Nghịch lý bảo mật: Mật khẩu càng dài càng dễ lộ, mã PIN ngắn lại khiến hacker bó tay

The Storm Riders
The Storm Riders
Phản hồi: 0
Chúng ta đã tốn cả thanh xuân để nghĩ ra những mật khẩu ngoằn ngoèo đủ chữ hoa, số lẫn ký tự đặc biệt, để rồi nhận ra một thực tế cay đắng: chuỗi 6 số nằm im trong máy còn khiến hacker bất lực hơn chuỗi mật mã siêu cấp lưu trên máy chủ.

Cơn ác mộng lớn nhất của người dùng số không phải là quên mật khẩu, mà là tin rằng mật khẩu của mình đủ an toàn. Chúng ta cặm cụi tạo ra những chuỗi ký tự phức tạp như ma trận, nhưng lại quên mất một lỗ hổng chí mạng: mật khẩu của bạn không nằm ở máy bạn, mà nằm trên máy chủ của dịch vụ trực tuyến.

1787539567603.jpeg

Chỉ cần một vụ rò rỉ dữ liệu, một đợt tấn công lừa đảo (phishing) trúng đích hoặc thói quen tiện tay dùng chung một mật khẩu cho năm bảy tài khoản không bật bảo mật hai lớp, hacker đã có thể ung dung đăng nhập từ bên kia bán cầu. Trong khi đó, mã PIN lại chơi một cuộc chơi hoàn toàn khác.

Mật khẩu bay nhảy trên mạng, mã PIN "nằm im" tại phần cứng​

Điểm mấu chốt tạo nên sự an toàn của mã PIN không nằm ở độ dài, mà nằm ở vị trí nó trú ngụ. Mã PIN được thiết kế để xác thực cục bộ ngay trên thiết bị vật lý chứ không gửi đi đâu cả. Kẻ xấu có biết mã PIN của bạn cũng không thể ngồi từ xa đăng nhập vào tài khoản, trừ khi chúng cầm được tận tay chiếc điện thoại hay máy tính của bạn.

1787539715910.jpeg

Mọi chuyện còn thú vị hơn khi chuẩn khóa liên kết (passkey) dần phổ biến. Thay vì gửi mật khẩu qua Internet, thiết bị dùng chính mã PIN cục bộ như Windows Hello PIN hay mật mã khóa màn hình điện thoại để mở khóa passkey. Vì mã PIN không hề truyền qua môi trường mạng, hacker hoàn toàn tắt điện trước các đòn chặn bắt dữ liệu trung gian (Man-in-the-Middle).

Thậm chí ngay cả khi ai đó thâm nhập được vào thiết bị, mã PIN vẫn được mã hóa và canh giữ bởi các phân vùng bảo mật phần cứng chuyên biệt như TPM trên Windows, Secure Enclave của Apple hay TEE trên Android. Mật khẩu thông thường không hề có được đặc quyền bảo vệ ở tầng phần cứng kiên cố này.

Ngắn nhưng đừng biến mình thành "miếng mồi ngon"​

Nói mã PIN an toàn hơn không có nghĩa là 6 chữ số bất kỳ đều giúp bạn miễn nhiễm với rủi ro. Sức mạnh phần cứng sẽ thành trò đùa nếu bạn trao cho kẻ trộm những chuỗi số mà nhắm mắt chúng cũng đoán được.

Những kiểu đặt số dễ dãi như 1-2-3-4-5-6, dãy phím dọc 2-5-8-0 quen thuộc trên bàn phím số, hay những số lặp như 0000, 9999 là thứ đầu tiên bị kẻ gian thử khi cầm được máy. Tương tự, ngày sinh, số nhà hay vài số cuối của số điện thoại cũng là những dữ liệu mà người quen lẫn kẻ trộm dễ dàng mò ra.

Độ dài tiêu chuẩn an toàn hiện nay nên từ 6 chữ số trở lên. Với điện thoại Android hay iPhone, 6 số đã là mặc định, nhưng trên máy tính Windows vốn cho phép mã PIN 4 số, bạn hoàn toàn có thể chủ động tăng độ dài qua các thiết lập hệ thống để nâng trần bảo mật.

Để lớp phòng thủ này hoàn hảo nhất, thói quen kết hợp sinh trắc học như vân tay hoặc nhận diện khuôn mặt ở nơi công cộng là bước đi thông minh. Chúng giúp bạn tránh được những ánh mắt tò mò nhìn trộm thao tác gõ số, bởi làm giả một khuôn mặt hay lấy dấu vân tay tinh vi ngoài đời thực là bài toán khó hơn việc dòm ngó mã PIN gấp nhiều lần.
 
Back
Top