
Xác thực hai lớp (2FA – two-factor authentication) là lớp bảo mật thứ hai sau mật khẩu, giúp tài khoản của bạn an toàn hơn rất nhiều trước các cuộc tấn công. Theo nghiên cứu của Google, việc bật xác thực hai lớp có thể chặn 100% các bot tự động, 96% các cuộc tấn công phishing hàng loạt và 76% các cuộc tấn công có chủ đích. Microsoft cũng công bố con số tương tự: bật xác thực hai lớp giúp chặn hơn 99,9% các vụ chiếm đoạt tài khoản.

2FA là gì?
Thay vì chỉ dùng mật khẩu (yếu tố thứ nhất), tài khoản của bạn sẽ yêu cầu thêm một yếu tố xác minh nữa khi đăng nhập. Yếu tố thứ hai thường là thứ bạn đang sở hữu: điện thoại nhận mã SMS, ứng dụng tạo mã, hoặc một thiết bị bảo mật vật lý. Ngay cả khi kẻ xấu lấy được mật khẩu của bạn, chúng vẫn không thể đăng nhập nếu không có yếu tố thứ hai này.
Các hình thức 2FA phổ biến
- Mã SMS: Nhận mã qua tin nhắn điện thoại. Dễ thiết lập nhưng dễ bị tấn công qua SIM swap hoặc đánh cắp tin nhắn. Đây là hình thức yếu nhất.
- Ứng dụng xác thực (TOTP): Google Authenticator, Microsoft Authenticator hoặc Authy tạo mã 6 chữ số thay đổi sau mỗi 30 giây. An toàn hơn SMS, hoạt động ngay cả khi không có sóng.
- Khóa bảo mật vật lý (FIDO2/WebAuthn): YubiKey hoặc Titan Security Key là thiết bị USB/NFC. Bạn chỉ cần chạm vào khóa khi đăng nhập. Đây là hình thức chống phishing mạnh nhất hiện nay.
- Passkey: Phiên bản hiện đại của khóa bảo mật, dùng vân tay hoặc khuôn mặt trên chính thiết bị của bạn. Google, Apple và Facebook đều đã hỗ trợ.

Cách bật 2FA cho tài khoản Google
Vào myaccount.google.com/security, chọn mục Xác minh 2 bước (2-Step Verification). Làm theo hướng dẫn: xác nhận số điện thoại, sau đó chọn thêm ứng dụng xác thực hoặc khóa bảo mật. Google có thể mất tới 7 ngày để hoàn toàn tin tưởng thiết bị mới, vì vậy hãy hoàn tất càng sớm càng tốt. Chi tiết tại trang hỗ trợ của Google.
Cách bật 2FA cho Facebook
Vào Cài đặt và quyền riêng tư, chọn Cài đặt, sau đó mở Trung tâm tài khoản (Accounts Centre), chọn Mật khẩu và bảo mật, rồi chọn Xác thực hai lớp. Facebook cho phép chọn một trong ba cách: khóa bảo mật, ứng dụng xác thực hoặc mã SMS. Sau khi bật, bạn sẽ nhận được 10 mã khôi phục dùng một lần. Hướng dẫn chi tiết tại trang trợ giúp Facebook.
Cách bật 2FA cho Telegram
Vào Cài đặt, chọn Quyền riêng tư và bảo mật, rồi chọn Xác minh hai bước (Two-Step Verification). Đặt mật khẩu và gợi ý, sau đó thêm email khôi phục. Lưu ý quan trọng: email khôi phục là cách duy nhất để lấy lại quyền kiểm soát tài khoản nếu bạn quên mật khẩu, nên hãy dùng email thật của mình. Tham khảo FAQ chính thức của Telegram.

Mã khôi phục: thứ bắt buộc phải lưu
Khi bật 2FA, các dịch vụ đều cấp một bộ mã khôi phục dùng một lần. Nếu bạn làm mất điện thoại, đổi số hoặc gỡ ứng dụng xác thực, chỉ có bộ mã này giúp bạn lấy lại tài khoản. Hãy in ra giấy hoặc lưu vào nơi an toàn, tuyệt đối không chụp màn hình rồi để trong thư mục ảnh điện thoại. Không chia sẻ mã khôi phục với bất kỳ ai, kể cả người tự xưng là nhân viên hỗ trợ.
Có nên dùng 2FA cho mọi tài khoản?
Cơ quan An ninh mạng Hoa Kỳ (CISA) khuyến nghị bật xác thực nhiều lớp cho tất cả tài khoản quan trọng: email, ngân hàng, mạng xã hội và ví tiền mã hóa. Nếu tài khoản quá nhiều, hãy bắt đầu từ những nơi nhạy cảm nhất, sau đó dần mở rộng. Các ứng dụng quản lý mật khẩu như Bitwarden cũng tích hợp sẵn tính năng tạo mã 2FA, giúp bạn gộp mọi thứ vào một nơi mà vẫn an toàn nếu có mã khôi phục dự phòng.
Lầm tưởng phổ biến về 2FA
Nhiều người nghĩ rằng 2FA quá rắc rối, chỉ cần mật khẩu mạnh là đủ. Thực tế, các vụ rò rỉ mật khẩu diễn ra thường xuyên, và nhiều người dùng lại dùng chung một mật khẩu cho nhiều dịch vụ. Khi một trang web bị lộ dữ liệu, hacker sẽ thử mật khẩu đó trên hàng loạt tài khoản khác nhau. Lúc này, lớp xác thực thứ hai chính là tấm chắn cuối cùng bảo vệ tài khoản của bạn.
Một lầm tưởng khác là chỉ cần bật 2FA qua SMS là đủ. Thực tế, các cuộc tấn công SIM swap ngày càng tinh vi: kẻ xấu giả danh chủ thuê bao để yêu cầu nhà mạng chuyển số về SIM của chúng, sau đó nhận mã xác thực thay bạn. Vì vậy, với các tài khoản quan trọng như ngân hàng, email chính hay ví tiền mã hóa, nên ưu tiên ứng dụng xác thực hoặc khóa bảo mật vật lý thay vì chỉ dùng SMS.
Cuối cùng, đừng quên rằng 2FA không bảo vệ bạn khỏi mọi hình thức tấn công. Các cuộc tấn công phishing tinh vi vẫn có thể lừa bạn nhập mã xác thực ngay trên trang giả mạo. Vì vậy, hãy luôn kiểm tra địa chỉ trang web trước khi nhập thông tin, và không bao giờ cung cấp mã xác thực cho bất kỳ ai yêu cầu qua điện thoại hay tin nhắn.
Tham khảo thêm
Google: New research – How effective is basic account hygiene at preventing hijacking
Microsoft: One simple action can prevent 99.9% of account attacks
