
Passkey là cách đăng nhập không cần mật khẩu, dựa trên cặp khóa công khai và chữ ký số thay vì việc gõ chuỗi ký tự dễ bị đánh cắp. Passkey chạy trên nền tảng tiêu chuẩn WebAuthn do W3C và FIDO Alliance phát triển, cho phép website xác minh danh tính người dùng bằng thiết bị như iPhone, Android, Windows Hello hoặc khóa bảo mật USB. Bài viết này giải thích Passkey hoạt động như thế nào, khác biệt với mật khẩu và mã OTP ra sao, và cách tự thiết lập Passkey cho tài khoản của bạn.

Passkey là gì?
Theo định nghĩa trong đặc tả chính thức của W3C, Web Authentication (WebAuthn) là một tiêu chuẩn web cho phép website tạo và sử dụng thông tin xác thực dựa trên khóa công khai, kết hợp với cơ chế chứng thực để chứng minh phần cứng thực sự nằm trong tay người dùng. Thông tin xác thực đó chính là passkey.
Điểm khác biệt cốt lõi nằm ở chỗ mật khẩu là thứ chia sẻ giữa người dùng và máy chủ, còn passkey là cặp khóa riêng: khóa bí mật chỉ nằm trong thiết bị (hoặc trong kho đồng bộ mật mã), khóa công khai mới được gửi lên máy chủ. Không có gì để đánh cắp từ phía máy chủ, bởi vì máy chủ không bao giờ giữ bí mật.
Đặc tả WebAuthn được xuất bản lần đầu vào năm 2019 và hiện đã trở thành tiêu chuẩn được các trình duyệt lớn hỗ trợ đầy đủ: Chrome, Edge, Safari và Firefox đều đã triển khai API navigator.credentials từ lâu. Nhờ đó, Passkey hoạt động đồng nhất trên Windows, macOS, iOS, Android và cả web app chạy trong trình duyệt.

Passkey hoạt động như thế nào?
Quy trình gồm hai chặng: đăng ký (registration) và đăng nhập (authentication). Mỗi chặng đều dựa trên cặp khóa bất đối xứng sinh ra bên trong thiết bị.
Đăng ký passkey
- Người dùng nhập tên đăng nhập, website gửi thử thách ngẫu nhiên tới máy chủ.
- Máy chủ tạo một cặp khóa ngẫu nhiên bên trong authenticator — phần cứng hoặc phần mềm bảo mật.
- Khóa công khai cùng thông tin thiết bị được gửi lên máy chủ và lưu lại. Khóa bí mật không bao giờ rời khỏi thiết bị.
- Người dùng xác nhận qua sinh trắc học hoặc mã PIN thiết bị.
Đăng nhập bằng passkey
- Website gửi thử thách ngẫu nhiên cùng danh sách thông tin xác thực mà máy chủ đã lưu cho tài khoản.
- Authenticator kiểm tra thử thách có khớp với website đang gọi không, rồi ký bằng khóa bí mật.
- Chữ ký cùng khóa công khai được gửi lên máy chủ, máy chủ dùng khóa công khai đã lưu để xác minh.
- Xác thực thành công, người dù vào được tài khoản mà không cần bất kỳ mật khẩu nào.
Bước thứ hai chính là lý do Passkey chống được phishing: authenticator kiểm tra origin của website. Nếu bạn bị dẫn tới trang giả mạo có cùng giao diện nhưng khác tên miền, authenticator sẽ từ chối ký vì thông tin xác thực bị ràng buộc với tên miền cụ thể.

