Trả lời nhanh: MFA (Multi-Factor Authentication) là xác thực đa yếu tố: muốn đăng nhập, bạn phải đưa ra ít nhất hai bằng chứng thuộc hai nhóm khác nhau, như mật khẩu (điều bạn biết) cộng điện thoại (vật bạn có) hoặc vân tay (đặc điểm của bạn). 2FA, hay xác thực 2 lớp, là MFA dùng đúng hai yếu tố.
Điểm chính
- MFA đòi hỏi các yếu tố thuộc nhóm khác nhau. Mật khẩu cộng câu hỏi bí mật vẫn chỉ là một yếu tố.
- Một nghiên cứu trên dữ liệu Azure Active Directory công bố tháng 5/2023 cho thấy MFA giảm 99,22% rủi ro bị chiếm tài khoản.
- MFA không mạnh như nhau: OTP qua SMS yếu nhất; passkey và khoá FIDO2 chống được trang đăng nhập giả.
- Ngân hàng tại Việt Nam áp hình thức xác thực theo loại giao dịch, theo Quyết định 2345/QĐ-NHNN và Thông tư 50/2024/TT-NHNN (sửa đổi bởi Thông tư 77/2025/TT-NHNN).
- Doanh nghiệp nên bật MFA trước cho tài khoản quản trị, email, VPN và siết quy trình khôi phục tài khoản.
Mục lục
- MFA là gì?
- Vì sao chỉ dùng mật khẩu là không đủ?
- Xác thực đa yếu tố gồm những nhóm yếu tố nào?
- 2FA là gì? MFA, 2FA và xác thực 2 lớp khác nhau thế nào?
- MFA hoạt động như thế nào?
- Các phương thức MFA phổ biến hiện nay
- So sánh SMS OTP, ứng dụng xác thực, khoá cứng và passkey
- Passkey là gì? Có thay được mật khẩu và OTP không?
- MFA chống phishing là gì và vì sao quan trọng?
- Kẻ gian vượt qua MFA bằng cách nào và cách phòng ra sao?
- Quy định xác thực giao dịch ngân hàng tại Việt Nam
- NIST SP 800-63B-4 nói gì về MFA và mật khẩu?
- Doanh nghiệp triển khai MFA thế nào cho hiệu quả?
- Người dùng cá nhân nên bật xác thực 2 lớp thế nào cho đúng?
- Câu hỏi thường gặp
MFA là gì?
MFA là viết tắt của Multi-Factor Authentication, tiếng Việt là xác thực đa yếu tố. Đây là cách xác minh danh tính yêu cầu từ hai bằng chứng trở lên, thuộc những nhóm khác nhau. Chỉ khi tất cả đều đúng, hệ thống mới cho đăng nhập hoặc giao dịch.
Ví dụ quen thuộc: bạn nhập mật khẩu email, rồi điện thoại hiện thông báo hỏi “Có phải bạn đang đăng nhập?”. Mật khẩu là thứ bạn biết, chiếc điện thoại đã đăng ký là thứ bạn có. Kẻ gian có mật khẩu mà không có điện thoại vẫn bị chặn.
Xác thực (authentication) trả lời câu hỏi “bạn có đúng là bạn không”; phân quyền (authorization) trả lời “bạn được làm gì”. MFA chỉ làm việc thứ nhất. Nó là lớp nền của an ninh mạng, không thay cho việc cấp quyền đúng người, đúng việc.
Vì sao chỉ dùng mật khẩu là không đủ?
Mật khẩu hay bị đặt dễ đoán và dùng lại nhiều nơi. Khi một dịch vụ bị rò rỉ, danh sách mật khẩu bị đem thử tự động trên trang khác (credential stuffing). Mật khẩu cũng dễ bị lừa nhập vào trang giả. Khi chỉ có mật khẩu, ai biết chuỗi ký tự đó cũng là “bạn” trong mắt hệ thống.
Hiệu quả của MFA đã được đo bằng dữ liệu thật. Một nghiên cứu công bố trên arXiv tháng 5/2023, dựa trên dữ liệu người dùng Azure Active Directory của Microsoft, cho thấy MFA giảm 99,22% rủi ro bị xâm nhập trên toàn bộ người dùng, và giảm 98,56% với nhóm tài khoản đã lộ mật khẩu. Ứng dụng xác thực cho kết quả tốt hơn SMS.
