Bảo mật tài khoản sàn: bốn thiết lập, theo thứ tự ưu tiên này
Ai cũng biết cái danh sách. Gần như không ai biết vì sao nó theo thứ tự đó, nên người ta làm ba cái dễ và bỏ qua cái quan trọng.
Một câu: xác thực hai lớp bằng ứng dụng, rồi danh sách địa chỉ rút, rồi mã chống giả mạo, rồi dọn thiết bị và phiên đăng nhập. Đúng thứ tự đó, vì mỗi cái đóng một cánh cửa khác nhau và hai cái đầu đóng những cánh cửa thật sự bị dùng.
Chỗ phần lớn danh sách nói sai: xác thực hai lớp qua SMS không phải phiên bản tốt của xác thực hai lớp. Nó là phiên bản có một đường vòng đã biết, rẻ và được dùng rộng rãi.
1. Xác thực hai lớp bằng ứng dụng, không dùng SMS
Nếu cả đời bạn chỉ đổi một thiết lập thì đổi cái này.
Mã gửi qua SMS có một kiểu hỏng chẳng liên quan gì tới độ an toàn của điện thoại bạn: chiếm SIM. Kẻ tấn công thuyết phục nhà mạng chuyển số của bạn sang một SIM họ kiểm soát — bằng kỹ thuật xã hội, bằng một nhân viên bị mua chuộc, hoặc bằng một quy trình kiểm tra danh tính lỏng lẻo ở quầy. Máy của bạn không cần bị chạm tới. Nó chỉ đơn giản mất sóng, và mọi mã gửi tới số đó rơi vào chỗ khác.
Đây không phải mối lo lý thuyết. Viện Tiêu chuẩn và Kỹ thuật Quốc gia Hoa Kỳ xếp xác thực ngoài băng qua mạng điện thoại chuyển mạch công cộng vào nhóm hạn chế trong bộ hướng dẫn về định danh số — một cách gọi chính thức có nghĩa là nó mang rủi ro khiến nó không phù hợp để khuyến nghị chung. Quan điểm đó có từ thế hệ 800-63-3 và được giữ nguyên trong bản 800-63B-4 hiện hành.
Ứng dụng sinh mã tạo mã ngay trên máy bạn từ một hạt giống không bao giờ đi qua mạng điện thoại, nên đường chiếm SIM đơn giản là không áp dụng được. Khoá bảo mật phần cứng còn mạnh hơn nữa, vì nó còn từ chối xác thực với một tên miền giả mạo — tức là xử luôn cả trường hợp lừa đảo chứ không chỉ trường hợp SIM.
Ở nơi nền tảng bắt buộc SMS như một lớp không bỏ được, hãy giữ nó nhưng bổ sung thêm lớp bằng ứng dụng, và bảo đảm việc rút tiền đòi lớp ứng dụng. Mục tiêu không phải là không có SMS; mục tiêu là không có thứ giá trị nào chỉ được bảo vệ bằng SMS.
2. Danh sách địa chỉ rút
Danh sách này giới hạn việc rút chỉ tới các địa chỉ bạn đã duyệt trước, và áp một khoảng chờ trước khi một địa chỉ mới thêm vào được dùng.
Hãy hiểu đúng nó mua cho bạn cái gì, vì không phải cái người ta hay tưởng. Nó không ngăn được việc tài khoản bị chiếm. Cái nó làm là biến một khoản mất trắng tức thì thành một khoản mất trắng có độ trễ, và đặt một cửa sổ thời gian vào giữa. Kẻ tấn công vào được cũng không gửi tiền đi đâu ngay; họ phải thêm địa chỉ rồi chờ. Khoảng chờ đó là toàn bộ cơ hội để bạn thấy thông báo, đăng nhập vào và chặn lại.
Đó là toàn bộ giá trị của nó, và thế là đủ. Phần lớn các vụ rút sạch tài khoản thành công vì chúng hoàn tất trong vài phút, trước khi chủ tài khoản thấy bất cứ điều gì.
Cái giá thực tế là có thật: bạn không rút được sang một địa chỉ mới theo ngẫu hứng. Quan điểm của chúng tôi là đây là tính năng chứ không phải khuyết điểm — những lần rút mà người ta hối hận nhất là những lần ngẫu hứng, và một khoảng chờ bắt buộc là biện pháp rẻ nhất hiện có để tự bảo vệ mình khỏi một buổi chiều tồi tệ của chính mình.
3. Mã chống giả mạo
Bạn chọn một chuỗi ngắn; nền tảng chèn nó vào các email họ gửi cho bạn. Đơn giản, và hữu ích hơn vẻ ngoài.
