MƯỜI CHẶNG

Mật khẩu & xác thực

Nhật ký của Minh, lớp 7A trường THCS Ánh Dương. Một đêm tài khoản của mình tự gửi tin nhắn lúc 2 giờ sáng — trong khi mình đang ngủ say. Cuốn này là chuyện mình đi tìm ra vì sao, với sự trợ giúp của thầy Huy ở phòng Tin.

CHẶNG 1 Thứ Ba, tối

Chuyện là thế này

Hôm nay lạ lắm. Và không phải kiểu lạ hay ho đâu.

Tối nay mình mở nhóm chat của lớp lên như mọi khi, định xem có ai gửi bài tập không. Nhưng có một tin nhắn làm mình đứng hình mất mấy giây.

Tin nhắn đó gửi từ tài khoản của chính mình. Lúc 2 giờ sáng. Mà lúc đó mình đang ngủ say, làm gì có mở điện thoại lên mà nhắn tin.

Lớp 7A — nhóm chung đang hoạt động M Ai muốn mua tài khoản game giá rẻ inbox mình. Minh · 02:03 SA L Minh bán hàng dạo hồi nào vậy =))
02:03 sáng thứ Ba — trong khi mình đang ngủ, “mình” lại đang gửi tin nhắn ở đó.

Cả lớp tưởng thật, vào bình luận rần rần. Có bạn còn nhắn riêng hỏi giá. Mình phải giải thích cả buổi tối là không phải mình gửi cái đó. Xấu hổ chết mất.

Nhưng cái làm mình khó chịu nhất không phải là xấu hổ. Mà là câu hỏi cứ lởn vởn trong đầu: nếu không phải mình gõ, thì ai đã vào được tài khoản của mình?

CHẶNG 2 Thứ Tư, chiều

Rắc rối xuất hiện — và một câu hỏi mình không ngờ

Mình đem chuyện tối qua kể cho thầy Huy nghe, ở phòng Tin sau giờ CLB Rô-bốt.

Thầy nghe xong, không hỏi “tài khoản của em có bị hack không”, cũng không hỏi “em có cài phần mềm lạ không”. Thầy chỉ hỏi đúng một câu, rất nhẹ nhàng:

“Mật khẩu của em là gì — có phải là ngày sinh không?”

Mình... á. Đúng thật. Mình dùng ngày sinh của mình làm mật khẩu, vì dễ nhớ. Mà ngày sinh của mình thì cả lớp đều biết — hôm sinh nhật cả lớp còn hát cho mình nghe, còn viết lên bảng nữa.

14 - 03 bạn A biết bạn B biết bạn C biết …30 bạn
Ngày sinh không phải bí mật — cả lớp đã cùng hát mừng nó rồi.

Thầy Huy chỉ cười, kiểu cười làm mình hơi ngại:

Câu thầy Huy nói

“Thế thì không phải chỉ mình em biết mật khẩu đó đâu. Có tới ba mươi bạn cùng lớp cũng đoán ra được, chỉ là chưa ai thử thôi.”

Minh 30 bạn — 30 người đều biết ngày sinh này mật khẩu "bí mật" mà cả lớp đều đoán được
Một mật khẩu không còn là bí mật khi ai cũng có sẵn manh mối để đoán ra nó.

Câu đó làm mình nghĩ mãi suốt buổi chiều. Nếu mật khẩu chỉ là một dãy chữ, và ai gõ trúng dãy chữ đó cũng vào được — thì làm sao máy tính biết chắc người đang gõ thật sự là mình, chứ không phải một bạn nào đó tình cờ đoán trúng?

Mình hỏi thẳng thầy Huy câu đó. Thầy bảo: “Câu hỏi hay đấy. Để thầy chỉ cho.”

CHẶNG 3 À, đây rồi

Mật khẩu giống một chiếc chìa khóa

Thầy Huy vẽ lên bảng trắng phòng Tin một cái ổ khóa. Mọi thứ bắt đầu rõ ra từ đó.