Xác thực đa yếu tố gồm những nhóm yếu tố nào?
Yếu tố xác thực chia thành ba nhóm. Chỉ khi kết hợp ít nhất hai nhóm khác nhau mới gọi là MFA.
| Nhóm yếu tố | Ví dụ | Điểm yếu thường gặp |
|---|---|---|
| Điều bạn biết (knowledge) | Mật khẩu, mã PIN, câu hỏi bí mật | Bị đoán, bị lộ qua rò rỉ dữ liệu, bị lừa nhập trên trang giả |
| Vật bạn có (possession) | Điện thoại đã đăng ký, ứng dụng tạo mã, khoá bảo mật, thẻ thông minh, SIM | Mất, bị đánh cắp, SIM bị chiếm quyền |
| Đặc điểm của bạn (inherence) | Vân tay, khuôn mặt, mống mắt, giọng nói | Không đổi được nếu lộ, có thể bị giả nếu thiếu kiểm tra người thật |
Lỗi hay gặp: mật khẩu cộng câu hỏi bí mật, hay mật khẩu cộng mã PIN, đều là hai thứ “bạn biết”. Đó là xác thực nhiều bước, chưa phải đa yếu tố.
Muốn hiểu sâu các loại vân tay, khuôn mặt, mống mắt và rủi ro dữ liệu nhạy cảm, bạn có thể đọc bài sinh trắc học là gì.
2FA là gì? MFA, 2FA và xác thực 2 lớp khác nhau thế nào?
2FA (Two-Factor Authentication) là xác thực hai yếu tố, người dùng Việt hay gọi là “xác thực 2 lớp” hoặc “bảo mật 2 lớp”. 2FA là một trường hợp của MFA: dùng đúng hai yếu tố. Tên “xác minh 2 bước” thì không đảm bảo hai bước thuộc hai nhóm yếu tố khác nhau.
| Tiêu chí | Xác thực nhiều bước | 2FA (xác thực 2 lớp) | MFA (đa yếu tố) |
|---|---|---|---|
| Số nhóm yếu tố | Có thể chỉ một nhóm | Đúng hai nhóm | Hai nhóm trở lên |
| Ví dụ | Mật khẩu rồi câu hỏi bí mật | Mật khẩu và mã từ ứng dụng | Thẻ thông minh, PIN và vân tay vào phòng máy chủ |
Loại yếu tố quan trọng hơn con số: 2FA dùng passkey có thể an toàn hơn MFA dùng OTP qua SMS.
MFA hoạt động như thế nào?
- Đăng ký: người dùng gắn thêm yếu tố vào tài khoản, ví dụ quét mã QR bằng ứng dụng xác thực, tạo passkey hoặc đăng ký khoá bảo mật. Bước này phải làm khi đã chắc đúng chủ tài khoản.
- Xác thực: người dùng đưa yếu tố thứ nhất, hệ thống chấm rủi ro theo thiết bị, vị trí, thời gian, rồi yêu cầu yếu tố thứ hai. Đúng cả hai mới được cấp phiên.
- Khôi phục: khi mất thiết bị, người dùng lấy lại quyền truy cập bằng mã dự phòng, yếu tố dự phòng hoặc quy trình xác minh lại danh tính.
MFA thích ứng (adaptive MFA) điều chỉnh mức kiểm tra theo rủi ro: máy quen ở văn phòng chỉ cần xác nhận nhẹ, đăng nhập lúc nửa đêm từ quốc gia lạ bị hỏi yếu tố mạnh hơn hoặc bị chặn. Khâu khôi phục hay bị xem nhẹ: nếu gọi tổng đài, đọc ngày sinh là tắt được MFA, kẻ gian sẽ đi đường đó.
