Khi được yêu cầu điền câu hỏi bảo mật và gợi ý mật khẩu cho các tài khoản trực tuyến, nhiều người có xu hướng trả lời một cách thành thật. Tuy nhiên, để bảo vệ an toàn cho tài khoản của bạn một cách tốt nhất, việc trung thực trong những trường hợp này lại là một sai lầm. Thay vào đó, chúng ta cần có chiến lược thông minh hơn để biến chúng thành lớp phòng thủ vững chắc, thay vì điểm yếu dễ bị tấn công.
Phân Biệt Gợi Ý Mật Khẩu (Password Hints) và Câu Hỏi Bảo Mật (Security Questions)
Mặc dù hai tính năng bảo mật tài khoản này nghe có vẻ tương tự, nhưng chúng lại có những khác biệt cơ bản về mục đích và cách hoạt động.
Gợi Ý Mật Khẩu là gì?
Gợi ý mật khẩu đơn thuần là một gợi ý nhỏ giúp bạn nhớ lại mật khẩu đã quên. Những gợi ý này có thể hiển thị cho bất kỳ ai truy cập vào màn hình nhập mật khẩu, vì vậy chúng không nên quá dễ đoán hay tiết lộ thông tin nhạy cảm. Tùy thuộc vào dịch vụ, gợi ý của bạn có thể chỉ xuất hiện sau khi bạn nhập sai mật khẩu nhiều lần, hoặc hiển thị khi nhấp vào một nút cụ thể.
Bong bóng gợi ý mật khẩu hiển thị trên màn hình khóa macOS
Ngày nay, gợi ý mật khẩu không còn phổ biến như trước, nhưng một số dịch vụ trực tuyến vẫn sử dụng chúng. Ví dụ, macOS bao gồm tùy chọn gợi ý mật khẩu, và Windows 11 cũng có (chỉ khi bạn sử dụng tài khoản cục bộ).
Câu Hỏi Bảo Mật là gì?
Ngược lại, câu hỏi bảo mật là một lớp bảo mật được sử dụng như một hình thức xác thực hai bước hoặc để xác minh danh tính của bạn khi bạn bị khóa tài khoản. Khi đăng nhập trên một trình duyệt lạ hoặc khôi phục tài khoản, bạn có thể cần xác nhận câu trả lời cho một hoặc nhiều câu hỏi bảo mật.
Giao diện các câu hỏi bảo mật thường gặp từ American Airlines
Mặc dù bản năng đầu tiên của bạn với cả hai tùy chọn này có thể là trả lời một cách trung thực, nhưng điều đó không phải là một ý tưởng hay từ góc độ bảo mật. Có những cách tốt hơn để sử dụng các trường này, cho dù bạn bị buộc phải dùng hay muốn tận dụng chúng.
Biến Câu Hỏi Bảo Mật thành Mật Khẩu Độc Đáo
Các vấn đề với câu hỏi bảo mật đã được ghi nhận rõ ràng. Bởi vì những câu hỏi này thường hỏi về thông tin có thể công khai, rất dễ để bất kỳ ai có ý đồ xấu nắm được câu trả lời.
Tên thời con gái của mẹ bạn, màu sắc yêu thích, con phố bạn lớn lên, và những thông tin tương tự đều có thể bị truy cập dễ dàng thông qua việc tìm kiếm trên mạng xã hội và các hồ sơ công khai. Tệ hơn nữa, một số câu hỏi bảo mật có số lượng câu trả lời giới hạn; ví dụ, chỉ có một số màu sắc yêu thích nhất định.
Do đó, cách tốt nhất để sử dụng câu hỏi bảo mật là đưa ra câu trả lời giả. Nhưng bạn không nên đưa ra một câu trả lời sai mà vẫn phù hợp với câu hỏi và dễ đoán. Thay vào đó, bạn nên coi mỗi câu hỏi bảo mật như một trường mật khẩu khác và chọn một cụm mật khẩu ngẫu nhiên mà gần như không thể đoán được.
Ví dụ, thay vì nói dối rằng tên thời con gái của mẹ bạn là “Thủy”, câu trả lời của bạn cho câu hỏi đó có thể là “Hành trình Vượt Thời Gian”. Điều này không liên quan đến câu hỏi và cực kỳ khó đoán, nhưng lại không khó nhớ – một trong những lợi thế chính mà cụm mật khẩu (passphrase) có so với mật khẩu thông thường. Một số công ty sẽ yêu cầu bạn trả lời câu hỏi bảo mật để xác minh khi bạn gọi điện. Tránh sử dụng các ký hiệu và cụm từ bạn không thể phát âm dễ dàng để tránh tình huống khó xử khi gọi điện thoại.
Quản lý Câu Trả Lời Bảo Mật An Toàn
Lý tưởng nhất, bạn nên lưu trữ các câu trả lời giả này trong một trình quản lý mật khẩu để không phải ghi nhớ chúng. Sử dụng trình quản lý mật khẩu là điều cần thiết cho bảo mật trực tuyến của bạn theo nhiều cách, bao gồm cả việc này. Nếu bạn chưa bảo mật mật khẩu của mình bằng trình quản lý mật khẩu, đó là bước tốt nhất bạn có thể thực hiện.
