Có thể đã từng phải nhập mã gồm sáu chữ số từ ứng dụng xác thực khi đăng nhập trực tuyến. Đó được gọi là mật khẩu sử dụng một lần dựa trên thời gian, hay TOTP, và là một cách cực kỳ dễ dàng để tăng cường bảo mật cho tài khoản trực tuyến.

Nhờ các mã này hết hạn nhanh chóng sau 30 đến 60 giây, tội phạm mạng gần như không thể truy cập tài khoản ngay cả khi tìm cách đánh cắp mật khẩu. Bài viết này sẽ tìm hiểu TOTP là gì, cách thức hoạt động và so sánh với các phương thức xác thực khác.

TOTP là gì?

TOTP là một loại mật khẩu sử dụng một lần (OTP) tạo ra các mã tạm thời bằng cách sử dụng thời gian làm yếu tố chính. Các mã này thay đổi sau mỗi 30 đến 60 giây, khiến tội phạm mạng cực kỳ khó xâm phạm. Trong trường hợp hiếm hoi họ phát hiện ra mã, vòng đời ngắn của mã sẽ nhanh chóng khiến mã gần như vô dụng đối với kẻ tấn công.

TOTP là phương thức xác thực hai yếu tố (2FA) giúp thêm một lớp bảo mật bổ sung cho tên người dùng và mật khẩu. Phương thức này rất tiện lợi khi sử dụng — chỉ cần tạo mã từ ứng dụng xác thực — và đặc tính dựa trên thời gian giúp phương thức này rất bảo mật.

TOTP hoạt động như thế nào?

Nói một cách đơn giản, TOTP hoạt động bằng cách chia sẻ khóa bí mật giữa dịch vụ cần bảo vệ và ứng dụng TOTP.

Khi kích hoạt 2FA, người dùng quét mã QR để chia sẻ khóa bí mật với trình xác thực TOTP. Các ứng dụng TOTP đều miễn phí, các ứng dụng phổ biến bao gồm Google Authenticator và Microsoft Authenticator. Nếu đang sử dụng trình quản lý mật khẩu bảo mật, trình quản lý đó có thể có tính năng xác thực 2FA tích hợp để tạo mã TOTP. Proton Pass là một trình quản lý mật khẩu như vậy; ứng dụng này lưu trữ mật khẩu một cách an toàn và tạo mã 2FA tất cả trong cùng một ứng dụng.

Sau khi hoàn tất thiết lập ban đầu, dịch vụ đang đăng nhập và ứng dụng xác thực sẽ đồng bộ hóa để tính toán độc lập cùng một mã tại cùng một thời điểm bằng khóa bí mật. Khi đăng nhập, người dùng sẽ được yêu cầu nhập mã 2FA. Nếu mã của dịch vụ khớp với mã được nhập, người dùng sẽ đăng nhập thành công.

Sự khác biệt giữa TOTP và các mật khẩu sử dụng một lần khác

TOTP chỉ là một trong số các phương thức mật khẩu sử dụng một lần (OTP). Dưới đây là tổng quan nhanh so sánh TOTP với các phương thức đó. Có thể tìm thấy hướng dẫn chi tiết hơn về sự khác biệt giữa TOTP, OTP và HOTP.

TOTP so với OTP

OTP là thuật ngữ chung cho các mật khẩu chỉ sử dụng một lần. TOTP là một loại OTP sử dụng mô hình dựa trên thời gian để tạo mã OTP. Tất cả TOTP đều là OTP, nhưng có các phương thức OTP khác. Chúng bao gồm mã SMS và email, và HOTP. Mỗi phương thức có những cách khác nhau để tạo và gửi mã OTP.

TOTP so với HOTP

Mật khẩu sử dụng một lần dựa trên HMAC (HOTP) chỉ tạo mã OTP mới khi có yêu cầu. Điều này có nghĩa là mỗi mã đều có hiệu lực cho đến khi mã mới được tạo, khiến chúng dễ bị xâm phạm hơn. Mã TOTP tự động làm mới sau mỗi 30 đến 60 giây, vì vậy kẻ tấn công có ít thời gian hơn để sử dụng mã bị đánh cắp.

TOTP so với mã SMS và email

SMS và email được gửi qua mạng di động và internet, khiến chúng dễ bị chặn. Nếu sử dụng mạng bảo mật kém hoặc bị xâm phạm, kẻ tấn công có thể rình mò hoạt động và lấy mã OTP. Ngược lại, mã TOTP được tạo trên thiết bị và không được truyền qua bất kỳ mạng nào, giúp chúng bảo mật hơn.

Lợi ích bảo mật của TOTP

Có một số lợi ích bảo mật khi sử dụng TOTP làm phương thức OTP ưu tiên.

  • Mã giới hạn thời gian: Mã TOTP hết hạn trong vòng 30 đến 60 giây trước khi mã mới được tạo. Điều này khiến kẻ tấn công hầu như không có thời gian để sử dụng mã TOTP bị đánh cắp vì mã đã hết hạn không thể tái sử dụng.
  • Chống chặn: Mã TOTP được tạo trên thiết bị. Chúng không được truyền qua mạng nơi chúng có thể bị chặn do bảo mật mạng kém.
  • Bảo vệ chống vi phạm: Nếu mật khẩu bị lộ trong một vụ vi phạm dữ liệu, mã TOTP sẽ cung cấp thêm một rào cản đối với các hoạt động đăng nhập trái phép. Kẻ tấn công không thể truy cập tài khoản nếu không có ứng dụng xác thực.
  • Hoạt động trên mọi điện thoại thông minh: TOTP hoạt động ngay trên điện thoại thông minh — không cần mua mã thông báo phần cứng. Chỉ cần tải xuống ứng dụng xác thực về thiết bị là có thể sử dụng.

TOTP mang lại khả năng bảo mật tuyệt vời, nhưng không hoàn hảo. Việc mất thiết bị có thể khiến người dùng bị khóa tài khoản, vì vậy hãy luôn lưu các mã sao lưu. Ngoài ra, hãy đảm bảo đồng hồ của thiết bị tự động đồng bộ hóa với internet, vì cài đặt thời gian không chính xác là nguyên nhân phổ biến gây ra lỗi TOTP.

Bảo mật tài khoản bằng TOTP

TOTP tăng cường bảo mật tài khoản bằng các mã dựa trên thời gian ưu việt hơn các phương thức OTP khác. Việc quản lý nhiều mật khẩu và mã 2FA không còn là trở ngại — chỉ cần sử dụng Proton Pass, trình quản lý mật khẩu có trình xác thực TOTP tích hợp.

Proton Pass kết hợp lưu trữ và tạo mật khẩu với trình xác thực 2FA, giúp loại bỏ việc chuyển đổi ứng dụng khi đăng nhập và nhu cầu tải xuống các ứng dụng bổ sung. Điều này giúp tiết kiệm không gian lưu trữ quý giá và giúp việc đăng nhập bằng 2FA trở nên liền mạch. Mọi thứ được lưu trữ trong Proton Pass, bao gồm cả các mã được tạo, đều được bảo vệ bằng công nghệ mã hóa đầu cuối mạnh mẽ.

Nâng bảo mật đăng nhập lên một tầm cao mới — kích hoạt TOTP cho tài khoản và lưu trữ tất cả mật khẩu bằng Proton Pass ngay hôm nay.