Các phương thức MFA phổ biến hiện nay
OTP qua SMS hoặc cuộc gọi
OTP (One-Time Password) là mật khẩu dùng một lần, thường 6 chữ số, gửi tới số điện thoại đã đăng ký. Ai có điện thoại cũng dùng được. Nhược điểm: mã đi qua mạng điện thoại, có thể bị chặn khi kẻ gian chiếm SIM (SIM swap) hoặc khai thác giao thức báo hiệu SS7; người dùng cũng dễ bị lừa đọc mã.
OTP từ ứng dụng xác thực (TOTP)
Ứng dụng xác thực tạo mã theo thuật toán TOTP, chuẩn hoá trong RFC 6238 của IETF năm 2011, phát triển từ HOTP (RFC 4226, năm 2005). Mỗi mã thường sống 30 giây. Ứng dụng và máy chủ chia sẻ một khoá bí mật lúc đăng ký, rồi tự tính mã giống nhau, không gửi qua mạng. Cách này tránh được SIM swap nhưng mã vẫn có thể bị lừa nhập vào trang giả.
Thông báo đẩy (push) và đối chiếu số
Người dùng chỉ cần bấm “Chấp nhận” trên ứng dụng. Kiểu này dễ bị dội thông báo (push bombing, MFA fatigue): kẻ gian có mật khẩu gửi yêu cầu liên tục cho đến khi nạn nhân bấm nhầm. Cách khắc phục là đối chiếu số (number matching): người dùng phải gõ đúng con số đang hiện trên màn hình đăng nhập.
Smart OTP, Soft OTP của ngân hàng
Theo văn bản của Ngân hàng Nhà nước, Soft OTP loại nâng cao là phần mềm trên thiết bị đã đăng ký, tạo mã kết hợp với mã của từng giao dịch (transaction signing). Mã chỉ dùng được cho đúng giao dịch đó.
Khoá bảo mật phần cứng FIDO2
Thiết bị nhỏ cắm USB hoặc chạm NFC, chứa khoá riêng không xuất ra được. Khi đăng nhập, khoá ký vào thử thách của máy chủ, gắn với tên miền của trang. Đây là lựa chọn mạnh nhất cho quản trị viên, kế toán, lãnh đạo.
Passkey và sinh trắc học
Passkey là thông tin đăng nhập chuẩn FIDO, mở bằng vân tay, khuôn mặt hoặc PIN của thiết bị (xem phần riêng bên dưới). Sinh trắc học có hai cách dùng: mở khoá một bí mật trên máy (dữ liệu không rời điện thoại), hoặc so khớp với dữ liệu gốc, như ngân hàng đối chiếu khuôn mặt với chip căn cước. Cách thứ hai cần kiểm tra người thật để chống ảnh, video, deepfake.
Thẻ thông minh và chứng thư số
Người dùng cắm thẻ hoặc token chứa chứng thư số và nhập PIN. Cơ chế dựa trên hạ tầng khoá công khai giống chữ ký số, an toàn cao nhưng tốn công quản lý chứng thư.
Còn OTP qua email chỉ nên là lựa chọn tạm: email bị chiếm thì mọi mã gửi về đó đều lộ. Hướng dẫn NIST SP 800-63B-4 không cho dùng email làm kênh xác thực ngoài băng (out-of-band).
So sánh SMS OTP, ứng dụng xác thực, khoá cứng và passkey
Đánh giá chống phishing dưới đây dựa trên bảng phân loại trong tài liệu hướng dẫn tháng 10/2022 của CISA (Cơ quan An ninh mạng và Hạ tầng Mỹ).
| Phương thức | Chống trang giả | Chống SIM swap | Chống dội thông báo | Chi phí, trải nghiệm |
|---|---|---|---|---|
| OTP qua SMS, cuộc gọi | Không | Không | Có | Phí tin nhắn; quen thuộc, phụ thuộc sóng |
| OTP ứng dụng (TOTP) | Không | Có | Có | Ứng dụng thường miễn phí; phải gõ mã |
| Push chỉ bấm chấp nhận | Không | Có | Không | Rất nhanh |
| Push có đối chiếu số | Không | Có | Có | Nhanh, thêm một thao tác |
| Khoá bảo mật FIDO2 | Có | Có | Có | Mua thiết bị, nên có khoá dự phòng |
| Passkey | Có | Có | Có | Chi phí thấp nếu dịch vụ hỗ trợ; dùng vân tay, PIN |
| Thẻ thông minh PKI | Có | Có | Có | Cao: thẻ, đầu đọc, quản lý chứng thư |
CISA khuyên tổ chức chưa thể triển khai ngay MFA chống phishing hãy dùng OTP qua ứng dụng, token hoặc push có đối chiếu số, và chỉ coi SMS, cuộc gọi là lựa chọn cuối cùng, tạm thời trong lúc chuyển đổi.
