
Passkey là gì? Cách hoạt động và cách dùng an toàn thay mật khẩu
Passkey là cách đăng nhập không cần mật khẩu đang được Apple, Google và FIDO Alliance khuyến khích. Bài này giải thích passkey là gì, nó hoạt động ra sao và cách bật an toàn cho tài khoản quan trọng.
Mật khẩu vẫn sống dai thật. Chúng ta đổi mật khẩu, thêm ký tự đặc biệt, thêm số, thêm dấu câu, thêm cả chút hy vọng, rồi một ngày nào đó vẫn thấy tài khoản bị hỏi thăm bởi một cú phishing trông còn tử tế hơn cả email nội bộ của phòng kế toán.
Passkey, hay khoá truy cập, là một cách đăng nhập khác hẳn. Không phải kiểu ‘đổi mật khẩu mạnh hơn’ rồi cầu may nữa. Nó dùng cặp khoá mật mã gắn với thiết bị của bạn để xác nhận bạn là bạn. Trên thực tế, điều này giúp giảm rất nhiều rủi ro từ lừa đảo lấy cắp mật khẩu, vì người dùng không phải gõ mật khẩu vào trang đăng nhập nữa. Apple mô tả passkey là cách đăng nhập không cần mật khẩu trên iPhone; Google cũng hướng dẫn dùng khoá truy cập để đăng nhập bằng phương thức xác thực của thiết bị. FIDO Alliance thì gọi đây là tiêu chuẩn xác thực chống phishing dựa trên mật mã khoá công khai.
Nếu bạn làm IT đủ lâu, bạn sẽ hiểu cảm giác nhìn một hệ thống có thêm một lớp bảo vệ mà không bắt người dùng nhớ thêm gì. Hiếm khi có món nào vừa làm giảm đau đầu cho đội kỹ thuật, vừa làm người dùng bớt nhăn mặt. Passkey là một trong số đó.

Passkey là gì, nói kiểu không màu mè
Passkey là một thông tin xác thực được tạo riêng cho từng tài khoản và từng website hoặc ứng dụng. Khi bạn đăng nhập, thiết bị của bạn chứng minh với dịch vụ rằng nó đang giữ đúng ‘chìa’ mà dịch vụ đã ghi nhận trước đó. Khoá bí mật không được gửi đi như mật khẩu, và đó là chỗ khác biệt lớn nhất.
Với passkey, bạn thường xác nhận bằng khuôn mặt, vân tay, PIN hoặc khoá màn hình của thiết bị. Nói dễ hiểu hơn: thay vì gõ lại thứ mà kẻ tấn công cũng muốn có, bạn dùng chính chiếc điện thoại, máy tính hoặc trình quản lý khoá trên thiết bị để xác nhận.
Điểm hay là người dùng không phải học một nghi thức mới quá phức tạp. Cảm giác khá giống bấm ‘Cho phép’ trên điện thoại, chỉ là hậu trường của nó tử tế hơn nhiều so với mật khẩu truyền thống.
Passkey hoạt động thế nào
Mô hình của passkey nghe có vẻ khô, nhưng thực ra khá gọn:
1. Khi tạo passkey
Thiết bị sinh ra một cặp khoá mật mã. Một khoá công khai được gửi tới dịch vụ. Khoá bí mật ở lại trên thiết bị hoặc trong hệ sinh thái đồng bộ được mã hoá. Dịch vụ không giữ mật khẩu của bạn theo cách cũ nữa.
2. Khi đăng nhập
Dịch vụ gửi một thử thách đăng nhập. Thiết bị của bạn ký thử thách đó bằng khoá bí mật sau khi bạn xác nhận bằng sinh trắc học hoặc mã PIN. Dịch vụ kiểm tra chữ ký bằng khoá công khai đã lưu. Nếu khớp, bạn vào được.
3. Vì sao khó bị phishing hơn
Một trang giả mạo có thể bắt chước giao diện, nhưng nó không dễ lừa thiết bị của bạn ký vào đúng miền tên đó. Đây là phần nhiều người thích nhất ở passkey: nó không chỉ ‘mạnh hơn mật khẩu’, mà còn ít nghe lời kẻ giả mạo hơn. Nghe có vẻ giống con người hơn cả con người, nhưng là theo nghĩa tốt.

