Vấn đề với việc chỉ dùng SMS
OTP qua SMS có những điểm yếu thực sự: nó dễ bị tấn công SIM-swap và nghe lén, phụ thuộc vào việc gửi đến ở mức nỗ lực tốt nhất của nhà mạng, và tốn tiền ở mỗi lần gửi, tăng theo quy mô. Với tiện lợi rủi ro thấp thì ổn; với tài khoản giá trị cao hoặc khối lượng lớn, dựa vào riêng nó là một gánh nặng.
Câu trả lời hiện đại không phải "đừng bao giờ dùng SMS" mà là "dùng đúng yếu tố cho từng luồng", thường với SMS là kênh dự phòng thay vì chính.
- Bảo mật: SIM-swap và nghe lén có thể đánh bại OTP qua SMS.
- Độ tin cậy: việc gửi đến ở mức nỗ lực tốt nhất và thay đổi theo quốc gia.
- Chi phí: mỗi lần gửi đều tính phí và tăng theo số người dùng của bạn.
Passkey (WebAuthn / FIDO2)
Passkey thay thế mật khẩu và OTP bằng một cặp khóa mật mã gắn với thiết bị của người dùng và được mở khóa bằng sinh trắc học hoặc một PIN. Chúng kháng lừa đảo theo thiết kế, không tốn chi phí mỗi lần xác thực, và nay được hỗ trợ trên các trình duyệt và nền tảng lớn với đồng bộ đám mây. Với các sản phẩm tiêu dùng mới, passkey ngày càng là yếu tố chính được khuyến nghị.
- Mạnh: kháng lừa đảo, không có chi phí mỗi lần dùng, trải nghiệm xuất sắc sau khi thiết lập.
- Yếu hơn: khôi phục tài khoản và đồng bộ liên hệ sinh thái cần thiết kế cẩn thận.
- Dùng làm yếu tố chính cho các luồng mới, với một kênh dự phòng để khôi phục.
Ứng dụng xác thực TOTP
TOTP (mật khẩu một lần theo thời gian) sinh một mã 6 chữ số xoay vòng trong một ứng dụng như Google Authenticator hay Authy từ một bí mật chung. Không có phụ thuộc vào việc gửi đến và không có chi phí mỗi lần dùng, và nó kháng nghe lén tốt hơn SMS nhiều. Đánh đổi là ma sát khi thiết lập và khôi phục khi mất thiết bị.
- Mạnh: không rủi ro gửi đến, không chi phí mỗi lần dùng, kháng SIM-swap.
- Yếu hơn: ma sát khi ghi danh; cần mã khôi phục cho thiết bị bị mất.
- Tuyệt vời như một yếu tố nâng cấp cho người dùng chú trọng bảo mật.
Magic link
Magic link gửi email cho người dùng một URL đăng nhập một lần, loại bỏ hoàn toàn mật khẩu cho các sản phẩm lấy email làm trung tâm. Nó đơn giản và quen thuộc, nhưng phụ thuộc vào khả năng gửi đến của email và thừa hưởng bề mặt lừa đảo của email, và nó hoạt động kém khi liên kết mở trong một trình duyệt khác với trình duyệt đang đăng nhập.
- Mạnh: không mật khẩu, quen thuộc, không cần số điện thoại.
- Yếu hơn: khả năng gửi đến của email và xử lý liên kết liên trình duyệt; bề mặt lừa đảo.
- Tốt cho các sản phẩm rủi ro thấp, email-first; ghép với kiểm tra thiết bị cho hành động nhạy cảm.
So sánh các lựa chọn
Không có người thắng duy nhất — khớp yếu tố với rủi ro và đối tượng. Một khuôn mẫu hiện đại phổ biến là passkey làm chính, TOTP làm nâng cấp, và SMS chỉ được giữ như một kênh dự phòng cuối cùng cho người dùng không có gì khác.
| Phương thức | Bảo mật | Chi phí mỗi lần dùng | Phù hợp nhất cho |
|---|---|---|---|
| OTP qua SMS | Trung bình (rủi ro SIM-swap) | Theo tin | Tiếp cận rộng, dự phòng rủi ro thấp |
| Passkey | Cao (kháng lừa đảo) | Không | Yếu tố chính cho sản phẩm mới |
| Ứng dụng TOTP | Cao | Không | Nâng cấp cho người chú trọng bảo mật |
| Magic link | Trung bình | Chỉ chi phí email | Các luồng email-first, rủi ro thấp |
Cách chuyển đổi mà không làm hỏng trải nghiệm người dùng
Đừng rút SMS ra sau một đêm. Thêm một yếu tố mạnh hơn như một lựa chọn, khuyến khích ghi danh, và chỉ khi đó mới hạ SMS xuống làm dự phòng. Giữ một đường khôi phục cho mọi phương thức để việc mất một thiết bị hoặc kênh không bao giờ khóa người dùng ở ngoài.
- 1
Thêm, đừng thay thế
Giới thiệu passkey hoặc TOTP như một lựa chọn bổ sung trong khi vẫn giữ SMS hoạt động.
- 2
Thúc đẩy ghi danh
Nhắc người dùng thiết lập yếu tố mạnh hơn vào những thời điểm tự nhiên, như sau một hành động nhạy cảm.
- 3
Hạ SMS xuống làm dự phòng
Một khi mức áp dụng đã lành mạnh, hãy để SMS là kênh khôi phục/cuối cùng thay vì mặc định.
- 4
Bảo đảm khôi phục
Cung cấp mã khôi phục hoặc một yếu tố thay thế để không một thiết bị bị mất nào khóa được bất kỳ ai.