Passkey là gì? Có thay được mật khẩu và OTP không?
Passkey là thông tin đăng nhập theo chuẩn của Liên minh FIDO (FIDO Alliance) và W3C, dùng mật mã khoá công khai thay cho mật khẩu. Ngày 05/05/2022, Apple, Google và Microsoft cùng cam kết mở rộng hỗ trợ chuẩn này, cho phép dùng thông tin đăng nhập FIDO trên nhiều thiết bị mà không phải đăng ký lại từng tài khoản.
- Khi tạo passkey, thiết bị sinh cặp khoá: khoá công khai gửi lên máy chủ, khoá riêng ở lại thiết bị hoặc trình quản lý mật khẩu.
- Khi đăng nhập, máy chủ gửi thử thách ngẫu nhiên; bạn mở khoá bằng vân tay, khuôn mặt hoặc PIN, thiết bị ký vào thử thách.
- Máy chủ kiểm tra chữ ký bằng khoá công khai. Không có bí mật nào đi qua mạng để bị đánh cắp.
Cơ chế cặp khoá này được giải thích kỹ trong bài private key và public key là gì. Passkey tự nó đã là đa yếu tố: phải có thiết bị chứa khoá riêng và mở khoá bằng sinh trắc học hoặc PIN. Vì vậy nhiều dịch vụ cho dùng passkey thay cả mật khẩu lẫn OTP.
FIDO Alliance phân biệt passkey đồng bộ (lưu trên đám mây của nhà cung cấp, mã hoá đầu cuối, mất máy không mất passkey) và passkey gắn thiết bị (không rời một thiết bị, như trong khoá bảo mật; mức đảm bảo cao nhất). Hướng dẫn NIST SP 800-63B-4 (bản chính thức tháng 7/2025) cho dùng loại có thể đồng bộ ở mức AAL1 và AAL2, nhưng không ở AAL3 vì khoá riêng xuất ra được. Tức là passkey đồng bộ đủ cho đa số người dùng; tài khoản quản trị cấp cao nên dùng khoá phần cứng.
MFA chống phishing là gì và vì sao quan trọng?
MFA chống phishing (phishing-resistant MFA) là loại MFA mà kẻ gian không lấy được thông tin đăng nhập dùng được, kể cả khi người dùng đã vào trang giả. CISA gọi đây là “tiêu chuẩn vàng” và nêu hai dạng: FIDO/WebAuthn và MFA dựa trên hạ tầng khoá công khai.
OTP không chống được phishing vì trang giả hỏi mã, người dùng gõ, kẻ gian chuyển ngay mã đó sang trang thật. Các bộ công cụ tấn công đứng giữa (adversary-in-the-middle) còn tự động làm việc này và lấy luôn phiên đăng nhập. FIDO2 và passkey chặn được vì chữ ký gắn với tên miền thật: khoá tạo cho trang thật không ký cho tên miền nhái, dù giao diện giống hệt. Dấu hiệu nhận biết và cách xử lý khi lỡ bấm link lạ có trong bài phishing là gì.
NIST SP 800-63B-4 yêu cầu ở mức AAL2 phải cung cấp ít nhất một lựa chọn xác thực chống phishing; ở mức AAL3, chống phishing là bắt buộc.
