Hướng dẫn 2FA xác thực hai lớp: Cách bật và bảo vệ tài khoản

Xác thực hai lớp (2FA – two-factor authentication) là lớp bảo mật thứ hai sau mật khẩu, giúp tài khoản của bạn an toàn hơn rất nhiều trước các cuộc tấn công. Theo nghiên cứu của Google, việc bật xác thực hai lớp có thể chặn 100% các bot tự động, 96% các cuộc tấn công phishing hàng loạt và 76% các cuộc tấn công có chủ đích. Microsoft cũng công bố con số tương tự: bật xác thực hai lớp giúp chặn hơn 99,9% các vụ chiếm đoạt tài khoản.

Màn hình cài đặt xác thực hai lớp Google Account với bước nhập số điện thoại

2FA là gì?

Thay vì chỉ dùng mật khẩu (yếu tố thứ nhất), tài khoản của bạn sẽ yêu cầu thêm một yếu tố xác minh nữa khi đăng nhập. Yếu tố thứ hai thường là thứ bạn đang sở hữu: điện thoại nhận mã SMS, ứng dụng tạo mã, hoặc một thiết bị bảo mật vật lý. Ngay cả khi kẻ xấu lấy được mật khẩu của bạn, chúng vẫn không thể đăng nhập nếu không có yếu tố thứ hai này.

Các hình thức 2FA phổ biến

  • Mã SMS: Nhận mã qua tin nhắn điện thoại. Dễ thiết lập nhưng dễ bị tấn công qua SIM swap hoặc đánh cắp tin nhắn. Đây là hình thức yếu nhất.
  • Ứng dụng xác thực (TOTP): Google Authenticator, Microsoft Authenticator hoặc Authy tạo mã 6 chữ số thay đổi sau mỗi 30 giây. An toàn hơn SMS, hoạt động ngay cả khi không có sóng.
  • Khóa bảo mật vật lý (FIDO2/WebAuthn): YubiKey hoặc Titan Security Key là thiết bị USB/NFC. Bạn chỉ cần chạm vào khóa khi đăng nhập. Đây là hình thức chống phishing mạnh nhất hiện nay.
  • Passkey: Phiên bản hiện đại của khóa bảo mật, dùng vân tay hoặc khuôn mặt trên chính thiết bị của bạn. Google, Apple và Facebook đều đã hỗ trợ.
Ba màn hình ứng dụng Microsoft Authenticator hiển thị các bước thêm tài khoản và quét QR

Cách bật 2FA cho tài khoản Google

Vào myaccount.google.com/security, chọn mục Xác minh 2 bước (2-Step Verification). Làm theo hướng dẫn: xác nhận số điện thoại, sau đó chọn thêm ứng dụng xác thực hoặc khóa bảo mật. Google có thể mất tới 7 ngày để hoàn toàn tin tưởng thiết bị mới, vì vậy hãy hoàn tất càng sớm càng tốt. Chi tiết tại trang hỗ trợ của Google.

Cách bật 2FA cho Facebook

Vào Cài đặt và quyền riêng tư, chọn Cài đặt, sau đó mở Trung tâm tài khoản (Accounts Centre), chọn Mật khẩu và bảo mật, rồi chọn Xác thực hai lớp. Facebook cho phép chọn một trong ba cách: khóa bảo mật, ứng dụng xác thực hoặc mã SMS. Sau khi bật, bạn sẽ nhận được 10 mã khôi phục dùng một lần. Hướng dẫn chi tiết tại trang trợ giúp Facebook.

Cách bật 2FA cho Telegram

Vào Cài đặt, chọn Quyền riêng tư và bảo mật, rồi chọn Xác minh hai bước (Two-Step Verification). Đặt mật khẩu và gợi ý, sau đó thêm email khôi phục. Lưu ý quan trọng: email khôi phục là cách duy nhất để lấy lại quyền kiểm soát tài khoản nếu bạn quên mật khẩu, nên hãy dùng email thật của mình. Tham khảo FAQ chính thức của Telegram.

