Hướng dẫn bảo mật
MFA so với Mật khẩu mạnh
Tìm hiểu cách xác thực đa yếu tố và mật khẩu mạnh hoạt động cùng nhau, và tại sao không biện pháp nào thay thế được biện pháp kia.
Tóm tắt
MFA và mật khẩu mạnh giải quyết các vấn đề khác nhau. Mật khẩu mạnh làm cho việc đoán và tấn công tái sử dụng trở nên khó hơn. MFA thêm một rào cản thứ hai khi mật khẩu bị đánh cắp, lừa đảo hoặc rò rỉ. Đối với các tài khoản quan trọng, hãy sử dụng cả hai.
Các loại MFA
MFA có thể bao gồm ứng dụng xác thực, khóa bảo mật phần cứng, passkey, phê duyệt đẩy, SMS hoặc mã email. Các phương pháp khác nhau về khả năng chống lừa đảo và rủi ro khôi phục. Mật khẩu thứ hai không phải là yếu tố thứ hai thực sự.
Khuyến nghị thực tế
- Sử dụng mật khẩu ngẫu nhiên duy nhất cho mọi tài khoản.
- Bật MFA cho email, ngân hàng, công việc, đám mây và tài khoản quản lý mật khẩu.
- Ưu tiên các phương pháp chống lừa đảo khi có sẵn.
- Lưu mã khôi phục một cách an toàn.
- Xem xét các phương pháp sao lưu và thiết bị đáng tin cậy.
Hướng dẫn chi tiết
Hướng dẫn này tập trung vào cách MFA và mật khẩu mạnh bổ sung cho nhau. Nó được viết cho những người dùng tự hỏi liệu MFA có làm giảm tầm quan trọng của mật khẩu mạnh hay không, vì vậy mục tiêu thực tế không phải là tạo ra một tuyên bố bảo mật ấn tượng. Mục tiêu là chọn một thói quen mật khẩu có thể tồn tại trong sử dụng hàng ngày: biểu mẫu đăng nhập, trình quản lý mật khẩu, bàn phím di động, khôi phục tài khoản, thiết bị dùng chung và dịch vụ thỉnh thoảng có quy tắc xác thực kỳ lạ. Một khuyến nghị an toàn chỉ hữu ích nếu một người thực sự có thể tuân theo nó một cách nhất quán.
Điểm khởi đầu an toàn nhất là tính ngẫu nhiên cộng với tính duy nhất. Tính ngẫu nhiên có nghĩa là giá trị được chọn từ một không gian lớn bởi một nguồn ngẫu nhiên phù hợp về mặt mật mã, không phải được phát minh từ ngày sinh, tên thú cưng, mẫu bàn phím hoặc câu trích dẫn yêu thích. Tính duy nhất có nghĩa là cùng một mật khẩu không được sử dụng ở bất kỳ nơi nào khác. Một mật khẩu dài nhưng bị tái sử dụng có thể thất bại nhanh chóng sau một vụ vi phạm không liên quan, trong khi một mật khẩu ngẫu nhiên duy nhất giới hạn thiệt hại cho tài khoản duy nhất nơi nó được sử dụng.
Đối với chủ đề này, một thiết lập thực tế là mật khẩu ngẫu nhiên duy nhất cộng với yếu tố thứ hai độc lập. Bạn có thể áp dụng thiết lập đó với trình tạo mật khẩu email và sau đó lưu giá trị cuối cùng trong một trình quản lý mật khẩu đáng tin cậy. PwdGen tạo giá trị cục bộ trong trình duyệt với Web Crypto; mật khẩu được tạo không được gửi đến máy chủ PwdGen. Thiết kế cục bộ đó giảm thiểu rủi ro phía máy chủ, nhưng nó không bảo vệ chống lại mọi mối đe dọa. Một tiện ích mở rộng trình duyệt độc hại, thiết bị bị xâm phạm, trang lừa đảo hoặc xử lý clipboard không an toàn vẫn có thể làm lộ bí mật sau khi nó được tạo.
