Sắp có mặt trên các hệ điều hành của Apple: Một phương thức liền mạch và bảo mật để nhập và xuất mã khóa (passkey)

Tác giả tanthanh 10/02/2026 12 phút đọc

Apple tuần này đã cung cấp một cái nhìn thoáng qua về một tính năng giải quyết một trong những nhược điểm lớn nhất của mật khẩu, tiêu chuẩn toàn ngành để xác thực trang web và ứng dụng không dễ bị lừa đảo thông tin xác thực và các cuộc tấn công khác nhắm vào mật khẩu.

Tính năng nhập/xuất, mà Apple chứng minh tại Hội nghị các nhà phát triển toàn cầu tuần này, sẽ có mặt trong các bản phát hành chính tiếp theo của iOS, macOS, iPadOS và visionOS. Nó nhằm mục đích giải quyết một trong những thiếu sót lớn nhất của passkey như chúng đã tồn tại cho đến nay. Mật khẩu được tạo trên một hệ điều hành hoặc trình quản lý thông tin xác thực phần lớn bị ràng buộc với các môi trường đó. Ví dụ: mật khẩu được tạo trên máy Mac có thể đồng bộ hóa đủ dễ dàng với các thiết bị Apple khác được kết nối với cùng một tài khoản iCloud. Việc chuyển chúng sang thiết bị Windows hoặc thậm chí là trình quản lý thông tin xác thực chuyên dụng được cài đặt trên cùng một thiết bị Apple là không thể.

Nỗi đau ngày càng tăng

Hạn chế đó đã dẫn đến những lời chỉ trích rằng passkey là một trò chơi quyền lực của các công ty lớn để khóa người dùng vào các hệ sinh thái sản phẩm cụ th. Người dùng cũng lo lắng một cách đúng đắn rằng việc thiếu khả năng chuyển nhượng sẽ làm tăng nguy cơ bị khóa các tài khoản quan trọng nếu thiết bị lưu trữ mật khẩu bị mất, bị đánh cắp hoặc bị phá hủy.

Liên minh FIDO, tập đoàn gồm hơn 100 nhà cung cấp nền tảng, nhà sản xuất ứng dụng và trang web đang phát triển tiêu chuẩn xác thực, đã nhận thức sâu sắc về nhược điểm và đang nghiên cứu các giao diện lập trình giúp đồng bộ hóa mật khẩu linh hoạt hơn. MỘT teardown gần đây của trình quản lý mật khẩu Google của Android Authority cho thấy các nhà phát triển đang tích cực triển khai các công cụ nhập/xuất, mặc dù công ty vẫn chưa cung cấp bất kỳ mốc thời gian nào cho tính khả dụng chung của chúng. (Đầu năm nay, trình quản lý mật khẩu Google đã thêm chức năng để chuyển mật khẩu sang ứng dụng iOS, nhưng quá trình này rất khó khăn.) MỘT update gần đâytừ FIDO cho thấy một danh sách lớn các công ty đang tham gia vào quá trình phát triển, bao gồm Dashlane, 1Password, Bitwarden, Devolutions, NordPass và Okta.

“Mọi người sở hữu thông tin xác thực của họ và phải có sự linh hoạt để quản lý chúng ở nơi họ chọn,” người kể chuyện trong video Apple cho biết. “Điều này giúp mọi người có nhiều quyền kiểm soát hơn đối với dữ liệu của họ và lựa chọn người quản lý thông tin xác thực nào họ sử dụng.” Tính năng truyền, cũng sẽ hoạt động với mật khẩu và mã xác minh, cung cấp phương tiện tiêu chuẩn ngành để ứng dụng và hệ điều hành đồng bộ hóa các thông tin xác thực này một cách an toàn hơn.

 

ios-passkey-transfer-1024x569
Credit: Apple
Như video giải thích:

Quy trình mới này về cơ bản khác biệt và an toàn hơn so với các phương thức xuất thông tin xác thực truyền thống, thường liên quan đến việc xuất tệp CSV hoặc JSON không được mã hóa, sau đó nhập thủ công vào một ứng dụng khác. Quá trình chuyển giao do người dùng khởi tạo, xảy ra trực tiếp giữa các ứng dụng quản lý thông tin xác thực tham gia và được bảo mật bằng xác thực cục bộ như Face ID.