Khóa bảo mật YubiKey màu đen đang cắm vào MacBook qua cổng USB-C

Mã khôi phục: thứ bắt buộc phải lưu

Khi bật 2FA, các dịch vụ đều cấp một bộ mã khôi phục dùng một lần. Nếu bạn làm mất điện thoại, đổi số hoặc gỡ ứng dụng xác thực, chỉ có bộ mã này giúp bạn lấy lại tài khoản. Hãy in ra giấy hoặc lưu vào nơi an toàn, tuyệt đối không chụp màn hình rồi để trong thư mục ảnh điện thoại. Không chia sẻ mã khôi phục với bất kỳ ai, kể cả người tự xưng là nhân viên hỗ trợ.

Có nên dùng 2FA cho mọi tài khoản?

Cơ quan An ninh mạng Hoa Kỳ (CISA) khuyến nghị bật xác thực nhiều lớp cho tất cả tài khoản quan trọng: email, ngân hàng, mạng xã hội và ví tiền mã hóa. Nếu tài khoản quá nhiều, hãy bắt đầu từ những nơi nhạy cảm nhất, sau đó dần mở rộng. Các ứng dụng quản lý mật khẩu như Bitwarden cũng tích hợp sẵn tính năng tạo mã 2FA, giúp bạn gộp mọi thứ vào một nơi mà vẫn an toàn nếu có mã khôi phục dự phòng.

Lầm tưởng phổ biến về 2FA

Nhiều người nghĩ rằng 2FA quá rắc rối, chỉ cần mật khẩu mạnh là đủ. Thực tế, các vụ rò rỉ mật khẩu diễn ra thường xuyên, và nhiều người dùng lại dùng chung một mật khẩu cho nhiều dịch vụ. Khi một trang web bị lộ dữ liệu, hacker sẽ thử mật khẩu đó trên hàng loạt tài khoản khác nhau. Lúc này, lớp xác thực thứ hai chính là tấm chắn cuối cùng bảo vệ tài khoản của bạn.

Một lầm tưởng khác là chỉ cần bật 2FA qua SMS là đủ. Thực tế, các cuộc tấn công SIM swap ngày càng tinh vi: kẻ xấu giả danh chủ thuê bao để yêu cầu nhà mạng chuyển số về SIM của chúng, sau đó nhận mã xác thực thay bạn. Vì vậy, với các tài khoản quan trọng như ngân hàng, email chính hay ví tiền mã hóa, nên ưu tiên ứng dụng xác thực hoặc khóa bảo mật vật lý thay vì chỉ dùng SMS.

Cuối cùng, đừng quên rằng 2FA không bảo vệ bạn khỏi mọi hình thức tấn công. Các cuộc tấn công phishing tinh vi vẫn có thể lừa bạn nhập mã xác thực ngay trên trang giả mạo. Vì vậy, hãy luôn kiểm tra địa chỉ trang web trước khi nhập thông tin, và không bao giờ cung cấp mã xác thực cho bất kỳ ai yêu cầu qua điện thoại hay tin nhắn.

Tham khảo thêm

Google: New research – How effective is basic account hygiene at preventing hijacking

Microsoft: One simple action can prevent 99.9% of account attacks

CISA: Multifactor Authentication

Tôi là một lập trình viên IOS. Code chính là IOS nhưng thỉnnh thoảng vẫn đá sang Android hoặc web. Mặc dù không quá thông thạo nhưng tôi sẽ chia sẻ những kiến thức mà mình đã tìm hiểu, áp dụng qua.

Bài viết liên quan

Cách xóa bloatware trên Android an toàn và hiệu quả

Bloatware trên Android là những ứng dụng được nhà sản xuất hoặc nhà mạng cài sẵn ngay từ khi máy xuất xưởng, khiến máy chậm, đầy bộ nhớ và kèm…

Xem thêm

Cách tiết kiệm pin điện thoại: 12 mẹo thực tế cho iPhone và Android

Tiết kiệm pin điện thoại không đến từ một thao tác thần kỳ mà từ việc kết hợp đúng các thiết lập và thói quen sử dụng hàng ngày. Bài…

Xem thêm

Cách tìm điện thoại bị mất: Định vị, khóa từ xa và xóa dữ liệu

Điện thoại bị mất là tình huống ai cũng có thể gặp, và cách tìm điện thoại bị mất nhanh nhất chính là dùng công cụ định vị từ xa…

Xem thêm
0 0 đánh giá
Article Rating
Theo dõi
Thông báo của
guest
0 Comments
Cũ nhất
Mới nhất Được bỏ phiếu nhiều nhất