Tùy thuộc vào trình quản lý mật khẩu của bạn, có thể có một tùy chọn cụ thể cho câu hỏi bảo mật. Nếu không, hãy sử dụng trường Ghi chú cho trang web đó (tất cả các trình quản lý mật khẩu đều cung cấp tính năng này). Sau đó, khi đăng nhập, bạn chỉ cần sao chép và dán cụm mật khẩu của mình.
Công cụ tạo câu trả lời cho câu hỏi bảo mật trong ứng dụng 1Password
Hãy đảm bảo bạn ghi chú rõ ràng câu trả lời nào đi với câu hỏi nào, vì các câu trả lời câu hỏi bảo mật mạnh thường không có ngữ cảnh rõ ràng!
Cách Tạo Gợi Ý Mật Khẩu Chỉ Mình Bạn Hiểu
Gợi ý mật khẩu không nên giúp bất kỳ ai đoán được mật khẩu của bạn. Cách dễ nhất để đạt được điều này là sử dụng trình quản lý mật khẩu cho mọi thứ và đặt gợi ý của bạn là “trình quản lý mật khẩu”.
Bằng cách ghi nhớ một mật khẩu chính mạnh cho trình quản lý mật khẩu của bạn, bạn sẽ không cần lo lắng về gợi ý cho các mật khẩu khác. Không nên nêu tên trình quản lý mật khẩu bạn sử dụng, vì điều đó làm giảm số lượng ứng dụng mà kẻ tấn công tiềm năng sẽ cố gắng phá vỡ bằng địa chỉ email của bạn.
Nếu vì lý do nào đó bạn không sử dụng trình quản lý mật khẩu, gợi ý mật khẩu sẽ khó sử dụng an toàn hơn. Nói chung, nếu mật khẩu của bạn đơn giản đến mức bạn có thể mô tả nó bằng một gợi ý (chẳng hạn như “trường học thời thơ ấu cộng với tên chó”), thì mật khẩu đó quá yếu.
Một cách thiết lập tốt hơn là sử dụng một mẫu cụm mật khẩu có ý nghĩa không rõ ràng. Bạn có thể chọn mọi từ thứ hai của một bài hát, năm từ ở giữa một câu trích dẫn, hoặc tương tự – càng mơ hồ càng tốt. Khi đó, gợi ý mật khẩu của bạn có thể là “câu trích dẫn hay nhất” để khơi gợi trí nhớ của bạn mà không tiết lộ mật khẩu.
Trình tạo cụm mật khẩu (passphrase) an toàn của 1Password
Đối với những mật khẩu quan trọng nhất, như mật khẩu chính của trình quản lý mật khẩu, bạn có thể cân nhắc sao lưu vật lý. Sau đó, gợi ý có thể cung cấp một manh mối về nơi cất giữ an toàn tại nhà (“ở giữa cuốn sách cuối cùng bạn đọc”, chẳng hạn).
Có Nên Sử Dụng Câu Hỏi Bảo Mật và Gợi Ý Mật Khẩu?
Lời khuyên trên rất hữu ích cho các tài khoản buộc bạn phải sử dụng câu hỏi bảo mật hoặc gợi ý mật khẩu. Nhưng khi có thể, bạn nên chọn bỏ qua các tùy chọn này hoặc tắt chúng đi. Mọi phương pháp xác thực hai yếu tố (2FA) khác đều ưu việt hơn câu hỏi bảo mật; bạn nên sử dụng ứng dụng xác thực chuyên dụng sẽ tốt hơn rất nhiều.
Bạn nên kiểm tra lại các tài khoản của mình để tắt câu hỏi bảo mật nếu có thể, hoặc điều chỉnh câu trả lời của bạn để chúng mạnh hơn. Điều này đặc biệt đúng đối với các tài khoản bạn đã sử dụng trong một thời gian dài, vì chúng có nhiều khả năng vẫn còn tùy chọn câu hỏi bảo mật cũ.
Một trường hợp đặc biệt khó chịu là các câu hỏi bảo mật mà bạn bị giới hạn trong một menu thả xuống (ví dụ điển hình là United Airlines). Khi gặp phải tình huống này, bạn vẫn không nên trả lời trung thực. Hơn nữa, bạn nên chọn những câu hỏi mà chỉ mình bạn biết câu trả lời, thay vì những câu mà ai đó có thể trả lời bằng thông tin công khai.
Lấy ví dụ từ các câu hỏi bảo mật của United: “con vật biển yêu thích của bạn” là một câu hỏi tốt hơn “tháng sinh nhật của bạn bè thân nhất của bạn”, ngay cả khi bạn bịa ra câu trả lời. Chỉ có 12 tháng, trong khi có nhiều loại sinh vật biển hơn – cộng thêm việc bạn ít có khả năng chia sẻ thông tin về loài vật biển yêu thích trực tiếp hoặc trực tuyến.
Mọi thứ liên quan đến mật khẩu đều mạnh hơn khi nó ngẫu nhiên. Điều đó áp dụng cho cả câu hỏi bảo mật và gợi ý mật khẩu. Khi bạn buộc phải sử dụng chúng, hãy tạo một câu trả lời ngẫu nhiên mà bạn lưu trữ trong trình quản lý mật khẩu để giữ an toàn. Và khi có lựa chọn, hãy tắt chúng đi và sử dụng một phương pháp 2FA mạnh hơn.