Tính năng "mặc định không cần mật khẩu" mới của Microsoft rất tuyệt vời nhưng đi kèm với một cái giá nhất định.

Tác giả tanthanh 10/02/2026 8 phút đọc

Microsoft cho biết họ đã biến thông tin đăng nhập không cần mật khẩu thành phương tiện mặc định để đăng nhập vào tài khoản mới, vì công ty giúp thúc đẩy nỗ lực chuyển đổi khỏi mật khẩu trên toàn ngành và các vấn đề bảo mật tốn kém mà họ đã tạo ra cho các công ty và người dùng của họ.

Một phần quan trọng của “không mật khẩu theo mặc định” sáng kiến Microsoft công bố hôm thứ Năm đang khuyến khích việc sử dụng passkeys—the mới thay thế cho mật khẩu rằng Microsoft, Google, Apple và một danh sách lớn các công ty khác đang phát triển dưới sự điều phối của Liên minh FIDO.

Trong tương lai, Microsoft sẽ biến mật khẩu thành phương tiện mặc định để người dùng mới đăng nhập. Những người dùng hiện tại chưa đăng ký mật khẩu sẽ nhận được lời nhắc thực hiện việc đó vào lần đăng nhập tiếp theo.

Việc thúc đẩy mật khẩu được thúc đẩy bởi chi phí to lớn liên quan đến mật khẩu. Việc tạo và quản lý một mật khẩu đủ dài, được tạo ngẫu nhiên cho mỗi tài khoản là một gánh nặng đối với nhiều người dùng, một khó khăn thường dẫn đến sự lựa chọn yếu kém và mật khẩu được sử dụng lại. Mật khẩu bị rò rỉ cũng là một vấn đề kinh niên.

Hơn thế nữa, trong thập kỷ qua, các cuộc tấn công như phun mật khẩu đã phát triển ngày càng hiệu quả trong việc vi phạm các mạng nhạy cảm, Bao gồm của riêng Microsoft.

Đây là bản in đẹp

Bị loại khỏi thông báo của Microsoft là ngay cả sau khi người dùng tạo mật khẩu, họ không thể không sử dụng mật khẩu cho đến khi họ cài đặt ứng dụng Microsoft Authenticator trên điện thoại của h. Microsoft đã làm cho Authy, Google Authenticator và các ứng dụng tương tự không tương thích, một lựa chọn gây bất tiện không cần thiết cho người dùng và làm suy yếu toàn bộ thông điệp tiếp thị “không cần mật khẩu theo mặc định.

Sử dụng Microsoft Authenticator không phải là một yêu cầu để sử dụng mật khẩu, nhưng chủ tài khoản không có nó sẽ không thể bỏ mật khẩu đăng nhập của h. Với mật khẩu vẫn được liên kết với tài khoản, nhiều lợi ích bảo mật của mật khẩu sẽ bị suy giảm.

Passkeys, một phần của Liên minh FIDO Chuẩn WebAuthn, về lý thuyết cung cấp một phương tiện xác thực mà Lừa miễn nhiễm với lừa đảo thông tin xác thực, rò rỉ mật khẩu và phun mật khẩu. Theo phiên bản “FIDO2” mới nhất của WebAuthn, nó tạo ra một cặp khóa mã hóa công khai/riêng tư duy nhất trong mỗi lần đăng ký được tạo và lưu trữ trên điện thoại, máy tính, Yubikey hoặc thiết bị tương tự của người dùng. Theo cách nói của WebAuthn, thiết bị này được gọi là “Authenticator.” Phần công khai của khóa được gửi đến dịch vụ tài khoản. Khóa riêng vẫn bị ràng buộc với thiết bị người dùng, nơi nó không thể được trích xuất.

Khi người dùng muốn đăng nhập, dịch vụ tài khoản sẽ đưa ra một “thách thức duy nhất dưới dạng một số đầu vào ngẫu nhiên. Khi người dùng kích hoạt Authenticator— bằng cách nhập mã PIN hoặc mật khẩu hoặc cung cấp dấu vân tay hoặc quét khuôn mặt—, Authenticator sẽ sử dụng khóa riêng để ký thử thách và gửi nó đến trang web. Sau đó, trang web sử dụng khóa công khai có sẵn để xác minh chữ ký là hợp lệ.

Thiết kế trang nhã cho phép người đăng nhập chứng minh bằng mật mã rằng trên thực tế, họ là người dùng được ủy quyền mà không bao giờ tiết lộ thông tin xác thực có thể bị đánh cắp hoặc bị xâm phạm. Ngoài ra, cặp khóa duy nhất được liên kết bằng mật mã với URL của tài khoản mà nó thuộc về, khiến không thể sử dụng thông tin xác thực đối với các trang web lừa đảo trông giống nhau. (Dòng chảy cho phiên bản FIDO1 cũ hơn của WebAuthn là khác nhau.)

Các tài khoản Microsoft có Microsoft Authenticator được đăng ký là một trong số ít tài khoản cung cấp tùy chọn thực sự không cần mật khẩu. Đối với những người không sẵn sàng cài đặt ứng dụng, tài khoản của họ vẫn sẽ được liên kết với bí mật chia sẻ dễ bị xâm phạm này. Và trong trường hợp đó, một số lợi ích chính của mật khẩu bị tắt tiếng.

Liên minh FIDO có xu hướng trình bày các mật khẩu sẵn sàng sản xuất ở trạng thái hiện tại. Khi tôi passkeys được bảo hiểm vào tháng 12, tôi thấy rằng chúng vẫn vụng về và khó sử dụng vì nhiều lý do. Điều đó nói rằng, WebAuthn tiếp tục là một công việc đang được tiến hành và có khả năng khắc phục những điểm yếu hiện tại của nó.

Tác giả tanthanh Admin
Bài viết trước WhatsApp không cung cấp tính năng quản lý mã hóa cho tin nhắn nhóm.

WhatsApp không cung cấp tính năng quản lý mã hóa cho tin nhắn nhóm.

Bài viết tiếp theo

Microsoft ngừng cung cấp driver cho các máy in cũ thông qua Windows Update

Microsoft ngừng cung cấp driver cho các máy in cũ thông qua Windows Update
Viết bình luận
Thêm bình luận

Bài viết liên quan

Thông báo

0917111899