Passkey và Password: Đâu là phương thức bảo mật an toàn hơn?

Passkey là gì?  

Passkey (khóa truy cập) là một phương thức xác thực hiện đại cho phép bạn đăng nhập vào tài khoản mà không cần sử dụng password. Thay vì phải ghi nhớ hoặc nhập password, bạn chỉ cần xác thực bằng vân tay, nhận diện khuôn mặt hoặc mã PIN trên thiết bị để đăng nhập một cách nhanh chóng và an toàn.

Về mặt kỹ thuật, Passkey được tạo dựa trên mật mã khóa công khai (public-key cryptography). Mỗi Passkey bao gồm một cặp khóa mã hóa (cryptographic key pair), trong đó một khóa được lưu an toàn trên thiết bị của người dùng, còn khóa kia được lưu trên dịch vụ hoặc website. Khi đăng nhập, hai khóa này sẽ phối hợp để xác minh danh tính mà không cần truyền hoặc lưu trữ password.

Nhờ cơ chế này, Passkey không chỉ giúp đơn giản hóa trải nghiệm đăng nhập mà còn giảm đáng kể nguy cơ bị phishing, đánh cắp thông tin xác thực hoặc rò rỉ password. Vì vậy, Passkey đang dần trở thành phương thức xác thực được nhiều nền tảng như Google, Apple và Microsoft khuyến khích sử dụng.

Password là gì?  

Password (mật khẩu) là một chuỗi ký tự bí mật được sử dụng để xác minh danh tính khi đăng nhập vào tài khoản, thiết bị hoặc hệ thống. Thông thường, người dùng sẽ nhập username và password để chứng minh mình là chủ sở hữu hợp lệ của tài khoản trước khi được cấp quyền truy cập.

Password có thể bao gồm chữ cái, chữ số, ký tự đặc biệt hoặc kết hợp các thành phần này. Để đảm bảo an toàn, password nên đủ dài, khó đoán và không được sử dụng lại trên nhiều tài khoản khác nhau.

Trong nhiều năm, password là phương thức xác thực phổ biến nhất trên các website, ứng dụng và hệ thống doanh nghiệp. Tuy nhiên, vì người dùng phải tự tạo, ghi nhớ hoặc lưu trữ password, phương thức này tiềm ẩn nhiều rủi ro như sử dụng một password cho nhiều tài khoản, password yếu hoặc bị đánh cắp thông qua phishing, rò rỉ dữ liệu hay các cuộc tấn công dò mật khẩu.

Chính những hạn chế này đã thúc đẩy sự ra đời của các phương thức xác thực hiện đại như Passkey, giúp tăng cường bảo mật đồng thời mang lại trải nghiệm đăng nhập thuận tiện hơn.

Passkey và Password: Những điểm khác biệt chính  

Passkey được tạo tự động dựa trên mật mã khóa công khai (public-key cryptography) nên người dùng không cần ghi nhớ hoặc lưu trữ để xác minh danh tính. Ngược lại, password do người dùng tự tạo và phải được ghi nhớ hoặc lưu trữ để sử dụng trong quá trình xác thực.

So với password, Passkey mang lại mức độ bảo mật cao hơn vì không dễ bị đánh cắp, tấn công phishing hoặc bị xâm phạm. Điều này giúp giảm đáng kể rủi ro tài khoản bị chiếm quyền truy cập do thông tin xác thực bị lộ.

Passkey

Password

Được tạo tự động bằng phương pháp mã hóa

Do người dùng tự tạo

Không được truyền qua mạng trong quá trình xác thực

Được truyền qua mạng trong quá trình xác thực

Không cần ghi nhớ hoặc lưu trữ

Cần được ghi nhớ hoặc lưu trữ (thường bằng trình quản lý password)

Chỉ sử dụng cho một website hoặc dịch vụ cụ thể

Có thể sử dụng lại trên nhiều website hoặc dịch vụ

Không thể bị đánh cắp, xâm nhập hoặc xâm phạm

Không thể bị đánh cắp, xâm nhập hoặc xâm phạm

Chống lại các cuộc tấn công phishing

Dễ trở thành mục tiêu của các cuộc tấn công phishing

Đăng nhập nhanh chóng và thuận tiện

Mất nhiều thời gian và kém thuận tiện hơn khi sử dụng

Dễ quản lý

Khó quản lý hơn

Không cần áp dụng các chính sách phức tạp để tạo Passkey an toàn

Cần áp dụng các chính sách password phức tạp để tạo password mạnh

Passkey và Password: Đâu là phương thức bảo mật an toàn hơn?  

Passkey được tạo theo một cơ chế hoàn toàn khác  

Khi người dùng tạo Passkey, hệ thống sẽ tự động tạo một cặp khóa công khai và khóa riêng (public-private key pair). Khóa riêng được lưu an toàn trên thiết bị của người dùng, trong khi khóa công khai được lưu trên dịch vụ hoặc website mà họ đăng nhập.

Nhờ cơ chế này, người dùng không cần ghi nhớ hay nhập Passkey mỗi lần xác thực vì Passkey đã được liên kết an toàn với thiết bị. Trong khi đó, password do người dùng tự tạo và phải được ghi nhớ hoặc lưu trữ để sử dụng trong quá trình đăng nhập.

Passkey có khả năng chống phishing  

Không giống password, Passkey không phải là thông tin mà người dùng cần ghi nhớ hay nhập vào biểu mẫu đăng nhập. Điều này khiến các cuộc tấn công phishing gần như không còn mục tiêu để khai thác.

