Tạo mã 2FA từ secret key: cách hoạt động, khi nào nên dùng và rủi ro cần biết
Công cụ sinh mã xác thực hai lớp dạng TOTP từ secret key mà bạn đã lưu khi bật 2FA, giống hệt cách Google Authenticator hay Authy tạo mã. Mã đổi mỗi 30 giây và toàn bộ phép tính chạy trên trình duyệt của bạn, secret key không được gửi đi đâu.
Tính năng nổi bật
- Sinh mã TOTP 6 chữ số từ secret key theo chuẩn RFC 6238
- Đồng hồ đếm ngược cho biết mã còn hiệu lực bao lâu
- Tự động sinh mã mới khi hết chu kỳ 30 giây
- Nhận secret key dạng Base32 có hoặc không có khoảng trắng
- Tương thích với mọi dịch vụ dùng chuẩn TOTP: Google, Facebook, Microsoft, sàn giao dịch, VPS
- Sao chép mã một chạm
- Chạy hoàn toàn phía trình duyệt, secret key không rời khỏi máy bạn
- Không lưu lịch sử, đóng tab là mọi thứ biến mất
Khi nào cần tới công cụ sinh mã 2FA trên web
Trường hợp dùng chính đáng và phổ biến nhất là khi bạn đang giữ secret key nhưng không có sẵn ứng dụng xác thực trong tay: điện thoại hết pin, vừa đổi máy mà chưa kịp chuyển ứng dụng, hoặc bạn quản lý nhiều tài khoản dịch vụ dùng chung trong nhóm và cần lấy mã nhanh trên máy tính. Người làm quản trị hệ thống, chạy quảng cáo đa tài khoản hay quản lý nhiều gian hàng thương mại điện tử hay rơi vào tình huống này. Cần nói rõ ngay: công cụ này không phá được 2FA và không lấy được mã của tài khoản mà bạn không có secret key. Nó chỉ làm đúng một việc là tính ra con số mà thuật toán TOTP sinh ra từ secret key cộng với thời gian hiện tại — chính xác những gì ứng dụng trên điện thoại bạn đang làm.
Lợi ích khi sử dụng
- Lấy được mã ngay trên máy tính khi điện thoại không sẵn sàng
- Không phải cài thêm ứng dụng cho một lần dùng gấp
- Secret key không rời trình duyệt nên không bị gửi lên máy chủ nào
- Thấy rõ thời gian còn lại nên không dán nhầm mã sắp hết hạn
- Dùng chung được cho mọi dịch vụ theo chuẩn TOTP
Cách lấy mã 2FA từ secret key
- 1Mở lại nơi bạn đã lưu secret key khi bật 2FA. Đó là chuỗi chữ và số khoảng 16 tới 32 ký tự, thường hiện kèm mã QR lúc thiết lập.
- 2Dán secret key vào ô nhập. Khoảng trắng giữa các nhóm ký tự không ảnh hưởng, công cụ tự bỏ.
- 3Mã 6 chữ số hiện ngay bên dưới kèm vòng đếm ngược thời gian còn lại.
- 4Bấm sao chép và dán vào ô xác thực của dịch vụ trước khi mã hết hạn.
- 5Nếu mã bị từ chối, kiểm tra đồng hồ máy tính có đúng giờ không, vì TOTP phụ thuộc hoàn toàn vào thời gian.
TOTP hoạt động thế nào mà không cần mạng
TOTP là viết tắt của mật khẩu dùng một lần dựa trên thời gian, quy định trong chuẩn RFC 6238. Nguyên lý rất gọn: máy chủ và thiết bị của bạn cùng biết một chuỗi bí mật chung, tức secret key, được trao đổi đúng một lần lúc bạn quét mã QR để bật 2FA. Sau đó cả hai lấy thời gian hiện tại chia cho 30 giây để ra số thứ tự chu kỳ, rồi băm số thứ tự đó cùng với secret key bằng thuật toán HMAC-SHA1, cuối cùng rút ra 6 chữ số. Vì cả hai bên tính độc lập từ cùng dữ liệu đầu vào nên kết quả trùng nhau mà không cần trao đổi gì thêm — đó là lý do ứng dụng xác thực vẫn sinh mã đúng khi điện thoại đang ở chế độ máy bay. Hệ quả quan trọng là đồng hồ hai bên phải khớp; lệch quá một chu kỳ sẽ khiến mã bị từ chối.