Vì sao passkey đang được nhắc nhiều
Lý do đầu tiên rất thực dụng: mật khẩu là điểm yếu quen mặt. Người dùng tái sử dụng mật khẩu, đặt mật khẩu dễ nhớ, lưu mật khẩu ở nơi không nên lưu, rồi đôi khi tự tay nhập vào trang giả. Đội an ninh có thể giăng bao nhiêu cảnh báo, nhưng chỉ cần một cú click vào trang lừa là mọi thứ có thể đổ bể.
Lý do thứ hai là passkey bớt mệt. Nếu đăng nhập trên điện thoại bằng Face ID hay vân tay đã thành phản xạ, bạn không phải nhớ gì thêm. Không reset mật khẩu. Không ‘chọn câu hỏi bảo mật’ kiểu ai cũng có thể đoán. Không phải ngồi nhìn màn hình chờ email đặt lại mật khẩu như đang chờ số phận trả lời.
Lý do thứ ba là các nền tảng lớn đã hỗ trợ. Apple có hướng dẫn dùng passkeys trên iPhone, Google có hướng dẫn đăng nhập bằng khoá truy cập cho tài khoản Google, và FIDO Alliance là nơi đẩy chuẩn này từ phía tiêu chuẩn mở. Khi các hệ sinh thái lớn cùng đi theo một hướng, mọi thứ thường bớt thí nghiệm và bớt đau hơn.
Passkey không phải thuốc tiên
Tôi thích passkey, nhưng không đến mức nghĩ nó là cây đũa thần. Nó mạnh, nhưng vẫn có vài chuyện cần nhớ.
Thứ nhất, bạn vẫn phải bảo vệ thiết bị. Nếu điện thoại của bạn bị mở khoá tùy tiện, hoặc máy tính dính mã độc đủ sâu để điều khiển phiên làm việc, passkey không tự biến thành áo giáp thần thánh. Nó giảm rủi ro lừa đảo lấy mật khẩu, chứ không xoá sạch mọi vấn đề bảo mật.
Thứ hai, khả năng khôi phục rất quan trọng. Nếu bạn dùng passkey trên một thiết bị duy nhất rồi làm rơi nó xuống sông, bạn sẽ có một buổi sáng rất đáng nhớ. Vì vậy, nên bật đồng bộ passkey qua hệ sinh thái tin cậy hoặc giữ sẵn phương thức dự phòng hợp lệ.
Thứ ba, không phải dịch vụ nào cũng hỗ trợ giống nhau. Có nơi cho đăng nhập hoàn toàn bằng passkey. Có nơi vẫn để mật khẩu song song. Có nơi mới chỉ cho thử một phần. Nói cách khác, chuyển đổi sẽ không diễn ra theo kiểu ‘bấm một nút xong nghỉ uống trà’.
Khi nào nên dùng passkey
Nếu bạn hỏi tôi nên bật passkey cho tài khoản nào trước, câu trả lời khá đơn giản: những tài khoản có giá trị cao hoặc hay bị nhắm tới trước. Email chính, tài khoản Apple, Google, Microsoft, mạng xã hội chính, ví điện tử, hệ thống làm việc nội bộ, kho mã nguồn, bảng điều khiển quản trị — những nơi này đáng để ưu tiên.
Với người dùng phổ thông, passkey đặc biệt hợp cho các tài khoản mà bạn đăng nhập thường xuyên. Càng đăng nhập nhiều, bạn càng thấy mật khẩu truyền thống phiền. Nó giống một cái cửa có khoá cũ kêu cọt kẹt mỗi ngày. Dùng passkey xong, ít nhất cái cửa bớt kêu.
Với doanh nghiệp, passkey có ý nghĩa hơn nữa ở chỗ giảm phụ thuộc vào mật khẩu và OTP SMS. OTP không vô dụng, nhưng nó không phải chén thánh. Nếu doanh nghiệp có thể triển khai passkey cho nhân viên, đặc biệt là nhóm hay xử lý dữ liệu nhạy cảm, hiệu quả thường thấy là giảm ma sát và giảm rủi ro lộ mật khẩu.
Cách bắt đầu dùng passkey trên thực tế
Phần này là chỗ nhiều người bỏ cuộc vì tưởng sẽ phải ‘triển khai’ như triển khai một hệ thống SSO doanh nghiệp. Thật ra với người dùng cuối, thường chỉ cần vài bước.
Bước 1: kiểm tra thiết bị của bạn
Hãy chắc là điện thoại hoặc máy tính có khoá màn hình, sinh trắc học hoặc ít nhất một mã PIN đủ ổn. Passkey cần một cách để xác nhận bạn là chủ thiết bị.
