Cuộc đua ‘không mật khẩu’ trong ngành công nghệ
“Không mật khẩu” là xu hướng tất yếu trong ngành công nghệ được nhiều tập đoàn lớn và tổ chức an ninh mạng hưởng ứng.
Tiến hành đăng nhập, chờ điện thoại nhận mã OTP rồi nhập từng con số là thao tác quen thuộc suốt hơn 1 thập kỉ qua. Nhưng thói quen tưởng như không thể thay thế này đang dần đi đến hồi kết.
Microsoft vừa công bố kế hoạch ngừng hỗ trợ xác thực bằng tin nhắn SMS trên hệ thống quản lý danh tính Entra ID từ ngày 1/2/2027. Từ tháng 9 năm nay hãng sẽ bắt đầu thúc đẩy người dùng chuyển sang các phương thức xác thực mới (passkey, sinh trắc học, mã PIN).
Google đã đi trước từ sớm, đặt passkey làm tùy chọn đăng nhập mặc định cho toàn bộ tài khoản cá nhân, khuyến khích từ bỏ hoàn toàn mật khẩu. Apple cũng tích hợp sâu passkey vào hệ sinh thái iOS và macOS, cho phép đăng nhập website và ứng dụng mượt mà bằng FaceID/TouchID. Loạt ứng dụng quen thuộc tại Việt Nam như Grab, Be đều yêu cầu mã PIN khi đăng nhập trên thiết bị mới, thanh toán bằng ví điện tử liên kết, thay đổi thông tin cá nhân.
Tất cả đều minh chứng cho cuộc đua “không mật khẩu” đang diễn ra ở toàn ngành công nghệ. Những thứ từng được xem như lớp bảo vệ tiêu chuẩn của internet nay lại bị đánh giá là mắt xích yếu nhất trong chuỗi bảo mật.
.jpg)
Mật khẩu và OTP không còn an toàn nữa
Theo báo cáo năm 2023 của công ty viễn thông Mỹ Verizon, có đến 80% vụ rò rỉ dữ liệu bắt nguồn từ việc mật khẩu bị đánh cắp, lừa đảo hoặc do người dùng đặt mật khẩu quá yếu (chẳng hạn 12345678).
Mật khẩu cũng gây tốn kém về mặt kinh tế, các công ty công nghệ tiêu tốn không ít tiền để duy trì hệ thống tổng đài hỗ trợ cấp lại, khiến chi phí vận hành tăng cao.
Về phía người dùng, họ phải ghi nhớ hàng chục mật khẩu mật khẩu nếu dùng nhiều ứng dụng. Không phải ai cũng có trí nhớ tốt, mỗi lần đăng nhập phải tốn thời gian nhập.
Bổ sung mã OTP qua tin nhắn từng được xem là bước tiến lớn giúp mật khẩu tăng khả năng bảo vệ. Tuy nhiên khi chiêu trò lừa đảo ngày càng tinh vi thì phương thức này dần bộc lộ hạn chế. Kẻ xấu dễ dàng chiếm quyền bằng cách đánh tráo SIM, lấy cắp tin nhắn nhờ mã độc hoặc lừa nạn nhân tự cung cấp mã xác thực.
Tình hình càng trở nên phức tạp vì trí tuệ nhân tạo. AI giúp tội phạm mạng tạo ra tin nhắn, thư điện tử hay cuộc gọi giả mạo trông như thật hơn trước rất nhiều. Kịch bản lừa đảo phổ biến qua tay AI được cá nhân hóa cho từng nạn nhân, khiến mục tiêu dễ rơi vào bẫy hơn.
Công nghệ “không mật khẩu”
Thay thế cho chuỗi kí tự truyền thống là công nghệ sinh trắc học và passkey.
Với sinh trắc học, người dùng trở thành “chìa khóa sống”. Họ chỉ cần dùng yếu tố cố hữu như dấu vân tay, khuôn mặt hay mống mắt để đăng nhập hay phê duyệt giao dịch. Cảm biến hoặc camera thu thập mẫu, hệ thống xử lí tiến hành phân tích để định vị các điểm mấu chốt đặc trưng. Thuật toán chuyển đổi điểm đặc trưng thành thành chuỗi mã số toán học. Khi người dùng quét lại, hệ thống tính toán tỉ lệ trùng khớp giữa chuỗi mã vừa quét với chuỗi mã gốc trong cơ sở dữ liệu để đưa ra kết quả.
Tùy thuộc mục đích sử dụng mà hệ thống so khớp dữ liệu theo 2 nguyên lí khác nhau. Nếu xác thực 1:1, chỉ cần đối chiếu mẫu vừa quét với một mẫu duy nhất đã đăng ký trước đó. Ứng dụng tiêu biểu là mở khóa điện thoại, xác thực chuyển tiền ngân hàng. Còn hệ thống chấm công doanh nghiệp hay camera an ninh đối chiếu mẫu vừa quét với kho dữ liệu chứa hàng triệu mẫu khác nhau (1:N).
Ngày nay sinh trắc học còn tích hợp thêm khả năng “phát hiện sự sống”, đảm bảo dữ liệu thu thập từ cơ thể sống chứ không phải ảnh chụp, video phát lại, mặt nạ hay vân tay giả.
Còn passkey dựa vào máy chủ lẫn thiết bị. Một mã gồm public key (khóa công khai) lưu trữ trên máy chủ cùng private key (khóa bí mật) lưu trữ trên thiết bị với thiết lập không bao giờ được chia sẻ. Nếu máy chủ bị xâm nhập, tin tặc chỉ có thể lấy đi khóa công khai vô dụng mà thôi.
Passkey được liên kết với tên miền của một trang web hoặc ứng dụng cụ thể. Thiết bị chỉ dùng passkey với trang web/ứng dụng đó. Vì vậy ngay cả khi bị lừa truy cập vào trang lừa đảo thì passkey cũng không truyền đi, nhờ đó vô hiệu hóa âm mưu lừa đảo.
Ngoài ra passkey do hệ thống tạo ra, mặc định có độ bảo mật mạnh và là duy nhất với mỗi tài khoản. Điều này giúp loại bỏ sai sót từ con người hay thói quen sử dụng mật khẩu theo cách đầy rủi ro.
2 công nghệ nêu trên đều an toàn tuyệt đối trước hình thức lừa đảo giả danh, cho phép người dùng đăng nhập mượt mà trong 1 - 2 giây. Phía công ty công nghệ cũng tiết kiệm được không ít, cắt giảm chi phí vận hành nhờ không phải duy trì hệ thống tổng đài hỗ trợ cấp lại mật khẩu.
Rào cản khi chuyển đổi
Quá trình chuyển đổi chắc chắn cần nhiều thời gian do phải đối mặt với không ít rào cản. Mật khẩu đã tồn tại hàng chục năm nay, thay đổi thói quen cố hữu của người dùng phổ thông chẳng hề dễ dàng. Người dùng chưa chắc hiểu rõ mức độ nghiêm trọng của việc tài khoản bị tấn công mạng lấy đi thông tin cá nhân.
Doanh nghiệp hiện vẫn sử dụng hệ thống phần mềm cũ. Nâng cấp hệ thống đòi hỏi chi phí lớn nên chưa chắc đơn vị nào cũng sẵn lòng thực hiện.