Rủi ro thật sự khi nhập secret key vào một website
Đây là điều cần nói thẳng: secret key là chìa khóa vĩnh viễn của lớp bảo mật thứ hai, không phải mã dùng một lần. Ai có nó thì sinh được mã 2FA của bạn mãi mãi cho tới khi bạn tắt và bật lại 2FA. Vì vậy nhập secret key vào bất kỳ trang web nào cũng là một quyết định cần cân nhắc, kể cả khi trang đó khẳng định xử lý phía trình duyệt. Cách tự kiểm chứng là ngắt mạng hoàn toàn rồi thử: nếu công cụ vẫn sinh mã đúng thì nó thật sự không cần gửi gì đi. Ngoài ra hãy kiểm tra địa chỉ trang thật kỹ, vì các trang giả mạo công cụ 2FA là kiểu lừa đảo phổ biến. Với tài khoản quan trọng như ngân hàng, ví tiền số hay email chính, phương án an toàn nhất vẫn là ứng dụng xác thực trên thiết bị riêng hoặc khóa bảo mật vật lý.
Mất secret key và mất điện thoại thì làm sao
Đây là lý do mọi dịch vụ đều đưa cho bạn một bộ mã dự phòng ngay lúc bật 2FA, thường là tám tới mười chuỗi số dùng một lần. Rất nhiều người bấm qua bước này rồi mất tài khoản khi đổi điện thoại. Nếu còn mã dự phòng, hãy dùng một mã để đăng nhập rồi vào phần cài đặt bảo mật tắt 2FA và bật lại, lúc đó bạn nhận secret key mới. Nếu mất cả điện thoại lẫn mã dự phòng, con đường duy nhất là quy trình khôi phục tài khoản của chính dịch vụ đó, thường yêu cầu xác minh danh tính và mất từ vài ngày tới vài tuần. Cách phòng tránh: khi bật 2FA, chụp hoặc chép secret key lưu vào trình quản lý mật khẩu, in bộ mã dự phòng cất nơi an toàn, và bật 2FA trên ít nhất hai thiết bị nếu dịch vụ cho phép.
Vì sao mã bị báo sai dù bạn nhập đúng
Nguyên nhân số một là lệch đồng hồ. TOTP tính theo mốc thời gian nên nếu đồng hồ máy tính hoặc điện thoại sai vài phút, mã sinh ra sẽ thuộc chu kỳ khác và bị từ chối. Cách khắc phục là bật đồng bộ thời gian tự động trong cài đặt hệ điều hành. Nguyên nhân thứ hai là dán mã ngay lúc nó sắp hết hạn — hãy chờ chu kỳ mới nếu vòng đếm ngược chỉ còn vài giây. Nguyên nhân thứ ba là nhập nhầm secret key, thường do thiếu ký tự hoặc nhầm chữ O với số 0; lưu ý Base32 không dùng số 0, số 1 và chữ cái U, nên nếu chuỗi của bạn có những ký tự đó thì gần như chắc chắn đã chép sai. Nguyên nhân cuối là dùng nhầm secret key của tài khoản khác khi bạn quản lý nhiều tài khoản cùng lúc.
2FA qua ứng dụng, qua tin nhắn và khóa vật lý khác nhau ra sao
Mã qua tin nhắn tiện nhất nhưng yếu nhất, vì kẻ tấn công có thể chiếm số điện thoại bằng thủ đoạn đổi sim, và tin nhắn có thể bị chặn trên đường truyền. Mã qua ứng dụng xác thực dạng TOTP an toàn hơn nhiều vì secret key nằm trên thiết bị và không truyền qua mạng, tuy vẫn có thể bị lừa nếu bạn tự nhập mã vào một trang giả mạo. Khóa bảo mật vật lý theo chuẩn FIDO2 là mức cao nhất vì nó kiểm tra cả tên miền trước khi ký, nên trang giả mạo không lừa được dù bạn có bấm nhầm. Với tài khoản thường ngày, TOTP là điểm cân bằng hợp lý giữa an toàn và tiện dụng. Với tài sản có giá trị lớn như ví tiền số hay tài khoản quản trị hệ thống, nên đầu tư khóa vật lý.
Câu hỏi thường gặp (FAQ)
Secret key 2FA lấy ở đâu?
Secret key hiện đúng một lần lúc bạn bật 2FA, thường nằm cạnh mã QR dưới dạng chuỗi chữ số khoảng 16 tới 32 ký tự, kèm dòng chữ nhập thủ công hoặc không quét được mã. Nếu bạn đã bật 2FA từ trước mà không lưu lại, không có cách nào lấy lại chuỗi đó ngoài việc tắt 2FA rồi bật lại.
Công cụ này có phá được 2FA của tài khoản người khác không?
Không. Công cụ chỉ tính ra con số mà thuật toán TOTP sinh ra từ secret key bạn cung cấp cộng với thời gian hiện tại. Không có secret key thì không sinh được mã, và không có cách nào suy ngược secret key từ các mã đã sinh.
Nhập secret key vào website có an toàn không?