Bước 2: bật đồng bộ nếu nền tảng hỗ trợ
Apple, Google và các trình quản lý mật khẩu lớn đều có cơ chế đồng bộ passkey ở mức nào đó. Điều này rất đáng làm, vì nó giúp bạn không bị kẹt vào một máy duy nhất.
Bước 3: vào phần bảo mật của tài khoản
Tìm mục Security, Passkeys, Passwordless sign-in hoặc Khoá truy cập. Tên gọi hơi khác nhau, nhưng ý thì giống nhau. Tạo passkey cho tài khoản quan trọng trước, rồi thử đăng xuất và đăng nhập lại để xem trải nghiệm có ổn không.
Bước 4: giữ phương án dự phòng
Đừng xoá mật khẩu hay mã khôi phục ngay ngày đầu. Cứ để một đường lui tử tế. Tôi đã thấy không ít người rất tự tin cho đến khi thay máy và phát hiện mình đã tự tay cắt mất dây an toàn.

Một kịch bản rất đời thường
Giả sử bạn đang dùng email công việc trên điện thoại. Trước đây, mỗi lần đổi máy hoặc đăng nhập lại, bạn phải nhớ mật khẩu, chờ mã OTP, rồi lại ngồi đoán xem mình đã lưu mật khẩu ở đâu. Với passkey, bạn chỉ mở thiết bị, xác nhận khuôn mặt hoặc vân tay, và xong. Không màu mè, không anh hùng ca.
Hoặc giả sử ai đó gửi cho bạn một trang đăng nhập giả mạo của dịch vụ quen thuộc. Nếu bạn còn gõ mật khẩu, họ có thể lấy được nó. Nếu bạn dùng passkey đúng cách, trang giả đó không dễ nào nhận được chữ ký hợp lệ từ thiết bị của bạn. Đó là lý do rất nhiều đội bảo mật xem passkey là bước tiến thực dụng, chứ không chỉ là thứ mới để nói cho vui trong cuộc họp.
Passkey, mật khẩu và MFA: nên hiểu sao cho đúng
Passkey không có nghĩa là mọi biện pháp khác đều vô ích. Mật khẩu vẫn còn trên rất nhiều hệ thống. MFA vẫn hữu ích, nhất là khi dịch vụ chưa hỗ trợ passkey đầy đủ. Nhưng nếu hệ thống của bạn đã có passkey, đây thường là lựa chọn tốt hơn mật khẩu đơn thuần và thường sạch sẽ hơn OTP SMS.
Nói ngắn gọn: passkey là một cách đăng nhập mới, an toàn hơn và đỡ phiền hơn. Không phải lúc nào cũng hoàn hảo. Không phải nơi nào cũng hỗ trợ ngay. Nhưng nếu mục tiêu là giảm phishing và giảm gánh nặng nhớ mật khẩu, nó đáng để bật sớm hơn là ngồi chờ đến khi bị lừa rồi mới tiếc.
Kết luận
Nếu bạn đang mệt với mật khẩu, passkey là một trong những thay đổi đáng thử nhất vài năm gần đây. Nó không bắt bạn phải nhớ thêm bí mật nào cả. Nó chỉ đổi chỗ cho phần xác thực: từ thứ con người dễ quên sang thứ thiết bị làm tốt hơn.
Với cá nhân, passkey giúp đăng nhập nhanh và bớt lo phishing. Với doanh nghiệp, nó có thể giảm khá nhiều rủi ro do mật khẩu yếu hoặc bị lộ. Với dân IT, nó còn có thêm một điểm cộng nhỏ nhưng rất quý: ít phải giải thích với người dùng rằng ‘đừng bấm vào link đó nữa’.
Nếu bạn muốn, bài tiếp theo em có thể viết tiếp phần ‘cách bật passkey trên Google, Apple và Microsoft’ theo từng bước thật cụ thể, đỡ phải mò trong mớ menu nghe như ai đó trộn tiếng Anh với tiếng Việt rồi quên lọc.
Nguồn tham khảo chính: Apple Support về passkeys trên iPhone: https://support.apple.com/guide/iphone/use-passkeys-to-sign-in-to-websites-and-apps-iphf538ea8d0/ios; Google Help về đăng nhập bằng khoá truy cập: https://support.google.com/accounts/answer/13548313?hl=vi; FIDO Alliance passkeys: https://fidoalliance.org/passkeys/; bài liên quan trên danhvo.net: 10 dấu hiệu nhận biết email lừa đảo (phishing) và cách phòng tránh