quá mức nhưng vẫn dành lớp mạnh cho nơi chứa email, dữ liệu và quyền khôi phục. Một tài khoản quản trị dùng SMS làm yếu tố duy nhất không nên được xem là tương đương với tài khoản có khóa FIDO2.

Cách thiết lập xác thực hai lớp mà không tự khóa tài khoản

  1. Đăng ký ứng dụng TOTP, passkey hoặc khóa bảo mật khi bạn vẫn còn đăng nhập.
  2. Tạo mã khôi phục và lưu ngoại tuyến, chẳng hạn trong két hoặc bản in cất riêng.
  3. Thêm một phương thức dự phòng trên thiết bị thứ hai nếu dịch vụ cho phép.
  4. Đăng xuất một phiên thử nghiệm, rồi kiểm tra quy trình đăng nhập và khôi phục.
  5. Chỉ gỡ SMS sau khi phương thức mới hoạt động và mã khôi phục đã được kiểm tra.

Đừng lưu mã khôi phục trong cùng tài khoản email mà bạn đang cố bảo vệ. Nếu mất điện thoại, bạn cần một đường vào khác. Với passkey đồng bộ qua tài khoản đám mây, hãy bảo vệ chính tài khoản đồng bộ bằng mật khẩu riêng và phương thức mạnh hơn.

Ai xem được mã và dữ liệu khôi phục?

SMS OTP có thể lộ khi số bị chiếm, điện thoại hiện thông báo trên màn hình khóa hoặc tài khoản nhà mạng bị lạm dụng. TOTP giảm phụ thuộc vào nhà mạng, nhưng khóa bí mật trên thiết bị cần được bảo vệ. Passkey không gửi khóa riêng cho website, song mất thiết bị và mất tài khoản đồng bộ vẫn cần quy trình khôi phục.

Không đọc mã cho người gọi điện, nhân viên hỗ trợ giả hoặc người tự xưng là bên vận hành nền tảng. Đơn vị hợp pháp không cần bạn đọc OTP để “hủy giao dịch” hay “mở khóa tài khoản”.

Checklist bảo vệ tài khoản

  • Kiểm tra tài khoản nào còn dùng SMS làm lớp xác thực.
  • Đổi email khôi phục nếu email hiện tại dùng lại mật khẩu ở nơi khác.
  • Ưu tiên passkey hoặc khóa bảo mật cho tài khoản quan trọng.
  • Chuyển các tài khoản còn lại sang ứng dụng TOTP khi có thể.
  • Lưu mã khôi phục ngoài thiết bị chính.
  • Đặt PIN bảo vệ thuê bao nếu nhà mạng hỗ trợ.
  • Thử quy trình khôi phục trước khi xóa ứng dụng hoặc đổi số.

Câu hỏi thường gặp về SMS OTP và ứng dụng xác thực

SMS OTP có an toàn không?

SMS OTP tốt hơn việc chỉ dùng mật khẩu, nhưng yếu hơn TOTP, passkey hoặc khóa bảo mật trước SIM swap và một số kiểu lừa đảo. Hãy dùng phương thức mạnh hơn cho tài khoản có dữ liệu hoặc quyền khôi phục quan trọng.

TOTP có cần internet không?

Mã TOTP được tạo từ khóa bí mật và thời gian trên thiết bị, nên thường không cần internet lúc nhập mã. Bạn vẫn cần kết nối khi đăng ký, đồng bộ hoặc thay đổi cài đặt.

Mất điện thoại thì làm sao?

Dùng mã khôi phục hoặc thiết bị dự phòng để đăng nhập, sau đó thu hồi thiết bị cũ và đăng ký phương thức mới. Nếu không có đường khôi phục, liên hệ kênh hỗ trợ chính thức và chuẩn bị thông tin chứng minh quyền sở hữu.

Điện thoại, ứng dụng tạo mã và khóa bảo mật trong bố cục minh họa bảo vệ tài khoản

Thuê SIM nhận OTP từ 500đ
Dùng thử