Cần cân nhắc, vì secret key là chìa khóa vĩnh viễn chứ không phải mã dùng một lần. Công cụ này chạy hoàn toàn phía trình duyệt và bạn có thể tự kiểm chứng bằng cách ngắt mạng rồi thử — nếu vẫn sinh mã đúng thì không có dữ liệu nào được gửi đi. Với tài khoản ngân hàng hay ví tiền số, vẫn nên dùng ứng dụng xác thực trên thiết bị riêng.
Vì sao mã 2FA của tôi bị báo sai?
Nguyên nhân phổ biến nhất là đồng hồ máy lệch giờ, vì TOTP tính theo mốc thời gian. Hãy bật đồng bộ thời gian tự động trong cài đặt hệ điều hành. Các nguyên nhân khác gồm dán mã lúc sắp hết hạn, chép thiếu ký tự trong secret key, hoặc dùng nhầm key của tài khoản khác.
Vì sao mã đổi mỗi 30 giây?
Vì chuẩn TOTP lấy thời gian hiện tại chia cho 30 giây để ra số thứ tự chu kỳ, rồi băm số đó cùng secret key để sinh mã. Chu kỳ ngắn giúp mã bị lộ cũng nhanh chóng vô dụng, còn 30 giây là mức cân bằng giữa an toàn và đủ thời gian để người dùng kịp nhập.
Ứng dụng xác thực sinh mã được khi không có mạng, vì sao?
Vì mã được tính hoàn toàn cục bộ từ secret key và đồng hồ thiết bị, không cần hỏi máy chủ. Máy chủ cũng tính độc lập theo cách y hệt rồi so kết quả. Đó là lý do 2FA dạng TOTP hoạt động cả khi điện thoại ở chế độ máy bay.
Mất điện thoại có 2FA thì làm sao đăng nhập?
Dùng bộ mã dự phòng mà dịch vụ đưa cho bạn lúc bật 2FA, mỗi mã dùng một lần. Sau khi vào được, hãy tắt 2FA rồi bật lại để nhận secret key mới. Nếu mất cả mã dự phòng thì phải đi theo quy trình khôi phục tài khoản của dịch vụ, thường mất vài ngày tới vài tuần.
Một secret key dùng được trên nhiều thiết bị không?
Được. Cùng một secret key nhập vào nhiều ứng dụng xác thực sẽ sinh ra mã giống hệt nhau tại cùng thời điểm, vì thuật toán chỉ phụ thuộc vào key và thời gian. Đây là cách nhiều người dự phòng khi đổi điện thoại.
Secret key có ký tự nào là không hợp lệ?
Secret key dùng bảng mã Base32 gồm 26 chữ cái A đến Z và các chữ số 2 đến 7. Bảng này không có số 0, số 1 và chữ U. Nếu chuỗi bạn chép có những ký tự đó thì gần như chắc chắn đã nhìn nhầm chữ O thành số 0 hoặc chữ I thành số 1.
2FA qua ứng dụng và qua tin nhắn cái nào an toàn hơn?
Qua ứng dụng an toàn hơn đáng kể. Mã qua tin nhắn có thể bị chiếm bằng thủ đoạn đổi sim hoặc bị chặn trên đường truyền, còn TOTP giữ secret key trên thiết bị và không truyền qua mạng. An toàn nhất vẫn là khóa bảo mật vật lý theo chuẩn FIDO2.
Công cụ có lưu secret key của tôi không?
Không lưu ở bất kỳ đâu. Chuỗi bạn nhập chỉ tồn tại trong bộ nhớ tạm của tab đang mở, không ghi vào máy chủ và không ghi vào bộ nhớ trình duyệt. Đóng tab là mất hoàn toàn.
Dùng được cho dịch vụ nào?
Dùng được cho mọi dịch vụ theo chuẩn TOTP, bao gồm Google, Facebook, Microsoft, Amazon, GitHub, các sàn giao dịch, nhà cung cấp VPS và phần lớn hệ thống quản trị doanh nghiệp. Nếu dịch vụ cho bạn quét mã QR bằng Google Authenticator thì nó dùng TOTP.
Từ khóa liên quan
- tạo mã 2fa
- lấy mã 2fa online
- 2fa generator online
- sinh mã totp
- mã xác thực 2 lớp
- 2fa là gì
- totp là gì
- secret key 2fa lấy ở đâu
- mã 2fa bị sai
- mất điện thoại có 2fa
- mã dự phòng 2fa
- google authenticator thay thế
- xác thực hai yếu tố
- bảo mật 2 lớp tài khoản
- mã 2fa 6 số
- 2fa không cần điện thoại
- chuyển 2fa sang máy mới
- 2fa qua sms có an toàn không
- khóa bảo mật fido2
- công cụ tạo mã 2fa miễn phí
