Hướng dẫn 2FA xác thực hai lớp: Cách bật và bảo vệ tài khoản

Xác thực hai lớp (2FA – two-factor authentication) là lớp bảo mật thứ hai sau mật khẩu, giúp tài khoản của bạn an toàn hơn rất nhiều trước các cuộc tấn công. Theo nghiên cứu của Google, việc bật xác thực hai lớp có thể chặn 100% các bot tự động, 96% các cuộc tấn công phishing hàng loạt và 76% các cuộc tấn công có chủ đích. Microsoft cũng công bố con số tương tự: bật xác thực hai lớp giúp chặn hơn 99,9% các vụ chiếm đoạt tài khoản.

Màn hình cài đặt xác thực hai lớp Google Account với bước nhập số điện thoại

2FA là gì?

Thay vì chỉ dùng mật khẩu (yếu tố thứ nhất), tài khoản của bạn sẽ yêu cầu thêm một yếu tố xác minh nữa khi đăng nhập. Yếu tố thứ hai thường là thứ bạn đang sở hữu: điện thoại nhận mã SMS, ứng dụng tạo mã, hoặc một thiết bị bảo mật vật lý. Ngay cả khi kẻ xấu lấy được mật khẩu của bạn, chúng vẫn không thể đăng nhập nếu không có yếu tố thứ hai này.

Các hình thức 2FA phổ biến

  • Mã SMS: Nhận mã qua tin nhắn điện thoại. Dễ thiết lập nhưng dễ bị tấn công qua SIM swap hoặc đánh cắp tin nhắn. Đây là hình thức yếu nhất.
  • Ứng dụng xác thực (TOTP): Google Authenticator, Microsoft Authenticator hoặc Authy tạo mã 6 chữ số thay đổi sau mỗi 30 giây. An toàn hơn SMS, hoạt động ngay cả khi không có sóng.
  • Khóa bảo mật vật lý (FIDO2/WebAuthn): YubiKey hoặc Titan Security Key là thiết bị USB/NFC. Bạn chỉ cần chạm vào khóa khi đăng nhập. Đây là hình thức chống phishing mạnh nhất hiện nay.
  • Passkey: Phiên bản hiện đại của khóa bảo mật, dùng vân tay hoặc khuôn mặt trên chính thiết bị của bạn. Google, Apple và Facebook đều đã hỗ trợ.
Ba màn hình ứng dụng Microsoft Authenticator hiển thị các bước thêm tài khoản và quét QR

Cách bật 2FA cho tài khoản Google

Vào myaccount.google.com/security, chọn mục Xác minh 2 bước (2-Step Verification). Làm theo hướng dẫn: xác nhận số điện thoại, sau đó chọn thêm ứng dụng xác thực hoặc khóa bảo mật. Google có thể mất tới 7 ngày để hoàn toàn tin tưởng thiết bị mới, vì vậy hãy hoàn tất càng sớm càng tốt. Chi tiết tại trang hỗ trợ của Google.

Cách bật 2FA cho Facebook

Vào Cài đặt và quyền riêng tư, chọn Cài đặt, sau đó mở Trung tâm tài khoản (Accounts Centre), chọn Mật khẩu và bảo mật, rồi chọn Xác thực hai lớp. Facebook cho phép chọn một trong ba cách: khóa bảo mật, ứng dụng xác thực hoặc mã SMS. Sau khi bật, bạn sẽ nhận được 10 mã khôi phục dùng một lần. Hướng dẫn chi tiết tại trang trợ giúp Facebook.

Cách bật 2FA cho Telegram

Vào Cài đặt, chọn Quyền riêng tư và bảo mật, rồi chọn Xác minh hai bước (Two-Step Verification). Đặt mật khẩu và gợi ý, sau đó thêm email khôi phục. Lưu ý quan trọng: email khôi phục là cách duy nhất để lấy lại quyền kiểm soát tài khoản nếu bạn quên mật khẩu, nên hãy dùng email thật của mình. Tham khảo FAQ chính thức của Telegram.

Khóa bảo mật YubiKey màu đen đang cắm vào MacBook qua cổng USB-C

Mã khôi phục: thứ bắt buộc phải lưu

Khi bật 2FA, các dịch vụ đều cấp một bộ mã khôi phục dùng một lần. Nếu bạn làm mất điện thoại, đổi số hoặc gỡ ứng dụng xác thực, chỉ có bộ mã này giúp bạn lấy lại tài khoản. Hãy in ra giấy hoặc lưu vào nơi an toàn, tuyệt đối không chụp màn hình rồi để trong thư mục ảnh điện thoại. Không chia sẻ mã khôi phục với bất kỳ ai, kể cả người tự xưng là nhân viên hỗ trợ.