Passkey khác gì mật khẩu và OTP?
| Tiêu chí | Mật khẩu | Mã OTP / SMS | Passkey |
|---|---|---|---|
| Bảo chất lưu trữ | Văn bản thuần, có thể bị đọc lại | Chuỗi số ngắn hạn | Cặp khóa bất đối xứng |
| Khả năng bị đánh cắp từ máy chủ | Cao nếu bị lộ kho dữ liệu | Thấp hơn nhưng còn bị nghe lỏm | Không, máy chủ chỉ giữ khóa công khai |
| Chống phishing | Không | Không | Có, kiểm tra origin |
| Trải nghiệm người dùng | Gõ lại, dễ quên | Chờ độ trễ mã | Chạm vân tay hoặc nhìn thiết bị |
| Vai trò phụ | Yếu | Chỉ dùng kèm | Có thể thay thế hoàn toàn |
Điểm cần nhấn mạnh: phần lớn website triển khai WebAuthn vẫn giữ mật khẩu làm phương án dự phòng cho thiết bị cũ. Do đó Passkey hiện là lớp bảo mật bổ sung chứ chưa phải lớp thay thế tuyệt đối trên mọi nền tảng.
Hai loại passkey bạn nên biết
- Passkey đồng bộ (synced / multi-device): khóa bí mật được lưu trong iCloud Keychain, Google Password Manager hoặc Microsoft account. Bạn đăng nhập được trên nhiều thiết bị, nhưng bản sao chỉ tồn tại ở dạng mã hoá và không đọc ra được.
- Passkey gắn thiết bị (device-bound): khóa bí mật nằm cố định trong chip bảo mật của thiết bị, không đồng bộ đi. An toàn hơn về mặt vật lý nhưng mất passkey nếu bạn đổi máy.
Với người dùng phổ thông, loại đồng bộ tiện hơn hẳn vì không lo mất khóa khi nâng cấp thiết bị. Với tài khoản quản trị, quản trị viên hay ví crypto, loại gắn thiết bị kết hợp thêm yếu tố xác thực phần cứng là lựa chọn hợp lý hơn.
Cách thiết lập passkey trên tài khoản của bạn
Quy trình áp dụng gần như giống nhau ở Google, GitHub, Microsoft hay các ngân hàng trực tuyến:
- Đăng nhập bằng mật khẩu như bình thường.
- Vào phần Bảo mật hoặc Đăng nhập và bảo mật của tài khoản.
- Chọn Tạo passkey, đặt tên dễ nhớ gắn với thiết bị, ví dụ “iPhone của Chú Hưng”.
- Xác nhận bằng vân tay, khuôn mặt hoặc mã PIN của thiết bị.
- Thử đăng xuất rồi đăng nhập lại bằng passkey để chắc chắn nó hoạt động.
Sau khi passkey đăng nhập thử thành công, hãy giữ lại mật khẩu cũ trong thời gian ngắn làm phương án dự phòng, tránh tình trạng khoá tài khoản khi thay đổi thiết bị mà không có đường quay lại.
Những lưu ý khi dùng passkey
- Đồng bộ passkey phụ thuộc vào tài khoản đám mây của bạn. Nếu mất cả điện thoại lẫn tài khoản iCloud, bạn có thể mất quyền truy cập.
- Không có giao diện web nào hiển thị passkey cho bạn xem giống như mật khẩu. Passkey chỉ có thể dùng qua giao diện chính thức của website, không có API để lấy mật khẩu gốc ra.
- Bảo mật đa yếu tố vẫn nên giữ nếu bạn dùng passkey cho tài khoản nhạy cảm, chẳng hạn ví tiền mã hoá hoặc tài khoản ngân hàng.
- Khi thiết bị bị mất, hãy thu hồi passkey ngay trong trang cài đặt bảo mật của website, đừng chờ đến khi phát hiện bất thường.
Passkey đã trở thành hướng thay thế mật khẩu được các trình duyệt lớn và tổ chức chuẩn đồng thuận. Nó đơn giản hơn cho người dùng và khó bị tấn công hơn cho máy chủ, hai lợi ích hiếm gặp cùng lúc. Nếu bạn đang tìm hiểu thêm về nền tảng bảo mật nâng cao, hãy xem bài giới thiệu về TOTP và xác thực hai lớp để so sánh cách tiếp cận của hai công nghệ này.
Nguồn tham khảo: đặc tả Web Authentication Level 3 của W3C, tài liệu hướng dẫn triển khai từ FIDO Alliance, và giải thích chi tiết trên Wikipedia.