Sức mạnh của nó nằm ở chỗ nó là một phép thử phủ định. Một email lừa đảo có thể sao chép hoàn hảo bố cục, logo, tên người gửi và giọng văn — tất cả những thứ đó đều công khai. Nó không thể biết một chuỗi chỉ tồn tại giữa bạn và nền tảng. Nên quy tắc trở thành máy móc: không có mã thì không phải thật. Bạn không cần đánh giá email trông có thuyết phục tới đâu, và đó là điều tốt, vì con người rất dở ở việc đánh giá đó khi đang bị hối.
Hai điều cần giữ. Chọn một chuỗi không đoán được từ đời sống công khai của bạn — không phải tên tài khoản, không phải tên con chó. Và áp dụng quy tắc kể cả khi email khiến bạn hoảng, vì làm bạn hoảng chính là mục đích của nó.
4. Thiết bị, phiên đăng nhập và khoá API
Ưu tiên thấp hơn, vẫn đáng mười phút.
- Xem lại danh sách phiên và thiết bị đang hoạt động. Giá trị nằm ở việc có một mốc quen thuộc: nếu bạn biết cái gì đáng lẽ phải ở đó thì một dòng lạ có ý nghĩa. Nếu chưa từng nhìn thì nó chẳng có ý nghĩa gì.
- Thu hồi khoá API bạn không dùng. Mỗi khoá còn sống là một chứng danh có thể hành động mà không cần mật khẩu hay lớp thứ hai của bạn. Nếu bạn từng thử một con bot hay một ứng dụng theo dõi danh mục, khoá đó rất có thể vẫn còn đó.
- Đừng bao giờ cấp quyền rút cho một khoá API trừ khi bạn thật sự cần, và nếu cần thì hãy ràng nó vào một địa chỉ IP. Một khoá chỉ giao dịch bị lộ là một ngày tồi tệ; một khoá có quyền rút bị lộ là dấu chấm hết của tài khoản.
- Đăng xuất khỏi các thiết bị bạn không còn giữ. Điện thoại cũ, laptop công ty, máy của bạn bè.
Cửa sau không ai gia cố
Đây là phần làm hỏng tất cả những gì ở trên: tài khoản email của bạn.
Các luồng khôi phục tài khoản nói chung đều đi qua email. Đặt lại mật khẩu, đặt lại lớp thứ hai, đổi thiết lập bảo mật — tất cả thường xác nhận được từ hộp thư. Nghĩa là kẻ tấn công kiểm soát email của bạn không cần phá lớp ứng dụng sinh mã; họ thường chỉ cần xin một cái mới.
Tức là mức bảo mật thật của tài khoản sàn bằng giá trị nhỏ hơn giữa thiết lập của nó và thiết lập của email bạn. Gia cố một cái và bỏ mặc cái kia thì chẳng đạt được gì. Hãy đặt xác thực hai lớp bằng ứng dụng hoặc khoá phần cứng cho cả email, dùng mật khẩu riêng, và kiểm tra các quy tắc chuyển tiếp cùng địa chỉ khôi phục của nó — âm thầm thêm một quy tắc chuyển tiếp là một chiêu tiêu chuẩn chính vì không ai bao giờ nhìn tới đó.
Điều tương tự áp dụng nếu bạn đăng ký bằng tài khoản Google hay Apple. Tài khoản đó giờ là một chiếc chìa cho tài khoản này, và nó cần được đối xử y như vậy.
Vì sao xếp theo thứ tự này, và mỗi thứ không làm được gì
Lời khuyên bảo mật thường tới dưới dạng một danh sách các mục ngang nhau. Chúng không ngang nhau. Bốn thiết lập này chặn bốn kiểu tấn công khác nhau, và ba trong số đó vô dụng trước kiểu tấn công mà cái thứ tư chặn. Biết cái nào là cái nào mới là thứ cho phép bạn dừng lại đúng chỗ, thay vì hoặc không làm gì, hoặc mua một khoá phần cứng rồi không dùng.
