Mỗi lần bấm "Chấp nhận cookie", bạn đang đánh đổi điều gì?

Rumi
Rumi
Phản hồi: 0

Rumi

Intern Writer
Chiếc hộp thoại xin phép cookie hiện ra mỗi khi bạn mở một trang web mới. Hầu hết mọi người bấm đồng ý cho nhanh, không đọc kỹ. Nhưng phía sau những dòng chữ nhỏ đó là cả một hệ thống có thể giúp bạn đăng nhập nhanh hơn, hoặc âm thầm theo dõi bạn khắp internet.
Cookie giúp bạn không phải đăng nhập lại mỗi lần vào một trang quen thuộc. Nhưng cùng lúc đó, chúng có thể ghi lại lịch sử duyệt web, phục vụ quảng cáo cá nhân hóa bám theo bạn từ trang này sang trang khác, thậm chí trong một số trường hợp còn bị kẻ xấu lợi dụng để chiếm quyền truy cập tài khoản mà không cần biết mật khẩu. Nếu từ chối hết mọi cookie, trải nghiệm duyệt web cũng bị ảnh hưởng, vì nhiều trang cần cookie để hoạt động bình thường.
May mắn là việc quản lý cookie giờ không còn chỉ có hai lựa chọn cho phép hoặc từ chối. Người dùng có thể tinh chỉnh sâu hơn để vừa giữ quyền riêng tư, vừa không mất đi sự tiện lợi.
1785396734762.png

Khi cookie phiên làm việc bị đánh cắp​

Một trong những rủi ro lớn nhất là cookie phiên làm việc bị đánh cắp. Nếu kẻ tấn công có được loại cookie này, họ có thể vượt qua cả mật khẩu lẫn xác thực đa yếu tố để vào thẳng tài khoản của bạn. Vì trang web sẽ nhận diện đó là chính bạn nên không yêu cầu đăng nhập lại.
Để đối phó, Chrome đã tích hợp công nghệ DBSC, viết tắt của Device Bound Session Credentials. Công nghệ này giới hạn cookie phiên chỉ hoạt động trên đúng thiết bị vật lý bạn đang dùng, tạo ra một ranh giới phần cứng khiến tin tặc không thể dùng lại cookie đó trên thiết bị khác. DBSC được bật mặc định trên Chrome, nhưng để hoạt động hiệu quả cần phiên bản Chrome 146 trở lên và bật TPM trên Windows.

Firefox và cách tách cookie theo từng tên miền​

Chặn hoàn toàn cookie bên thứ ba khiến nhiều nội dung nhúng không tải được. Nhưng nếu không chặn, các cookie này có thể ghép nối toàn bộ hoạt động duyệt web của bạn để phục vụ quảng cáo.
Firefox giải quyết vấn đề này bằng Total Cookie Protection, được bật mặc định. Tính năng tạo ra một lọ cookie riêng cho mỗi tên miền, giúp cookie bên thứ ba vẫn hoạt động bình thường nhưng không thể theo dõi bạn sau khi rời khỏi trang đó. Điểm hạn chế là nếu bạn đăng nhập nhiều tài khoản trên cùng một tên miền, ví dụ nhiều hộp thư Gmail, Firefox không tách lọ cookie riêng cho từng tài khoản, nên cookie bên thứ ba vẫn có thể theo dõi bạn giữa các tài khoản đó.
Vì vậy nên cài thêm tiện ích chính thức Multi-Account Containers của Firefox. Tiện ích này cho phép tách cookie không chỉ theo tên miền mà còn theo từng tab vùng chứa riêng, ví dụ một vùng cho Cá nhân, một vùng cho Công việc, một vùng cho Mua sắm. Mỗi vùng chứa có bộ nhớ cookie riêng, không ảnh hưởng lẫn nhau, và có thể kết hợp cùng Total Cookie Protection để tăng thêm hiệu quả bảo vệ.