Bên cạnh đó, nhờ sử dụng cơ chế mã hóa mạnh, Passkey còn có khả năng chống lại nhiều hình thức tấn công nhắm vào thông tin xác thực như replay attack, brute-force attack, man-in-the-middle (MitM) attack và keylogger attack.

Password thường được sử dụng lại và dễ bị xâm phạm hơn  

Để dễ ghi nhớ, nhiều người dùng thường sử dụng một password cho nhiều tài khoản hoặc dịch vụ khác nhau. Đây là một trong những nguyên nhân phổ biến khiến password trở thành mục tiêu của các cuộc tấn công như credential stuffing, brute-force và phishing.

Chỉ cần một password bị lộ hoặc bị đánh cắp, kẻ tấn công có thể lợi dụng nó để truy cập trái phép vào nhiều tài khoản khác nếu người dùng sử dụng cùng một password.

Password khó quản lý hơn  

Để nâng cao mức độ an toàn, các tổ chức thường phải áp dụng password policy với nhiều yêu cầu như độ dài tối thiểu, ký tự đặc biệt, chữ hoa, chữ thường hoặc thời hạn thay đổi password.

Tuy nhiên, những yêu cầu này cũng khiến password trở nên phức tạp hơn, khó ghi nhớ hơn và làm tăng số lượng yêu cầu đặt lại password. Điều này đồng nghĩa với việc đội ngũ help desk phải dành nhiều thời gian hơn để xử lý các yêu cầu hỗ trợ liên quan đến password.

Passkey mang lại trải nghiệm đăng nhập đơn giản hơn  

Khi sử dụng Passkey, người dùng chỉ cần xác thực bằng dữ liệu sinh trắc học (biometric authentication), chẳng hạn như vân tay hoặc nhận diện khuôn mặt, hoặc sử dụng mã PIN trên thiết bị.

Cách thức này vừa nâng cao mức độ bảo mật, vừa giúp quá trình đăng nhập diễn ra nhanh chóng và thuận tiện hơn so với phương thức xác thực truyền thống bằng password.

Triển khai Passkey FIDO chống phishing và đăng nhập không cần password với ADSelfService Plus  

ADSelfService Plus là giải pháp bảo mật định danh, tích hợp các tính năng MFA, SSO và quản lý password. Giải pháp cung cấp adaptive MFA với hơn 20 phương thức xác thực, giúp bảo vệ các endpoint như máy chủ, máy trạm, ứng dụng, VPN, OWA và RDP.

Với Passkey FIDO có khả năng chống phishing, ADSelfService Plus cho phép người dùng đăng nhập không cần password (passwordless), đồng thời bảo vệ các endpoint của doanh nghiệp trước nhiều hình thức tấn công như phishing, replay attack và man-in-the-middle (MitM) attack.

Ngoài khả năng tăng cường bảo mật, MFA sử dụng Passkey FIDO của ADSelfService Plus còn linh hoạt trong triển khai, dễ tùy chỉnh theo nhu cầu của tổ chức và mang lại trải nghiệm đăng nhập thuận tiện cho người dùng.

Câu hỏi thường gặp  

Passkey có thay thế mật khẩu không?  

Passkey có tiềm năng thay thế mật khẩu vì bảo vệ tốt hơn trước các cuộc tấn công dựa trên thông tin xác thực, không cần ghi nhớ và sử dụng cơ chế mã hóa mạnh.

Passkey hoạt động như thế nào?  

Về mặt kỹ thuật, Passkey hoạt động dựa trên mật mã khóa công khai (public-key cryptography). Khi người dùng đăng ký Passkey, hệ thống sẽ tạo một cặp khóa mã hóa (cryptographic key pair). Khóa riêng được lưu an toàn trên thiết bị của người dùng, còn khóa công khai được lưu trên máy chủ của dịch vụ. Mỗi lần đăng nhập, hai khóa này sẽ phối hợp để xác minh danh tính mà không cần truyền hoặc lưu trữ password.

Passkey có yêu cầu Bluetooth không?  

Không. Passkey hoạt động bằng mật mã khóa công khai và không yêu cầu Bluetooth.

Passkey có đáng sử dụng không?  

Có. So với các phương thức xác thực truyền thống như password hay passphrase, Passkey dễ tạo, dễ sử dụng, không yêu cầu người dùng phải ghi nhớ hoặc nhập password mỗi khi đăng nhập và mang lại mức độ bảo mật cao hơn.

Đây cũng là lý do ngày càng nhiều doanh nghiệp và các nền tảng như Google, Apple và Microsoft đang chuyển sang triển khai xác thực không cần mật khẩu (passwordless authentication) dựa trên Passkey.

Làm thế nào để triển khai Passkey?  

Để triển khai Passkey, doanh nghiệp cần sử dụng một hệ thống hoặc ứng dụng hỗ trợ tiêu chuẩn FIDO2/WebAuthn. Sau khi được kích hoạt, người dùng chỉ cần đăng ký Passkey trên thiết bị của mình bằng vân tay, nhận diện khuôn mặt hoặc mã PIN. Từ đó, người dùng có thể đăng nhập mà không cần sử dụng password.

Đối với các tổ chức muốn triển khai Passkey trên quy mô doanh nghiệp, ADSelfService Plus hỗ trợ xác thực không cần password bằng Passkey FIDO, giúp tăng cường khả năng chống phishing và đơn giản hóa trải nghiệm đăng nhập trên nhiều hệ thống như VPN, máy chủ, ứng dụng và endpoint.

Tài liệu gốc: Passkey vs. password: What is the difference?