Thầy giải thích: mật khẩu giống hệt một chiếc chìa khóa. Ai đang cầm đúng chìa thì mở được cửa — cánh cửa không hề quan tâm người cầm chìa đó có phải chủ nhà thật hay không, nó chỉ kiểm tra “chìa này có vừa ổ không”.

14 - 03 ngày sinh — ai cũng đoán ra qU7#mVoi lạ, dài — khó đoán hơn nhiều
Ổ khóa không phân biệt được ai đang cầm chìa. Nó chỉ biết chìa có vừa hay không.

Chìa càng dễ đoán — ngày sinh, “123456”, tên con vật cưng nhà mình hay khoe khắp nơi — thì cửa nhà mình càng dễ bị người lạ mở ra mà chẳng cần phá gì cả. Họ chỉ cần đoán trúng thôi.

Dừng lại nghĩ một chút

Giả sử em đặt một mật khẩu rất dài, rất khó đoán — nhưng rồi em viết nó ra một tờ giấy và dán ngay cạnh màn hình máy tính cho khỏi quên. Mật khẩu đó còn an toàn không? Vì sao?

Thầy Huy gật gù khi mình tự trả lời được: “Chìa khó đoán tới đâu cũng vô nghĩa, nếu em dán sẵn nó ngay trước cửa cho ai đi qua cũng đọc được.”

CHẶNG 4 Ghi lại tên gọi

Gọi tên nó: xác thực

Thầy Huy bảo cái chuyện “kiểm tra xem có đúng là em không” — trong máy tính người ta có hẳn một tên riêng cho nó.

Tên đó là xác thực (tiếng Anh gọi là authentication). Nghe hơi dài, nhưng nghĩa của nó rất đơn giản: đó là cách hệ thống trả lời câu hỏi “người đang đứng trước cửa này có đúng là chủ nhà không?”

Và mật khẩu chỉ là một cách để xác thực — không phải cách chắc chắn nhất. Vì như thầy nói, mật khẩu chỉ chứng minh được một điều: người gõ biết đúng dãy chữ đó. Nó không chứng minh được người gõ có phải là em hay không.

Có một cách chắc hơn nhiều, thầy Huy gọi là xác thực hai lớp. Cách hoạt động thế này: sau khi em gõ đúng mật khẩu, hệ thống không mở cửa ngay. Nó gửi thêm một mã số về điện thoại của em — và chỉ mình em mới đang cầm điện thoại đó.

Bước 1: gõ mật khẩu 7 4 2 1 Mã gửi về điện thoại Bước 2 đúng — mở cửa
Dù ai đó đoán trúng mật khẩu, họ vẫn cần có điện thoại của em mới qua được bước 2.

Nghe tới đây mình mới hiểu: xác thực hai lớp không phải để thay mật khẩu. Nó là một lớp gác thứ hai, đứng sau lớp gác đầu tiên, phòng khi lớp đầu bị lộ.

CHẶNG 5 Ghi lại cho nhớ

Bản chất thật sự

Thầy Huy tóm lại cả buổi nói chuyện bằng một câu, mình chép ngay vào sổ tay.

Một hệ thống an toàn không dựa vào việc
“hy vọng không ai đoán ra”.
Nó dựa vào việc làm cho đoán trúng
gần như không thể — cộng thêm một lớp kiểm tra độc lập.

Nói cách khác, có hai việc phải làm cùng lúc, không việc nào thay được việc kia:

  1. Làm cho việc đoán trúng gần như không thể

    Mật khẩu dài, lạ, không liên quan tới thông tin ai cũng biết như ngày sinh, tên, số điện thoại. Càng ít liên quan tới em ngoài đời, càng khó đoán.

  2. Có thêm một lớp kiểm tra độc lập

    Xác thực hai lớp — để dù mật khẩu lỡ bị lộ, cửa vẫn chưa mở được ngay. Kẻ đoán trúng còn phải vượt thêm một cửa nữa mà chỉ em mới qua được.

khó đoán lớp kiểm tra riêng ghép lại mới thật sự chắc chắn
Thiếu một trong hai mảnh, ổ khóa vẫn còn hở.