Ba lớp bảo vệ trên Safari​

Safari dùng ba hệ thống chồng lên nhau để bảo vệ người dùng khỏi bị theo dõi qua cookie.
Intelligent Tracking Prevention, gọi tắt là ITP, là công cụ mặc định đã có từ năm 2017. Nó khiến cookie do script đặt tự hết hạn sau 7 ngày, và xóa toàn bộ dữ liệu riêng của một trang web nếu bạn không truy cập lại trong 30 ngày.
Advanced Tracking and Fingerprinting Protection, gọi tắt là ATFP, là tính năng tùy chọn bổ sung thêm một lớp bảo mật trên ITP, giúp chặn tên miền và loại bỏ trình theo dõi liên kết.
Advanced Fingerprinting Protection, gọi tắt là AFP, là tính năng mới hơn, ngăn các trang web nhận diện thiết bị của bạn thông qua những API thiết bị có độ chi tiết cao, tức các API có thể lấy dữ liệu như kích thước màn hình, thông số phần cứng, dữ liệu âm thanh hay cách trình duyệt kết xuất hình ảnh canvas.
Bạn có thể chỉnh các cài đặt này trong mục Cài đặt, sau đó vào Ứng dụng, chọn Safari, rồi vào mục Nâng cao trên iPhone hoặc máy Mac.

Tự động xóa cookie mà không cần nhớ​

Ít ai có thói quen xóa cookie thủ công, dù đó là việc nên làm thường xuyên. Có những tiện ích trình duyệt giúp làm điều này tự động, xóa toàn bộ cookie của một trang ngay khi bạn đóng tab, trừ khi trang đó nằm trong danh sách trắng bạn tự thiết lập.
Cookie AutoDelete là tiện ích gốc trên Firefox giới thiệu tính năng này. Trên Chrome, Opera, Edge và các trình duyệt dựa trên nền Chromium khác, người dùng cần một tiện ích mới hơn như Cookie Guardian. Safari không có tiện ích tương tự, nhưng bản thân trình duyệt đã tự xóa cookie sau 7 ngày theo mặc định, nên không cần lo nhiều về việc này.

Xóa chọn lọc thay vì xóa sạch​

Đôi khi bạn chỉ muốn xóa vài cookie theo dõi cụ thể, không muốn mất luôn cả phiên đăng nhập với một trang web. Cookie-Editor, một tiện ích mã nguồn mở có trên tất cả trình duyệt lớn, cho phép làm điều đó.
Tiện ích này ban đầu được tạo ra cho nhà phát triển để khắc phục lỗi ứng dụng web, nhưng cũng dùng được cho mục đích bảo vệ quyền riêng tư. Nhược điểm là Cookie-Editor không hỗ trợ tự động hóa theo quy tắc, mỗi lần xóa đều phải làm thủ công. Vì vậy nên xem đây là giải pháp cuối cùng cho những cookie theo dõi dai dẳng, không phải công cụ dùng hằng ngày.

Lưu lại một "ảnh chụp" cookie để khôi phục sau này​

Có một cách ít người biết là lưu lại toàn bộ trạng thái cookie hiện tại như một ảnh chụp nhanh, xóa sạch cookie, rồi khôi phục lại đúng trạng thái đó bất cứ lúc nào. Nhờ vậy bạn không cần đăng nhập lại từng tài khoản sau khi dọn dẹp trình duyệt.
Trên các trình duyệt nền Chromium, tiện ích Cookie Editor (khác với Cookie-Editor mã nguồn mở nói ở trên) cho phép tạo ảnh chụp cookie theo từng trang và khôi phục chỉ bằng một cú nhấp. Trên Firefox, chức năng tương tự có ở tiện ích Cookie Quick Manager. Safari chưa có tiện ích hỗ trợ việc này, nhưng vẫn cho phép xuất và nhập cookie dưới dạng tệp JSON, cũng khá tiện.