| Thiết lập | Chặn được | Không làm được gì trước |
|---|---|---|
| Xác thực hai lớp bằng ứng dụng | Dò mật khẩu rò rỉ hàng loạt, mật khẩu bị lộ, tráo SIM | Việc chính bạn gõ mã vào một trang giả mạo. Mã là bí mật dùng một lần, và đưa nó cho người khác ngay lúc đó thì nó mất hết tác dụng. |
| Danh sách địa chỉ rút | Kẻ đã vào hẳn trong tài khoản rút sạch ngay lập tức | Việc chính bạn thêm vào một địa chỉ xấu, hoặc bộ nhớ tạm bị tráo đúng lúc bạn thêm. Khoảng chờ bảo vệ tài khoản, không bảo vệ sự chú ý của bạn. |
| Mã chống giả mạo | Email giả, vì email thật có chuỗi đó còn email giả thì không tạo ra được | Lừa đảo tới bằng SMS, cuộc gọi hay ứng dụng nhắn tin, nơi chẳng có email nào để soi. |
| Rà thiết bị và phiên đăng nhập | Tự nó thì không chặn gì cả | Tự nó thì không chặn được gì hết. Giá trị của nó là phát hiện: nó cho bạn biết đã có xâm nhập. Điều đó chỉ đáng giá nếu bạn có nhìn. |
Hãy đọc kỹ cột bên phải, vì bài học thật nằm ở đó: mọi thứ trong bảng đều thua trước một người đã bị thuyết phục. Đó là lý do phần cuối trang này nói về cuộc trò chuyện chứ không nói về cấu hình. Các thiết lập nâng chi phí tấn công bạn từ bên ngoài. Không có mục nào trong menu cài đặt phòng được việc bạn bị nói cho xuôi tai.
Thứ chúng tôi sẽ thêm nếu bạn muốn một cái thứ năm
Một khoá bảo mật phần cứng, nếu tài khoản và nền tảng hỗ trợ. Đó là yếu tố xác thực phổ thông duy nhất chống được lừa đảo thời gian thực, vì khoá tự kiểm tên miền đang nói chuyện với nó trước khi chịu trả lời — đúng cái phép kiểm mà một con người đang bị hối thúc sẽ trượt. Nó tốn tiền và cần một khoá dự phòng, nên chúng tôi xếp nó thứ năm chứ không phải thứ nhất. Nhưng nếu bạn đã làm xong bốn thứ trên và muốn bước tiếp theo có thật, thì đây là nó, và mọi thứ khác trong các danh sách thông thường chỉ là trang trí bên cạnh.
Khoá API, nếu có lúc nào bạn tạo một cái
Phần lớn mọi người sẽ không bao giờ tạo, và nếu đó là bạn thì bỏ qua mục này. Với số còn lại thì nó đáng hơn một dòng, vì khoá API là thứ duy nhất trên một tài khoản sàn có thể rút sạch nó mà không cần đăng nhập, không cần lời nhắc xác thực hai lớp, và không cần bạn thao tác gì.
- Đừng bao giờ bật quyền rút tiền. Quyền giao dịch và quyền rút là hai công tắc riêng, và gần như không tình huống sử dụng hợp pháp nào cần cái thứ hai. Một khoá chỉ có quyền giao dịch bị lộ thì cái giá là một lệnh xấu; một khoá có quyền rút bị lộ thì cái giá là số dư.
- Ràng khoá vào một địa chỉ IP nếu làm được. Việc này biến một khoá bị lộ thành một chuỗi ký tự vô dụng với bất kỳ ai không ngồi ở địa chỉ đó.
- Mỗi mục đích một khoá, và xoá những khoá đã ngừng dùng. Khoá cũ gắn với một công cụ bạn bỏ từ hai năm trước là phơi nhiễm thuần tuý, lợi ích bằng không.
- Đối xử với khoá như với mật khẩu, vì nó là mật khẩu. Không đưa vào tin nhắn, không đưa vào ảnh chụp màn hình, không đưa vào kho mã nguồn, không dán vào một website nhận "phân tích danh mục" giúp bạn.
- Bất kỳ trang hay ứng dụng nào hỏi khoá API của một nền tảng khác đều đáng nghi theo mặc định. Có cái hợp pháp. Câu hỏi cần đặt là nó xin những quyền gì, và nếu câu trả lời có quyền rút thì cuộc trò chuyện kết thúc ở đó.
Cuộc tấn công thật sự trông như thế nào
Gần như không có gì trong lĩnh vực này liên quan tới việc phá mật mã. Nó liên quan tới việc thuyết phục bạn làm một việc gì đó. Hướng dẫn cho người tiêu dùng của Uỷ ban Thương mại Liên bang Hoa Kỳ về lừa đảo tiền mã hoá mô tả đúng một nhóm nhỏ các mẫu hình lặp đi lặp lại, và chúng dễ nhận ra khi đã biết hình dạng:
- Sự gấp gáp. Tài khoản sắp bị khoá, tiền của bạn đang gặp nguy, hành động ngay. Áp lực thời gian được dựng ra để bạn không kịp kiểm tra. Quy trình bảo mật thật không cần bạn vội.
- Một kênh khác. Ai đó tự xưng là hỗ trợ và chủ động liên hệ trước, qua một ứng dụng nhắn tin. Hỗ trợ thật không tự nhiên nhắn cho bạn và không kéo bạn sang Telegram.