Thử nghiệm nhỏ ở nhà

Tối nay em thử liệt kê 5 mật khẩu em (hoặc người thân) hay dùng. Rồi tự hỏi từng cái một: có cái nào liên quan tới ngày sinh, tên, số điện thoại không? Cái nào “lộ” nhất — đổi ngay cái đó trước.

Mình về nhà thử làm luôn buổi tối đó. Và... hơi giật mình. Ba trong năm mật khẩu nhà mình toàn liên quan tới ngày sinh hoặc tên ai đó trong nhà.

CHẶNG 6 Chợt nghĩ ra thêm một ví dụ

Ơ, cái này giống cây ATM!

Đang ngồi nghĩ, mình chợt nhớ ra một chỗ khác cũng làm y hệt vậy — mà mình dùng suốt.

Mỗi lần theo mẹ ra cây ATM rút tiền, mẹ luôn cần hai thứ cùng lúc: cái thẻ ATM nhét vào máy, và mã PIN gõ trên bàn phím. Thiếu một trong hai là máy không nhả tiền.

Nhập mã PIN: * * * * thẻ — thứ em CÓ CÓ THẺ + BIẾT MÃ PIN
Mất thẻ thôi chưa đủ để người khác rút được tiền — họ còn phải biết cả mã PIN nữa.

Mình chạy vào khoe với thầy Huy hôm sau. Thầy cười: “Đúng luôn! Thẻ ATM là thứ em có, mã PIN là thứ em biết. Xác thực hai lớp trên điện thoại cũng y hệt — mật khẩu là thứ em biết, điện thoại nhận mã là thứ em có.”

Té ra nguyên tắc này không phải chỉ có trên mạng. Nó ở ngay cây ATM đầu ngõ nhà mình, chỉ là chưa bao giờ mình để ý gọi tên nó ra.

CHẶNG 7 Nếu không có nó thì sao

Thử tưởng tượng một thế giới không có mật khẩu

Thầy Huy đặt ra một câu hỏi giả định làm mình rùng mình một chút.

“Nếu không có mật khẩu, không có xác thực gì cả — chuyện gì sẽ xảy ra?”

Mình nghĩ thử: tài khoản, tin nhắn, bài tập, cả kho ảnh của mình sẽ mở toang cho bất kỳ ai gõ đúng tên mình vào là xem được hết. Chẳng còn ranh giới nào giữa “của mình” và “của người khác” nữa.

không ổ khóa nào — ai đi ngang cũng vào được
Không có mật khẩu/xác thực, "của em" và "của người khác" không còn ranh giới nào cả.
KHÔNG CÓ XÁC THỰC Ai cũng vào được tài khoản của bất kỳ ai.
Tin nhắn riêng thành tin nhắn chung.
Không biết ai vừa làm gì trong tài khoản của mình.
CÓ XÁC THỰC ĐÚNG CÁCH Chỉ đúng người mới vào được.
Mỗi người có một khoảng riêng thật sự.
Lỡ mật khẩu lộ, vẫn còn lớp gác thứ hai.
cửa mở toang, ai vào cũng được cửa khóa đúng cách, chỉ chủ mới vào
Không có xác thực, mọi tài khoản là một cánh cửa không khóa.

Tình huống kể cho bạn

Có lần bạn Minh khoe: “Tao vừa nghĩ ra mật khẩu siêu dễ nhớ, là tên con chó nhà tao!” Minh hỏi lại: “Cậu có hay đăng ảnh con chó lên story không?” Bạn gật. Minh bảo: “Vậy mật khẩu đó không còn bí mật với ai cả đâu.”

Sau vụ đó bạn mình đổi mật khẩu ngay hôm sau. Hóa ra chỉ cần một câu hỏi đúng lúc là đủ để nhắc nhau.