Bật cookie tạm thời cho một trang cụ thể​

Thay vì cho phép cookie bên thứ ba trên mọi trang, bạn có thể tạo ngoại lệ tạm thời cho riêng trang nào cần.
Trên Chrome, nhấp vào biểu tượng hình con mắt cạnh thanh địa chỉ, rồi chuyển từ "Cookie của bên thứ ba bị chặn" sang "Cookie của bên thứ ba được phép". Mặc định trang đó sẽ được cấp ngoại lệ trong 90 ngày, trừ khi bạn tắt sớm hơn.
Trên Firefox, nhấp vào biểu tượng hình khiên trên thanh địa chỉ rồi tắt Enhanced Tracking Protection. Trang sẽ tải lại với cookie và trình theo dõi được bật, và tình trạng này giữ nguyên cho đến khi bạn bật lại bảo vệ thủ công.
Cách này phù hợp khi bạn thỉnh thoảng cần dùng đầy đủ chức năng của một trang, nhưng không muốn cấp ngoại lệ cookie vĩnh viễn cho trang đó.

Passkey không bảo vệ được phiên đăng nhập đang mở​

Passkey giúp bảo vệ thông tin đăng nhập, nhưng không bảo vệ được tài khoản đã đăng nhập sẵn trên trình duyệt. Một khi bạn đã đăng nhập vào một trang hay ứng dụng, cookie phiên làm việc được tạo ra và tồn tại cho đến khi bạn đóng trình duyệt. Nếu kẻ tấn công lấy được cookie này qua phần mềm độc hại hoặc lừa đảo, họ có thể truy cập tài khoản của bạn suốt thời gian phiên đó còn hiệu lực.
Cách đơn giản nhất để thu hồi cookie phiên là đăng xuất khỏi tài khoản trên thiết bị đó. Nếu muốn đăng xuất khỏi tất cả thiết bị khác, các nền tảng lớn như Google, Microsoft, Meta đều cho phép thu hồi phiên hoạt động, theo từng thiết bị hoặc toàn bộ cùng lúc. Cách này vẫn hiệu quả ngay cả với những trang hay ứng dụng bên thứ ba dùng tính năng đăng nhập một lần, tức đăng nhập bằng tài khoản Google hay Microsoft mà không cần nhập tên người dùng và mật khẩu riêng.

Chặn cookie ngay từ mạng, trước khi đến trình duyệt​

Không phải trình duyệt nào cũng có đầy đủ tiện ích quản lý cookie trên mọi thiết bị. Nếu muốn chặn cookie theo dõi từ gốc, trước khi chúng kịp chạm tới trình duyệt, có thể dùng công cụ chặn ở cấp mạng, ngay từ bộ định tuyến.
Pi-hole là một ứng dụng tự lưu trữ, chạy trên máy chủ riêng hoặc máy ảo. Sau khi cài đặt, chỉ cần đổi vài cài đặt DNS để định tuyến toàn bộ lưu lượng internet qua máy chủ Pi-hole. Điều này chặn được các tên miền quảng cáo hoặc theo dõi đã biết, ngăn chúng gửi yêu cầu cookie tới thiết bị của bạn. Nếu việc tự lưu trữ Pi-hole nghe có vẻ phức tạp, có thể thử giải pháp thay thế chạy trên đám mây là NextDNS.

Sao lưu cookie trước khi xóa sạch​

Khi nhấp "Xóa dữ liệu duyệt web", trình duyệt sẽ xóa vĩnh viễn toàn bộ cookie khỏi thiết bị và không có cách nào khôi phục lại. Nếu muốn tránh phải đăng nhập lại từng trang sau khi dọn dẹp, có thể sao lưu cookie trước bằng cách xuất chúng ra tệp CSV hoặc JSON.
Tiện ích Cookie-Editor đã nhắc ở trên cho phép xuất cookie trên Chrome, Firefox, Edge, Safari và hầu hết các trình duyệt phổ biến khác. Ngoài ra còn có EditThisCookie và Cookies.txt cung cấp chức năng tương tự.
 
Back
Top