Kẻ gian vượt qua MFA bằng cách nào và cách phòng ra sao?
| Kiểu tấn công | Diễn ra thế nào | Cách phòng |
|---|---|---|
| Lừa lấy OTP qua trang giả | Trang nhái hỏi mật khẩu rồi OTP, chuyển ngay sang trang thật | Dùng passkey, khoá FIDO2; không nhập mã từ link trong tin nhắn |
| Lừa đọc OTP qua điện thoại | Giả nhân viên ngân hàng, nhà mạng, cơ quan chức năng xin mã | Không tổ chức hợp pháp nào hỏi OTP; đọc kỹ nội dung giao dịch trong tin nhắn |
| Dội thông báo (MFA fatigue) | Gửi liên tục yêu cầu duyệt đến khi người dùng bấm chấp nhận | Bật đối chiếu số, giới hạn số thông báo, cảnh báo khi bị dội |
| Chiếm SIM (SIM swap) | Làm lại SIM số của nạn nhân để nhận tin nhắn | Chuyển sang ứng dụng hoặc passkey; báo nhà mạng khi máy mất sóng bất thường |
| Đánh vào khâu khôi phục | Gọi bộ phận hỗ trợ xin tắt MFA, đổi số điện thoại | Xác minh danh tính chặt; người duyệt thứ hai với tài khoản quan trọng |
| Đánh cắp phiên | Mã độc lấy cookie phiên trên máy đã đăng nhập | Bảo vệ thiết bị đầu cuối, phiên có thời hạn, xác thực lại thao tác nhạy cảm |
Ví dụ thật về dội thông báo: theo cập nhật an ninh của Uber tháng 9/2022, kẻ tấn công có thông tin đăng nhập của một nhân viên hợp đồng, liên tục đăng nhập khiến người này nhận nhiều yêu cầu phê duyệt. Cuối cùng người đó chấp nhận một yêu cầu và kẻ tấn công vào được hệ thống.
Quy định xác thực giao dịch ngân hàng tại Việt Nam
Ngân hàng là nơi người Việt dùng MFA nhiều nhất. Bức tranh rộng hơn có trong bài chuyển đổi số trong ngân hàng; phần này chỉ nói về xác thực.
Quyết định 2345/QĐ-NHNN
Quyết định 2345/QĐ-NHNN ban hành ngày 18/12/2023, hiệu lực từ 01/07/2024, về giải pháp an toàn, bảo mật trong thanh toán trực tuyến và thanh toán thẻ. Văn bản chia giao dịch thành bốn loại A, B, C, D, mỗi loại có biện pháp xác thực tối thiểu.
| Loại | Biện pháp tối thiểu với khách hàng cá nhân (tóm tắt) |
|---|---|
| A | Tên đăng nhập, mật khẩu hoặc PIN |
| B | Một trong: OTP qua SMS, cuộc gọi, email; thẻ ma trận; Soft OTP, Token OTP; xác thực hai kênh; sinh trắc học trên thiết bị; FIDO; chữ ký điện tử an toàn |
| C | Sinh trắc học khớp dữ liệu chip căn cước, qua tài khoản định danh điện tử, hoặc khớp cơ sở dữ liệu sinh trắc học đã kiểm tra (khuyến khích thêm OTP) |
| D | Sinh trắc học kết hợp Soft OTP, Token OTP loại nâng cao, FIDO hoặc chữ ký điện tử an toàn |
Với chuyển tiền của cá nhân, giao dịch thuộc loại C khi một lần chuyển trên 10 triệu đồng, hoặc khi lần chuyển đó cộng tổng giao dịch loại A, B trong ngày vượt 20 triệu đồng. Quyết định cũng yêu cầu xác thực sinh trắc học trước giao dịch đầu tiên trên Mobile Banking hoặc trên thiết bị khác thiết bị gần nhất, thông báo cho khách hàng khi đăng nhập lần đầu hoặc trên thiết bị khác, và lưu nhật ký xác thực tối thiểu 3 tháng.
Thông tư 50/2024/TT-NHNN và Thông tư 77/2025/TT-NHNN
Thông tư 50/2024/TT-NHNN ban hành ngày 31/10/2024, hiệu lực từ 01/01/2025, quy định an toàn, bảo mật cho dịch vụ trực tuyến ngành ngân hàng:
- Phải áp dụng tối thiểu một hình thức xác nhận giao dịch; giao dịch nhiều bước thì xác nhận ở bước phê duyệt cuối cùng.