Các vấn đề phổ biến nhất cần tránh là chặn SMS, mệt mỏi xác thực, email khôi phục yếu, mã sao lưu được lưu không an toàn và mật khẩu bị tái sử dụng đằng sau MFA. Những vấn đề này quan trọng vì kẻ tấn công hiếm khi cần brute-force mọi mật khẩu có thể khi thói quen con người cho chúng một lối tắt. Nhồi nhét thông tin đăng nhập, lừa đảo, danh sách mật khẩu bị rò rỉ và lạm dụng khôi phục tài khoản thường thực tế hơn là một tìm kiếm toán học thuần túy. Đó là lý do tại sao lời khuyên tốt nhất kết hợp chất lượng mật khẩu với các biện pháp kiểm soát cấp tài khoản như MFA, passkey, lưu trữ mã khôi phục và xem xét thường xuyên cài đặt email hoặc điện thoại khôi phục.
Sử dụng danh sách kiểm tra này khi áp dụng khuyến nghị:
- Sử dụng các yếu tố dựa trên ứng dụng, phần cứng hoặc passkey khi có sẵn.
- Bảo vệ email trước tiên.
- Lưu mã khôi phục một cách an toàn.
- Không làm yếu mật khẩu vì MFA đã được bật.
Nếu một trang web từ chối cài đặt lý tưởng, đừng ép mật khẩu vào một mẫu yếu hơn bằng tay. Điều chỉnh một biến tại một thời điểm. Nếu ký hiệu bị từ chối, hãy giữ chữ hoa, chữ thường và số được bật và tăng độ dài. Nếu độ dài tối đa thấp, hãy sử dụng độ dài được chấp nhận lớn nhất và đảm bảo giá trị là duy nhất. Nếu mật khẩu phải được đọc to, in ra hoặc gõ trên màn hình tivi hoặc bộ định tuyến, hãy cân nhắc loại trừ các ký tự khó phân biệt và tăng độ dài để bù đắp cho bảng chữ cái nhỏ hơn.
Cuối cùng, hãy nhớ ranh giới của lời khuyên về mật khẩu. Mật khẩu mạnh là một lớp bảo vệ, không phải là sự đảm bảo. Nó không thể làm cho một trang lừa đảo an toàn, sửa phần mềm độc hại hoặc bù đắp cho một dịch vụ lưu trữ thông tin xác thực kém. Thói quen hữu ích là nhàm chán nhưng bền bỉ: tạo một giá trị duy nhất, lưu trữ an toàn, bảo vệ đường dẫn khôi phục và thay thế nhanh chóng nếu bạn nghi ngờ bị lộ.
Một bước tiếp theo an toàn
Sau khi đọc hướng dẫn này, hãy thực hiện một cuộc kiểm tra tài khoản nhỏ thay vì cố gắng sửa mọi thứ cùng một lúc. Chọn tài khoản sẽ gây ra nhiều rắc rối nhất nếu bị chiếm đoạt, xác nhận rằng mật khẩu của nó là duy nhất và kiểm tra email khôi phục, điện thoại khôi phục, phương pháp MFA và lưu trữ mã sao lưu. Nếu bất kỳ phần nào của chuỗi đó yếu, hãy cải thiện phần đó trước khi chuyển sang các tài khoản rủi ro thấp hơn. Thứ tự này giữ cho công việc có thể quản lý được và bảo vệ các tài khoản mà kẻ tấn công có nhiều khả năng sử dụng làm bước đệm. Đối với MFA so với mật khẩu mạnh, kết quả tốt nhất là một thói quen có thể lặp lại: tạo cục bộ, lưu trữ cẩn thận và tránh tái sử dụng.
Các câu hỏi thường gặp
MFA có thay thế mật khẩu mạnh không?
Không. MFA giảm rủi ro chiếm đoạt tài khoản, nhưng mật khẩu vẫn nên là duy nhất và mạnh.
SMS MFA có đủ không?
SMS có thể tốt hơn không có MFA, nhưng ứng dụng xác thực, passkey và khóa bảo mật thường mạnh hơn khi có sẵn.
Tôi nên bảo vệ cái gì trước?
Bảo vệ email, trình quản lý mật khẩu, ngân hàng, công việc và tài khoản đám mây trước vì chúng có thể mở khóa các dịch vụ khác.