Việc chuyển giao này sử dụng lược đồ dữ liệu được xây dựng với sự cộng tác của các thành viên của Liên minh FIDO. Nó chuẩn hóa định dạng dữ liệu cho mật khẩu, mật khẩu, mã xác minh và nhiều loại dữ liệu khác.

Hệ thống cung cấp một cơ chế an toàn để di chuyển dữ liệu giữa các ứng dụng. Không có tệp không an toàn nào được tạo trên đĩa, loại bỏ nguy cơ rò rỉ thông tin xác thực từ các tệp đã xuất. Đó là một cách hiện đại, an toàn để di chuyển thông tin đăng nhập.

Việc thúc đẩy mật khẩu được thúc đẩy bởi chi phí to lớn liên quan đến mật khẩu. Việc tạo và quản lý một mật khẩu đủ dài, được tạo ngẫu nhiên cho mỗi tài khoản là một gánh nặng đối với nhiều người dùng, một khó khăn thường dẫn đến sự lựa chọn yếu kém và mật khẩu được sử dụng lại. Mật khẩu bị rò rỉ cũng là một vấn đề kinh niên.

Passkeys, về lý thuyết, cung cấp một phương tiện xác thực mà Lừa miễn nhiễm với lừa đảo thông tin xác thực, rò rỉ mật khẩu và phun mật khẩu. Theo đặc tả “FIDO2” mới nhất, nó tạo ra một cặp khóa mã hóa công khai/riêng tư duy nhất trong mỗi lần đăng ký trang web hoặc ứng dụng. Các khóa được tạo và lưu trữ trên điện thoại, máy tính, YubiKey hoặc thiết bị tương tự của người dùng. Phần công khai của khóa được gửi đến dịch vụ tài khoản. Khóa riêng vẫn bị ràng buộc với thiết bị người dùng, nơi nó không thể được trích xuất. Trong quá trình đăng nhập, trang web hoặc máy chủ ứng dụng sẽ gửi cho thiết bị đã tạo cặp khóa một thử thách dưới dạng dữ liệu giả ngẫu nhiên. Xác thực chỉ xảy ra khi thiết bị ký thử thách bằng khóa riêng tương ứng và gửi lại.

Thiết kế này đảm bảo rằng không có bí mật chung nào từng rời khỏi thiết bị của người dùng. Điều đó có nghĩa là không có dữ liệu nào bị đánh hơi trong quá trình vận chuyển, lừa đảo hoặc bị xâm phạm thông qua các phương pháp phổ biến khác.

Như tôi được ghi nhận vào tháng 12, điều lớn nhất đang cản trở mật khẩu vào lúc này là chúng không có khả năng sử dụng. Các ứng dụng, hệ điều hành và trang web, trong nhiều trường hợp, là những hòn đảo không tương tác với các đồng nghiệp của h. Bên cạnh khả năng khóa người dùng khỏi tài khoản của họ, việc thiếu khả năng tương tác cũng khiến mật khẩu trở nên quá khó khăn đối với nhiều người.

Bản demo của Apple trong tuần này cung cấp dấu hiệu mạnh mẽ nhất cho thấy các nhà phát triển passkey đang đạt được tiến bộ có ý nghĩa trong việc cải thiện khả năng sử dụng.

Tác giả tanthanh Admin
Bài viết trước Thanh địa chỉ hiển thị hp.com, nhưng trình duyệt vẫn hiện ra nội dung độc hại của những kẻ lừa đảo.

Thanh địa chỉ hiển thị hp.com, nhưng trình duyệt vẫn hiện ra nội dung độc hại của những kẻ lừa đảo.

Bài viết tiếp theo

CVE, nguồn thông tin an ninh mạng toàn cầu, suýt bị Bộ An ninh Nội địa (DHS) cắt giảm chỉ vài giờ trước khi bị đóng cửa.

CVE, nguồn thông tin an ninh mạng toàn cầu, suýt bị Bộ An ninh Nội địa (DHS) cắt giảm chỉ vài giờ trước khi bị đóng cửa.
Viết bình luận
Thêm bình luận

Bài viết liên quan

Thông báo

0917111899