- Điều 11 quy định các hình thức xác thực, gồm mật khẩu, PIN, OTP, xác thực hai kênh, sinh trắc học, FIDO, chữ ký số. Mật khẩu tối thiểu 8 ký tự có chữ số, chữ hoa, chữ thường; PIN tối thiểu 6 chữ số; OTP qua SMS, thư điện tử có hiệu lực tối đa 5 phút.
- Mobile Banking phải xác thực khách hàng cá nhân khi truy cập lần đầu hoặc trên thiết bị mới, tối thiểu bằng OTP gửi tới số đã đăng ký hoặc Soft OTP, Token OTP.
- Khoản 3 Điều 7: ngân hàng không gửi SMS, thư điện tử chứa đường link cho khách hàng, trừ khi khách hàng yêu cầu.
Thông tư 77/2025/TT-NHNN ban hành ngày 31/12/2025, hiệu lực từ 01/03/2026, sửa đổi Thông tư 50. Giải pháp phát hiện giả mạo sinh trắc học (PAD) phải đạt ISO 30107 cấp độ 2 hoặc tương đương, được chứng nhận bởi tổ chức được Liên minh FIDO công nhận hoặc tổ chức đánh giá sự phù hợp được cấp phép. Ứng dụng Mobile Banking phải tự dừng khi phát hiện trình gỡ lỗi, máy ảo, mã bị chèn, ứng dụng bị đóng gói lại hoặc thiết bị đã root, jailbreak; khi kích hoạt trên thiết bị mới phải dùng phiên bản mới nhất hoặc gần nhất đạt yêu cầu. Một số điều khoản, như xác thực khi khách hàng thay đổi thông tin định danh, áp dụng từ 01/07/2026 hoặc 01/10/2026 tuỳ loại đơn vị.
Lưu ý: quy định ngân hàng được sửa đổi khá thường xuyên. Khi xây dựng hệ thống thật, hãy đối chiếu văn bản hợp nhất mới nhất của Ngân hàng Nhà nước. Với người dùng: không ngân hàng nào gọi điện xin OTP hay gửi link bắt “cập nhật sinh trắc học” qua tin nhắn.
NIST SP 800-63B-4 nói gì về MFA và mật khẩu?
Hướng dẫn định danh số của NIST (Viện Tiêu chuẩn và Công nghệ Mỹ) không bắt buộc tại Việt Nam nhưng được dùng rộng rãi làm chuẩn tham chiếu. Bản SP 800-63B-4 phát hành chính thức ngày 31/07/2025.
| Mức đảm bảo | Yêu cầu chính |
|---|---|
| AAL1 | Tin cậy cơ bản; cho phép một yếu tố, nên có tuỳ chọn MFA |
| AAL2 | Bắt buộc hai yếu tố khác nhau; phải cung cấp ít nhất một lựa chọn chống phishing |
| AAL3 | Chứng minh sở hữu khoá bằng mật mã khoá công khai, chống phishing, khoá riêng không xuất ra được |
- SMS và cuộc gọi bị xếp vào nhóm “hạn chế”: phải có phương án thay thế, nên xét tín hiệu như vừa đổi SIM, chuyển mạng.
- Mật khẩu dùng một mình phải từ 15 ký tự; mật khẩu trong MFA tối thiểu 8 ký tự. Không bắt trộn loại ký tự, không bắt đổi định kỳ, chỉ bắt đổi khi có dấu hiệu lộ; phải so với danh sách mật khẩu phổ biến hoặc đã rò rỉ.
- Số lần thử sai liên tiếp không quá 100; nên giới hạn số thông báo đẩy gửi đến người dùng.
Hệ thống ngân hàng tại Việt Nam vẫn phải theo Thông tư 50; NIST hữu ích khi doanh nghiệp tự thiết kế chính sách nội bộ.
Doanh nghiệp triển khai MFA thế nào cho hiệu quả?
MFA là mắt xích của mô hình zero trust, nơi mọi truy cập đều phải xác minh thay vì tin mặc định người trong mạng nội bộ. Lộ trình gợi ý cho doanh nghiệp vừa và nhỏ:
- Kiểm kê: liệt kê email, ứng dụng văn phòng đám mây, VPN, kế toán, ngân hàng doanh nghiệp, quản trị website, tên miền, mạng xã hội thương hiệu; đánh dấu hệ thống chưa hỗ trợ MFA.
