Trong nhiều năm, mật khẩu là cánh cửa quen thuộc để truy cập email, mạng xã hội, ngân hàng số và các dịch vụ trực tuyến. Người dùng được khuyến cáo đặt mật khẩu dài, không dùng lại giữa nhiều tài khoản, bật xác thực hai yếu tố và thay đổi thông tin khi có dấu hiệu bất thường. Tuy nhiên, càng nhiều dịch vụ xuất hiện, việc ghi nhớ và bảo vệ hàng chục mật khẩu càng trở nên khó khăn. Đây là khoảng trống mà passkey, hay khóa truy cập, đang hướng tới giải quyết.
Passkey cho phép người dùng đăng nhập mà không cần gõ mật khẩu truyền thống. Thay vì lưu một chuỗi ký tự trên máy chủ rồi đối chiếu với thông tin người dùng nhập vào, hệ thống sử dụng một cặp khóa mật mã. Một khóa được lưu trên thiết bị hoặc trong trình quản lý thông tin xác thực, còn khóa tương ứng được đăng ký với dịch vụ trực tuyến. Khi đăng nhập, thiết bị tạo ra bằng chứng hợp lệ mà không gửi khóa bí mật lên website.
Passkey hoạt động như thế nào?
Về bản chất, passkey dựa trên cơ chế mật mã khóa công khai và các tiêu chuẩn xác thực hiện đại như WebAuthn. Khi người dùng tạo passkey cho một tài khoản, thiết bị sinh ra hai phần của một cặp khóa. Khóa công khai có thể được dịch vụ lưu lại để kiểm tra các lần đăng nhập sau này. Khóa riêng được giữ ở phía người dùng và không cần được gửi trực tiếp cho dịch vụ.
Ở lần đăng nhập tiếp theo, website gửi một thử thách kỹ thuật đến thiết bị. Người dùng xác nhận bằng cách mở khóa điện thoại, quét vân tay, nhận diện khuôn mặt hoặc nhập mã PIN của thiết bị. Sau đó, thiết bị dùng khóa riêng để tạo chữ ký cho thử thách. Máy chủ kiểm tra chữ ký bằng khóa công khai đã đăng ký. Nếu hai phần khớp nhau, phiên đăng nhập được chấp nhận.
Quy trình này diễn ra nhanh và thường không yêu cầu người dùng nhớ thêm một chuỗi ký tự nào. Điều quan trọng là dữ liệu sinh trắc học, chẳng hạn vân tay hoặc khuôn mặt, thường được xử lý cục bộ trên thiết bị để xác nhận người đang sử dụng. Dịch vụ trực tuyến không nhận được bản dữ liệu sinh trắc học đó chỉ vì người dùng dùng passkey để đăng nhập.
Vì sao passkey có thể giảm rủi ro lừa đảo?
Mật khẩu có một điểm yếu căn bản: người dùng có thể bị dụ nhập chúng vào một trang web giả mạo. Nếu kẻ xấu dựng một trang có giao diện giống dịch vụ thật, một mật khẩu bị đánh cắp có thể được sử dụng ở nơi khác, đặc biệt khi người dùng đã dùng lại mật khẩu trên nhiều tài khoản.
Passkey không hoạt động theo cách người dùng tự đọc rồi nhập một bí mật vào bất kỳ trang nào. Việc xác thực gắn với thông tin của dịch vụ và bối cảnh đăng nhập. Một trang giả mạo không dễ dàng yêu cầu thiết bị tạo bằng chứng hợp lệ cho tên miền của dịch vụ thật. Vì vậy, passkey có khả năng chống lừa đảo tốt hơn so với việc chỉ dùng mật khẩu, dù điều đó không có nghĩa mọi rủi ro an ninh đều biến mất.
Kẻ tấn công vẫn có thể lừa người dùng cài phần mềm độc hại, chiếm quyền kiểm soát phiên đăng nhập, đánh cắp thiết bị đã mở khóa hoặc thao túng quy trình khôi phục tài khoản. Các hình thức lừa đảo liên quan đến mã xác nhận, cuộc gọi giả danh hỗ trợ kỹ thuật và liên kết độc hại cũng vẫn cần được cảnh giác. Passkey là một lớp bảo vệ quan trọng, không phải lý do để bỏ qua các nguyên tắc an toàn cơ bản.
Trải nghiệm sử dụng trong đời sống hằng ngày
Điểm dễ nhận thấy nhất của passkey là sự thay đổi trong thao tác đăng nhập. Trên điện thoại, người dùng có thể chọn tài khoản rồi xác nhận bằng phương thức mở khóa sẵn có. Trên máy tính, passkey có thể được lưu trong trình quản lý thông tin xác thực của hệ điều hành, trình duyệt hoặc một thiết bị bảo mật chuyên dụng. Một số hệ sinh thái còn hỗ trợ sử dụng điện thoại để xác nhận đăng nhập trên máy tính thông qua kết nối tầm gần.
Cách vận hành cụ thể phụ thuộc vào hệ điều hành, trình duyệt và dịch vụ mà người dùng đang sử dụng. Có nơi cho phép passkey đồng bộ giữa các thiết bị trong cùng một hệ sinh thái. Có nơi yêu cầu tạo passkey riêng trên từng thiết bị. Người dùng cũng có thể gặp lựa chọn lưu khóa trên phần cứng bảo mật hoặc trong một ứng dụng quản lý mật khẩu có hỗ trợ tiêu chuẩn tương ứng.
Khả năng đồng bộ giúp việc đổi điện thoại thuận tiện hơn, nhưng đồng thời đòi hỏi người dùng bảo vệ tài khoản trung tâm dùng để đồng bộ. Nếu tài khoản này bị chiếm quyền, kẻ xấu có thể tìm cách tiếp cận nhiều thông tin xác thực khác. Vì thế, tài khoản hệ sinh thái, email chính và trình quản lý mật khẩu cần được bảo vệ bằng phương thức mạnh, có mã khôi phục an toàn và thiết bị đáng tin cậy.
