Lấy mã 2FA của bạn
Trình xác thực 2FA - Tạo mã TOTP trực tuyến
Dán khóa bí mật TOTP hoặc liên kết otpauth và xem mã 6 chữ số hiện tại của bạn, kèm đồng hồ đếm ngược trực tiếp. Tất cả chạy trong trình duyệt của bạn.
Xác thực hai yếu tố (2FA) thêm một bước thứ hai khi đăng nhập: sau mật khẩu, trang web yêu cầu một mã ngắn thay đổi mỗi 30 giây. Trang này là một trình xác thực 2FA miễn phí chạy trên trình duyệt, biến khóa bí mật của bạn thành mã 6 chữ số đó ngay khi cần. Nó hoạt động giống hệt Google Authenticator hay Authy, chỉ khác là không phải cài ứng dụng nào và không có gì rời khỏi thiết bị của bạn.
Công cụ này làm gì
Phần lớn 2FA hiện nay dùng TOTP - mật khẩu dùng một lần dựa trên thời gian (Time-based One-Time Password). Khi bạn bật 2FA cho một tài khoản, dịch vụ sẽ cấp một khóa bí mật (chuỗi ngắn gồm chữ và số, thường hiển thị dưới dạng mã QR). Ứng dụng xác thực của bạn lưu khóa đó và cứ mỗi 30 giây lại kết hợp nó với thời gian hiện tại để tạo ra mã 6 chữ số mới. Máy chủ cũng thực hiện phép tính y hệt ở phía họ, nên cả hai bên cùng ra một con số mà không bao giờ phải trao đổi nó.
Trang này thực hiện chính xác phép tính đó. Dán khóa bí mật của bạn (hoặc liên kết otpauth:// đầy đủ), nó sẽ tính mã ngay trên máy bằng thuật toán TOTP chuẩn định nghĩa trong RFC 6238. Vì mọi phép tính chạy hoàn toàn trong trình duyệt qua Web Crypto API, đây là lựa chọn riêng tư, không cần cài đặt thay cho ứng dụng chuyên dụng khi bạn chỉ cần xem mã hiện tại - ví dụ trên máy tính khi không có điện thoại bên cạnh.
Cách sử dụng
- Mở trang cài đặt 2FA của dịch vụ bạn muốn bảo vệ (thường ở Cài đặt -> Bảo mật -> Xác thực hai yếu tố).
- Sao chép khóa bí mật - đoạn mã chữ hiển thị cạnh ảnh QR - hoặc sao chép liên kết otpauth đầy đủ nếu dịch vụ cung cấp.
- Dán vào ô phía trên rồi bấm Lấy mã.
- Đọc mã 6 chữ số và nhập vào trang web trước khi vòng đếm ngược chạy hết. Khi bộ đếm quay lại, công cụ tự động tạo mã tiếp theo.
Tìm khóa bí mật của tôi ở đâu?
Khi một trang web hướng dẫn bạn bật 2FA, nó hiển thị mã QR để các ứng dụng xác thực quét. Ngay bên dưới (hoặc bên cạnh) ảnh QR đó hầu như luôn có liên kết kiểu "Không quét được mã? Nhập khóa này thủ công". Bấm vào sẽ hiện một chuỗi văn bản như JBSW Y3DP EHPK 3PXP. Chuỗi đó chính là khóa bí mật của bạn - đúng thứ cần dán vào ô phía trên. Khoảng trắng và chữ hoa/thường không quan trọng; công cụ sẽ tự dọn sạch.
Nếu dịch vụ cho phép xuất hoặc sao chép liên kết otpauth://totp/... đầy đủ, bạn có thể dán liên kết đó - công cụ đọc khóa bí mật, số chữ số, chu kỳ và thuật toán trực tiếp từ liên kết.
Dùng với tài khoản mới như thế nào
Đây là cái bẫy thường gặp. Bạn đăng ký dịch vụ mới bằng số điện thoại tạm, xác minh bằng SMS dùng một lần và vào được. Tuyệt - nhưng sau này bạn không thể dùng lại số đó. Nếu tài khoản sau đó đề nghị 2FA qua SMS, bạn sẽ trói việc đăng nhập vào một số không còn thuộc về mình, và có thể bị khóa ngoài vĩnh viễn.
Cách khắc phục là chuyển sang 2FA TOTP bằng ứng dụng ngay khi tài khoản vừa được tạo. TOTP hoàn toàn không phụ thuộc vào số điện thoại - nó chỉ cần khóa bí mật. Vì vậy trong lúc thiết lập, hãy chọn "Ứng dụng xác thực" thay vì "Tin nhắn văn bản", lưu khóa bí mật ở nơi an toàn và dùng nó ở đây (hoặc trong một ứng dụng xác thực đúng nghĩa) để tạo mã. Đăng nhập của bạn vẫn an toàn dù số điện thoại ban đầu đã biến mất từ lâu.