CHẶNG 8 Để ý lại mới thấy

Em đã gặp nó ở khắp nơi rồi, chỉ là chưa để ý

Từ hôm đó mình bắt đầu để ý — và ngạc nhiên là mật khẩu/xác thực có ở khắp nơi quanh mình.

vân tay mở khóa đăng nhập email chìa khóa nhà
Ba thứ này khác hình dạng, nhưng làm đúng một việc: kiểm tra xem có đúng là em không.

Mở khóa điện thoại bằng vân tay — đó cũng là xác thực, chỉ khác là dùng đặc điểm cơ thể thay vì một dãy chữ. Đăng nhập email cũng vậy. Và mình chợt nhận ra: chìa khóa nhà mình cũng là một dạng “mật khẩu vật lý” — chỉ ai cầm đúng hình dạng răng cưa đó mới mở được cửa.

Nếu em là kỹ sư

Giả sử em được giao thiết kế hệ thống đăng nhập cho một app học sinh cấp 2 dùng. Em sẽ bắt buộc mật khẩu tối thiểu bao nhiêu ký tự? Và có bắt buộc xác thực hai lớp không? Vì sao em quyết định như vậy?

Mình nghĩ mãi câu đó tối hôm đó. Không có đáp án đúng duy nhất — nhưng lần đầu tiên mình hiểu vì sao mấy app hay bắt “mật khẩu phải có ít nhất 8 ký tự, có chữ hoa, có số” — không phải để làm khó mình, mà để làm khó người đoán trộm.

CHẶNG 9 Tự kiểm lại

Mình đã hiểu thật chưa?

Trước khi viết tiếp trang cuối, mình tự kiểm tra lại xem mình đã hiểu đúng chưa.

Ba câu tự kiểm — không tính điểm

Bấm vào câu trả lời em nghĩ đúng nhất. Đọc kỹ ở các chặng trước là trả lời được ngay.

1. Vì sao “đoán trúng mật khẩu” và “là đúng chủ tài khoản” không phải lúc nào cũng là một chuyện?

2. Xác thực hai lớp giải quyết đúng vấn đề gì mà một mật khẩu, dù rất khó đoán, không tự giải quyết được?

3. Vân tay có phải một “mật khẩu” không thể bị đánh cắp không?

Còn câu hỏi nào của riêng em không?

Không cần đúng, không cần đủ ý — chỉ cần là điều em thật sự còn thắc mắc.

    Chưa có câu hỏi nào được lưu. Câu đầu tiên em nghĩ ra thường là câu đáng hỏi nhất.

    Cuộn nốt xuống dưới nhé — sắp xong trang này rồi!

    CHẶNG 10 Câu để kể lại cho bạn

    Nếu chỉ được nhớ một câu

    Đây là câu mình chép cuối sổ tay, để lỡ quên hết mọi thứ khác thì vẫn còn câu này.

    Mật khẩu là chìa khóa — chìa càng dễ đoán,
    cửa càng dễ mở nhầm cho người lạ.
    Xác thực hai lớp giống việc cổng vừa cần thẻ vừa cần đúng mặt,
    để một chìa lộ ra cũng chưa đủ vào được.

    Thứ Năm Mình đổi mật khẩu rồi. Không còn liên quan gì tới ngày sinh nữa — dài hơn, lạ hơn, chẳng ai đoán ra được trừ khi có siêu năng lực đọc suy nghĩ.

    Mình cũng bật luôn xác thực hai lớp thầy Huy chỉ, gắn với điện thoại của mình. Giờ thì... ai mà đoán được ngày sinh của mình nữa cũng chịu thua, vì vẫn còn phải qua được cửa thứ hai.

    14032012 trước — chỉ ngày sinh qU7#mVoi + 📱 sau — mật khẩu lạ + điện thoại
    Cùng một tài khoản, hai mức an toàn rất khác nhau.

    Tối nay đóng sổ tay lại, mình thấy nhẹ hẳn người. Không phải vì tài khoản an toàn tuyệt đối — thầy Huy bảo chẳng có gì an toàn tuyệt đối cả — mà vì lần đầu tiên mình hiểu vì sao nó lại an toàn hơn, chứ không phải chỉ làm theo vì được bảo thế.