- Ưu tiên theo rủi ro: làm trước quản trị viên, bộ phận hỗ trợ kỹ thuật, kế toán, người duyệt chi, lãnh đạo. CISA cũng khuyên triển khai theo giai đoạn, bắt đầu từ bộ phận hỗ trợ và quản trị viên IT.
- Chọn phương thức theo nhóm: khoá FIDO2 cho quản trị viên; passkey hoặc ứng dụng có đối chiếu số cho nhân viên; hạn chế SMS.
- Gom về một cửa: dùng đăng nhập một lần (SSO) qua nền tảng quản lý định danh để áp MFA cho nhiều ứng dụng cùng lúc.
- Chính sách theo ngữ cảnh: đòi yếu tố mạnh hơn với thiết bị lạ, truy cập từ nước ngoài, thao tác nhạy cảm như đổi tài khoản nhận tiền.
- Đóng cửa sau: tắt giao thức đăng nhập cũ không hỗ trợ MFA; hệ thống không nâng cấp được thì ghi nhận rủi ro, báo lãnh đạo.
- Thiết kế khôi phục: mỗi người hai yếu tố (một chính, một dự phòng); quy định rõ cách bộ phận hỗ trợ xác minh trước khi đặt lại MFA.
- Đào tạo và đo lường: dặn nhân viên không duyệt yêu cầu mình không tạo; theo dõi tỷ lệ tài khoản đã bật MFA và số lần đặt lại.
Nhiều dịch vụ đám mây đã có sẵn MFA; chi phí chính là khoá phần cứng, nền tảng định danh và công hỗ trợ ban đầu.
Người dùng cá nhân nên bật xác thực 2 lớp thế nào cho đúng?
- Bật cho tài khoản “chìa khoá” trước: email chính, tài khoản Apple hoặc Google của điện thoại, mạng xã hội, ứng dụng nhắn tin, ví điện tử.
- Ưu tiên passkey hoặc ứng dụng xác thực; chỉ dùng SMS khi không có lựa chọn khác.
- Lưu mã dự phòng ở nơi an toàn, không chụp ảnh để trong thư viện ảnh.
- Không đọc OTP cho bất kỳ ai và đọc kỹ số tiền, người nhận trong tin nhắn OTP.
- Không duyệt thông báo bạn không chủ động tạo; nếu bị dội yêu cầu, hãy đổi mật khẩu ngay.
Câu hỏi thường gặp
MFA và 2FA có giống nhau không?
2FA là một dạng của MFA, dùng đúng hai yếu tố. MFA gồm hai yếu tố trở lên. Trong đời thường, hai từ này hay dùng thay nhau.
Xác thực 2 lớp bằng SMS có còn an toàn không?
An toàn hơn hẳn chỉ dùng mật khẩu, nhưng là dạng MFA yếu nhất vì có thể bị chiếm SIM, chặn tin hoặc bị lừa đọc mã. Nếu dịch vụ hỗ trợ, hãy chuyển sang ứng dụng xác thực hoặc passkey.
Passkey có phải là MFA không?
Có. Passkey đòi hỏi thiết bị chứa khoá riêng và mở khoá bằng vân tay, khuôn mặt hoặc PIN, tức hai nhóm yếu tố, đồng thời chống được trang đăng nhập giả.
Smart OTP khác SMS OTP thế nào?
SMS OTP gửi qua tin nhắn. Smart OTP tạo ngay trong ứng dụng trên thiết bị đã đăng ký, loại nâng cao còn gắn mã với từng giao dịch, nên không phụ thuộc mạng điện thoại và tránh được rủi ro chiếm SIM.
Bật MFA rồi có cần mật khẩu mạnh nữa không?
Vẫn cần. Mật khẩu yếu khiến bạn chỉ còn một lớp bảo vệ và dễ bị dội yêu cầu duyệt. Hãy dùng trình quản lý mật khẩu để mỗi dịch vụ có mật khẩu riêng.