- Hỏi một chứng danh. Mật khẩu, mã xác minh, cụm từ khôi phục, khoá riêng tư, khoá API. Không bên hợp pháp nào hỏi bất kỳ thứ nào trong số đó, bao giờ, vì bất kỳ lý do gì. Hãy đọc một yêu cầu như vậy là bằng chứng của lừa đảo và dừng đọc.
- Một mức lợi nhuận bảo đảm. Bất cứ thứ gì hứa một tỷ suất cố định, không rủi ro. Chính lời hứa đó là dấu hiệu, bất kể ai nói.
- Chia sẻ màn hình hoặc điều khiển từ xa. "Để tôi giúp bạn sửa." Không thứ gì cần quyền điều khiển thiết bị của bạn là sự giúp đỡ cả.
Hai thói quen đóng được phần lớn. Đừng bao giờ vào sàn qua một liên kết ai đó gửi cho bạn — gõ địa chỉ hoặc dùng dấu trang của chính mình. Và khi có gì đó nghe rất gấp, hãy dành ba mươi giây đăng nhập độc lập để xem cái chuyện đáng sợ kia có thật sự ở đó không. Gần như không bao giờ có.
Phiên bản làm tốt thì nghe như thế nào
Những kịch bản có hiệu quả không phải mấy cái sai chính tả. Một cách tiếp cận có nghề mở đầu bằng một điều đúng — một lần đăng nhập gần đây có thật từ một thành phố có thật, một lệnh rút bạn đã làm thật — vì một dữ kiện kiểm chứng được sẽ mua uy tín cho phần sai đi ngay sau đó. Nó lịch sự, nó kiên nhẫn, và nó không xin gì trong lần tiếp xúc đầu tiên.
Rồi nó bẻ hướng. Tài khoản của bạn có vấn đề bảo mật; một chuyên viên sẽ gọi; chuyên viên đó sẽ giúp bạn chuyển tiền sang một "địa chỉ an toàn" trong lúc điều tra. Bước nào nghe cũng như bảo vệ, và bước cuối là vụ trộm. Dấu hiệu mang tính cấu trúc duy nhất là chiều đi của tiền: một quy trình bảo mật thật không bao giờ kết thúc bằng việc tiền của bạn nằm ở chỗ mới. Nếu cách giải quyết một sự cố bảo mật có bao gồm việc bạn chuyển tiền đi đâu đó, thì bạn không ở trong một sự cố bảo mật.
Quy tắc ba giây cho mọi liên hệ tới từ bên ngoài
Bạn không cần khôn ngoan ở chỗ này, và cũng không nên cố. Bất cứ thứ gì tới — email, SMS, cuộc gọi, tin nhắn, thông báo trong ứng dụng — đừng hành động ngay trong kênh đó. Đóng nó lại. Tự bạn vào nền tảng, theo đúng cách bạn vẫn vào, và xem cái chuyện đó có tồn tại không. Riêng thói quen đó không đòi bạn phán đoán tin nhắn có thật hay không, mà đó chính là phán đoán mà người ta luôn làm sai khi bị hối.
Quan điểm của chúng tôi về lời khuyên phổ biến "hãy kiểm tra địa chỉ người gửi": nó yếu, và chúng tôi không đặt nó lên đầu. Tên hiển thị giả được dễ dàng, địa chỉ có thể giống gần như hệt, và soi phần đầu thư thì không ai làm lúc tám giờ sáng. Đừng xác thực tin nhắn. Hãy xác thực cái kênh, bằng cách tự bạn chọn nó.
Nguồn
- Viện Tiêu chuẩn và Công nghệ Quốc gia Hoa Kỳ, SP 800-63B, Digital Identity Guidelines: Authentication and Authenticator Management — đã dẫn liên kết ở phần xác thực hai lớp bên trên; cơ sở cho việc ưu tiên ứng dụng xác thực hoặc khoá phần cứng thay vì mã một lần gửi qua mạng điện thoại công cộng.
- Uỷ ban Thương mại Liên bang Hoa Kỳ, What to know about cryptocurrency and scams — đã dẫn liên kết ở phần về các mẫu lừa đảo bên trên; hướng dẫn cho người tiêu dùng, mô tả những mẫu hình lặp lại được tóm tắt ở đó.
- Binance, trung tâm trợ giúp chính thức — để biết một thiết lập cụ thể hoạt động thế nào trên tài khoản của bạn, vì điều đó khác nhau theo khu vực và có thay đổi.
Không có gì trên trang này gắn riêng với một nền tảng, trừ chỗ có gọi tên. Lập luận là về xác thực và kỹ thuật thao túng tâm lý nói chung, và nó áp dụng nguyên vẹn cho bất kỳ tài khoản nào đang giữ tiền.