Những điểm cần chuẩn bị trước khi chuyển sang passkey
Không phải dịch vụ nào cũng hỗ trợ passkey theo cùng một cách. Một số nền tảng cho phép tạo nhiều khóa để dùng trên điện thoại, máy tính và thiết bị dự phòng. Một số nền tảng vẫn duy trì mật khẩu như phương án đăng nhập song song. Trước khi xóa mật khẩu hoặc thay đổi phương thức bảo mật, người dùng nên kiểm tra trang cài đặt tài khoản và đọc kỹ các lựa chọn khôi phục.
Thiết bị dự phòng là một vấn đề thực tế. Nếu điện thoại duy nhất bị mất, hỏng hoặc bị khóa, người dùng cần một phương án khác để quay lại tài khoản. Phương án này có thể là một thiết bị đã đăng nhập, một passkey bổ sung, khóa bảo mật vật lý hoặc quy trình khôi phục của dịch vụ. Các mã khôi phục, nếu được cung cấp, nên được lưu ở nơi riêng tư và không chụp màn hình rồi để trong thư viện ảnh đồng bộ tự động.
Người dùng cũng nên rà soát danh sách thiết bị đang có quyền truy cập tài khoản. Khi bán, cho mượn hoặc thanh lý điện thoại và máy tính, cần đăng xuất khỏi tài khoản, xóa dữ liệu theo quy trình phù hợp và thu hồi các phương thức xác thực không còn sử dụng. Việc tạo quá nhiều passkey mà không quản lý có thể khiến danh sách trở nên khó kiểm soát, nhất là khi người dùng không nhớ khóa nào gắn với thiết bị nào.
Passkey thay đổi cách nghĩ về an toàn tài khoản
Với mật khẩu, trách nhiệm thường được đặt nặng lên trí nhớ và thói quen của người dùng. Họ phải tự tạo chuỗi đủ mạnh, không lặp lại, không chia sẻ và nhận biết các trang giả mạo. Passkey chuyển một phần trách nhiệm đó sang thiết bị và giao thức xác thực. Người dùng vẫn phải bảo vệ thiết bị, nhưng không còn phải thường xuyên tiết lộ một bí mật có thể bị sao chép bằng cách nhập vào biểu mẫu giả.
Thay đổi này cũng có ý nghĩa đối với các tổ chức. Khi giảm số lượng mật khẩu cần quản lý, doanh nghiệp có thể hạn chế một nhóm yêu cầu hỗ trợ liên quan đến quên mật khẩu hoặc đặt lại tài khoản. Tuy nhiên, triển khai passkey không chỉ là bật một nút trong hệ thống. Tổ chức cần xây dựng chính sách cho thiết bị cá nhân, thiết bị dùng chung, nhân sự nghỉ việc, tài khoản quản trị và quy trình phục hồi khi mất quyền truy cập.
Đối với các dịch vụ hướng đến số đông, trải nghiệm chuyển đổi cũng quan trọng không kém phần kỹ thuật. Nếu quy trình tạo khóa quá khó hiểu, người dùng có thể quay lại mật khẩu hoặc tạo những phương án dự phòng kém an toàn. Màn hình hướng dẫn cần giải thích rõ passkey đang được lưu ở đâu, có thể dùng trên thiết bị nào và phải làm gì khi thiết bị chính không còn sử dụng được.
Cách bắt đầu một cách thận trọng
Người dùng có thể bắt đầu bằng một tài khoản ít nhạy cảm nhưng thường xuyên sử dụng, sau đó làm quen với quy trình tạo và dùng passkey. Tiếp theo, nên kiểm tra khả năng đăng nhập trên thiết bị thứ hai, xem danh sách passkey đã tạo và thử quy trình khôi phục mà dịch vụ cung cấp. Các tài khoản quan trọng như email chính cần được xử lý cẩn trọng hơn vì chúng thường được dùng để đặt lại quyền truy cập cho nhiều dịch vụ khác.
Song song với việc tạo passkey, người dùng nên cập nhật hệ điều hành và trình duyệt, bật khóa màn hình, không chia sẻ mã PIN thiết bị và tránh đăng nhập trên máy tính công cộng. Nếu sử dụng trình quản lý mật khẩu, hãy bảo vệ tài khoản chính bằng một mật khẩu riêng biệt, xác thực bổ sung và phương án khôi phục được cất giữ an toàn.
Passkey không phải một khẩu hiệu thay thế hoàn toàn mọi công cụ bảo mật. Đây là một bước tiến trong cách thiết kế đăng nhập, giúp giảm sự phụ thuộc vào mật khẩu và hạn chế nhiều tình huống đánh cắp thông tin qua trang giả mạo. Giá trị lớn nhất của công nghệ nằm ở việc biến một quy trình vốn phụ thuộc vào trí nhớ thành quy trình dựa nhiều hơn vào thiết bị, mật mã và sự xác nhận có chủ đích.
Khi các dịch vụ hỗ trợ rộng rãi hơn, người dùng sẽ có thêm lựa chọn để xây dựng hệ thống tài khoản an toàn và thuận tiện. Dù vậy, hiệu quả cuối cùng vẫn phụ thuộc vào việc quản lý thiết bị, bảo vệ tài khoản đồng bộ và chuẩn bị phương án khôi phục. Hiểu rõ những điều đó sẽ giúp passkey phát huy đúng vai trò: làm cho đăng nhập đơn giản hơn mà không biến sự tiện lợi thành một điểm yếu mới.

