// Xa hơn SMS

Giải pháp thay OTP: passkey, TOTP và magic link — khi nào bỏ SMS

OTP qua SMS tiện lợi nhưng không phải cách rẻ nhất cũng chẳng phải cách an toàn nhất để xác minh một người dùng. Passkey, ứng dụng xác thực TOTP và magic link mỗi thứ đều vượt trội SMS cho những luồng nhất định. Cẩm nang này so sánh chúng một cách trung thực để bạn quyết định khi nào nên thêm chúng song song với SMS và khi nào nên rời SMS hoàn toàn.

Vấn đề với việc chỉ dùng SMS

OTP qua SMS có những điểm yếu thực sự: nó dễ bị tấn công SIM-swap và nghe lén, phụ thuộc vào việc gửi đến ở mức nỗ lực tốt nhất của nhà mạng, và tốn tiền ở mỗi lần gửi, tăng theo quy mô. Với tiện lợi rủi ro thấp thì ổn; với tài khoản giá trị cao hoặc khối lượng lớn, dựa vào riêng nó là một gánh nặng.

Câu trả lời hiện đại không phải "đừng bao giờ dùng SMS" mà là "dùng đúng yếu tố cho từng luồng", thường với SMS là kênh dự phòng thay vì chính.

  • Bảo mật: SIM-swap và nghe lén có thể đánh bại OTP qua SMS.
  • Độ tin cậy: việc gửi đến ở mức nỗ lực tốt nhất và thay đổi theo quốc gia.
  • Chi phí: mỗi lần gửi đều tính phí và tăng theo số người dùng của bạn.

Passkey (WebAuthn / FIDO2)

Passkey thay thế mật khẩu và OTP bằng một cặp khóa mật mã gắn với thiết bị của người dùng và được mở khóa bằng sinh trắc học hoặc một PIN. Chúng kháng lừa đảo theo thiết kế, không tốn chi phí mỗi lần xác thực, và nay được hỗ trợ trên các trình duyệt và nền tảng lớn với đồng bộ đám mây. Với các sản phẩm tiêu dùng mới, passkey ngày càng là yếu tố chính được khuyến nghị.

  • Mạnh: kháng lừa đảo, không có chi phí mỗi lần dùng, trải nghiệm xuất sắc sau khi thiết lập.
  • Yếu hơn: khôi phục tài khoản và đồng bộ liên hệ sinh thái cần thiết kế cẩn thận.
  • Dùng làm yếu tố chính cho các luồng mới, với một kênh dự phòng để khôi phục.

Ứng dụng xác thực TOTP

TOTP (mật khẩu một lần theo thời gian) sinh một mã 6 chữ số xoay vòng trong một ứng dụng như Google Authenticator hay Authy từ một bí mật chung. Không có phụ thuộc vào việc gửi đến và không có chi phí mỗi lần dùng, và nó kháng nghe lén tốt hơn SMS nhiều. Đánh đổi là ma sát khi thiết lập và khôi phục khi mất thiết bị.

  • Mạnh: không rủi ro gửi đến, không chi phí mỗi lần dùng, kháng SIM-swap.
  • Yếu hơn: ma sát khi ghi danh; cần mã khôi phục cho thiết bị bị mất.
  • Tuyệt vời như một yếu tố nâng cấp cho người dùng chú trọng bảo mật.

So sánh các lựa chọn

Không có người thắng duy nhất — khớp yếu tố với rủi ro và đối tượng. Một khuôn mẫu hiện đại phổ biến là passkey làm chính, TOTP làm nâng cấp, và SMS chỉ được giữ như một kênh dự phòng cuối cùng cho người dùng không có gì khác.

Phương thứcBảo mậtChi phí mỗi lần dùngPhù hợp nhất cho
OTP qua SMSTrung bình (rủi ro SIM-swap)Theo tinTiếp cận rộng, dự phòng rủi ro thấp
PasskeyCao (kháng lừa đảo)KhôngYếu tố chính cho sản phẩm mới
Ứng dụng TOTPCaoKhôngNâng cấp cho người chú trọng bảo mật
Magic linkTrung bìnhChỉ chi phí emailCác luồng email-first, rủi ro thấp
Hướng dẫn chung — cân nhắc theo hồ sơ rủi ro và tập người dùng của bạn.

Cách chuyển đổi mà không làm hỏng trải nghiệm người dùng

Đừng rút SMS ra sau một đêm. Thêm một yếu tố mạnh hơn như một lựa chọn, khuyến khích ghi danh, và chỉ khi đó mới hạ SMS xuống làm dự phòng. Giữ một đường khôi phục cho mọi phương thức để việc mất một thiết bị hoặc kênh không bao giờ khóa người dùng ở ngoài.

  1. 1

    Thêm, đừng thay thế

    Giới thiệu passkey hoặc TOTP như một lựa chọn bổ sung trong khi vẫn giữ SMS hoạt động.

  2. 2

    Thúc đẩy ghi danh

    Nhắc người dùng thiết lập yếu tố mạnh hơn vào những thời điểm tự nhiên, như sau một hành động nhạy cảm.

  3. 3

    Hạ SMS xuống làm dự phòng

    Một khi mức áp dụng đã lành mạnh, hãy để SMS là kênh khôi phục/cuối cùng thay vì mặc định.

  4. 4

    Bảo đảm khôi phục

    Cung cấp mã khôi phục hoặc một yếu tố thay thế để không một thiết bị bị mất nào khóa được bất kỳ ai.

Câu hỏi thường gặp

Passkey có tốt hơn OTP qua SMS không?+

Về bảo mật thì có — passkey kháng lừa đảo và không tốn gì mỗi lần xác thực, trong khi OTP qua SMS dễ bị SIM-swap và trả tiền theo tin. Đánh đổi chính là khôi phục tài khoản và đồng bộ liên thiết bị, nên hầu hết đội ngũ thêm passkey làm yếu tố chính trong khi vẫn giữ một kênh dự phòng.

Tôi có nên gỡ bỏ SMS hoàn toàn không?+

Thường là chưa nên ngay. SMS vẫn tiếp cận được người dùng chưa thiết lập ứng dụng xác thực hay passkey, nên nó là một kênh dự phòng cuối cùng tốt. Khuôn mẫu hiện đại là các yếu tố mạnh hơn làm chính với SMS hạ xuống làm khôi phục, thay vì gỡ bỏ đột ngột.

Khác biệt giữa TOTP và OTP qua SMS là gì?+

TOTP sinh một mã xoay vòng cục bộ trong một ứng dụng xác thực từ một bí mật chung, nên không có tin nhắn để gửi và không có chi phí mỗi lần dùng, và nó kháng các tấn công SIM-swap. OTP qua SMS giao mã qua mạng nhà mạng, điều thêm chi phí và rủi ro gửi đến nhưng không đòi hỏi thiết lập ứng dụng.

Magic link có an toàn không?+

Chúng an toàn ngang với email của người dùng và cách bạn xử lý liên kết. Magic link loại bỏ mật khẩu và tiện lợi, nhưng thừa hưởng bề mặt lừa đảo của email và chật vật khi liên kết mở trong một trình duyệt khác. Chúng hợp với các sản phẩm rủi ro thấp, email-first; thêm kiểm tra thiết bị cho hành động nhạy cảm.

EdgeGigs

Chuyển từ SMS sang passkey hoặc TOTP?

Một lập trình viên xác thực đã kiểm duyệt trên EdgeGigs có thể triển khai passkey, TOTP hoặc magic link song song với kênh SMS dự phòng hiện có của bạn.

Tìm lập trình viên trên EdgeGigs