Nếu bạn đang tạo tài khoản đó ngay bây giờ, hãy lấy một số ảo cho lần đăng ký đầu tại sms.1mail.lt, kết hợp với danh tính được tạo sẵn sạch sẽ và hộp thư dùng một lần từ 1mail.lt, rồi lập tức chuyển tài khoản sang 2FA TOTP bằng khóa bạn đã lưu.
Có an toàn không?
Có, theo nghĩa quan trọng nhất: khóa bí mật của bạn không bao giờ rời khỏi thiết bị. Mã được tính bằng bộ máy Web Crypto có sẵn của trình duyệt, không có yêu cầu mạng nào mang theo khóa của bạn, và không có gì được ghi xuống ổ đĩa - không cookie, không localStorage. Đóng tab là mọi thứ biến mất.
Tuy vậy, công cụ này được thiết kế để lấy mã thật nhanh - khi bạn ngồi máy tính, không có điện thoại, hoặc chỉ muốn kiểm tra một khóa còn hợp lệ không. Đây không phải nơi lưu trữ lâu dài các khóa 2FA. Về lâu dài, hãy giữ khóa trong ứng dụng xác thực chuyên dụng hoặc trình quản lý mật khẩu có TOTP tích hợp, tốt nhất là kèm bản sao lưu mã hóa. Hãy coi khóa bí mật như mật khẩu: ai có nó đều tạo được mã của bạn.
Kết hợp số mới với danh tính được tạo sẵn và email tạm từ 1mail.lt, rồi khóa chặt tài khoản bằng 2FA TOTP ngay từ ngày đầu.
Câu hỏi thường gặp
Khóa bí mật của tôi có bị gửi đi đâu không?
Không. Mã 6 chữ số được tính hoàn toàn bên trong trình duyệt của bạn bằng Web Crypto API. Khóa bí mật không bao giờ được tải lên, không bao giờ bị ghi log và không bao giờ được lưu - không trong cookie, không trong localStorage. Khi bạn đóng hoặc tải lại trang, nó bị xóa khỏi bộ nhớ.
TOTP là gì?
TOTP là viết tắt của Time-based One-Time Password (RFC 6238) - mật khẩu dùng một lần dựa trên thời gian. Nó kết hợp khóa bí mật dùng chung với thời gian hiện tại - chia thành các cửa sổ 30 giây - rồi chạy hàm băm HMAC để tạo ra một mã số ngắn. Vì cả bạn lẫn máy chủ đều biết khóa và thời gian, hai bên tính ra cùng một mã mà không bao giờ truyền nó đi. Đây là chuẩn đứng sau gần như mọi 2FA kiểu "ứng dụng xác thực".
Nó có hoạt động giống Google Authenticator không?
Có. Google Authenticator, Authy, Microsoft Authenticator và công cụ này đều triển khai cùng chuẩn TOTP. Với cùng một khóa bí mật tại cùng một thời điểm, tất cả đều cho ra mã giống hệt nhau. Khác biệt là các ứng dụng kia lưu khóa trên điện thoại của bạn, còn trang này chỉ tính mã hiện tại ngay tại chỗ và không giữ lại gì.
Vì sao mã của tôi bị từ chối?
TOTP dựa trên thời gian, nên thủ phạm quen thuộc là đồng hồ bị lệch. Nếu giờ trên thiết bị lệch quá khoảng 30 giây, mã sẽ không khớp - hãy đặt đồng hồ về giờ tự động/giờ mạng rồi thử lại. Cũng nhớ rằng mỗi mã chỉ có hiệu lực trong cửa sổ 30 giây của nó: nếu vòng đếm ngược sắp cạn, hãy chờ mã kế tiếp thay vì gửi mã sắp hết hạn. Cuối cùng, kiểm tra lại bạn đã dán đúng khóa đầy đủ, không thiếu ký tự nào.
Tôi có thể dùng liên kết otpauth hoặc bản xuất QR không?
Được. Nếu dịch vụ cấp liên kết otpauth://totp/... (một số nơi cho sao chép hoặc xuất), hãy dán cả liên kết vào ô. Công cụ đọc khóa bí mật cùng các tham số chữ số, chu kỳ và thuật toán trực tiếp từ đó. Nếu bạn chỉ có mã QR, hãy dùng tùy chọn "nhập khóa này thủ công" trên màn hình thiết lập để hiện khóa dạng chữ rồi dán vào.