Có nên dùng 2FA cho mọi tài khoản?

Cơ quan An ninh mạng Hoa Kỳ (CISA) khuyến nghị bật xác thực nhiều lớp cho tất cả tài khoản quan trọng: email, ngân hàng, mạng xã hội và ví tiền mã hóa. Nếu tài khoản quá nhiều, hãy bắt đầu từ những nơi nhạy cảm nhất, sau đó dần mở rộng. Các ứng dụng quản lý mật khẩu như Bitwarden cũng tích hợp sẵn tính năng tạo mã 2FA, giúp bạn gộp mọi thứ vào một nơi mà vẫn an toàn nếu có mã khôi phục dự phòng.

Lầm tưởng phổ biến về 2FA

Nhiều người nghĩ rằng 2FA quá rắc rối, chỉ cần mật khẩu mạnh là đủ. Thực tế, các vụ rò rỉ mật khẩu diễn ra thường xuyên, và nhiều người dùng lại dùng chung một mật khẩu cho nhiều dịch vụ. Khi một trang web bị lộ dữ liệu, hacker sẽ thử mật khẩu đó trên hàng loạt tài khoản khác nhau. Lúc này, lớp xác thực thứ hai chính là tấm chắn cuối cùng bảo vệ tài khoản của bạn.

Một lầm tưởng khác là chỉ cần bật 2FA qua SMS là đủ. Thực tế, các cuộc tấn công SIM swap ngày càng tinh vi: kẻ xấu giả danh chủ thuê bao để yêu cầu nhà mạng chuyển số về SIM của chúng, sau đó nhận mã xác thực thay bạn. Vì vậy, với các tài khoản quan trọng như ngân hàng, email chính hay ví tiền mã hóa, nên ưu tiên ứng dụng xác thực hoặc khóa bảo mật vật lý thay vì chỉ dùng SMS.

Cuối cùng, đừng quên rằng 2FA không bảo vệ bạn khỏi mọi hình thức tấn công. Các cuộc tấn công phishing tinh vi vẫn có thể lừa bạn nhập mã xác thực ngay trên trang giả mạo. Vì vậy, hãy luôn kiểm tra địa chỉ trang web trước khi nhập thông tin, và không bao giờ cung cấp mã xác thực cho bất kỳ ai yêu cầu qua điện thoại hay tin nhắn.

Tham khảo thêm

Google: New research – How effective is basic account hygiene at preventing hijacking

Microsoft: One simple action can prevent 99.9% of account attacks

CISA: Multifactor Authentication

Tôi là một lập trình viên IOS. Code chính là IOS nhưng thỉnnh thoảng vẫn đá sang Android hoặc web. Mặc dù không quá thông thạo nhưng tôi sẽ chia sẻ những kiến thức mà mình đã tìm hiểu, áp dụng qua.

Bài viết liên quan

Minh họa Tmux pane layout editor bên trái terminal chạy server bên phải logs dưới cùng

Tmux + sessionizer Quản lý terminal workflow như pro

Tmux: Terminal multiplexer bất kỳ developer nào cũng nên biết Tmux cho phép chia cửa sổ terminal thành nhiều pane, tạo nhiều session, detach/attach bất cứ lúc nào. Khi kết…

Xem thêm

HTMX + Alpine.js: Xây Dựng Web Động Không Cần React Hay Vue

Trong thế giới web hiện đại, không còn nhiều ai chọn React hay Vue cho một trang web đơn giản – vì chúng tốn hàng chục MB bundle, require build…

Xem thêm

Hướng dẫn Nginx Reverse Proxy: cấu hình và tối ưu hiệu năng

Trong hạ tầng web hiện đại, Nginx Reverse Proxy đóng vai trò trung gian đón request từ client rồi chuyển tiếp tới backend, giúp ẩn cấu trúc nội bộ, phân…

Xem thêm
0 0 đánh giá
Article Rating
Theo dõi
Thông báo của
guest
0 Comments
Cũ nhất
Mới nhất Được bỏ phiếu nhiều nhất