Tuyển dụng
Viettel IDC

MFA là gì? Cơ chế hoạt động và các yếu tố xác thực

25/09/2026

Mật khẩu bị lộ trong một vụ rò rỉ dữ liệu không còn đồng nghĩa với việc tài khoản bị chiếm đoạt ngay lập tức, nếu hệ thống đã bật MFA. Bài viết dưới đây, Viettel IDC giải thích MFA là gì, ba loại yếu tố xác thực cấu thành nên MFA, cơ chế hoạt động, và cách phân biệt với hai khái niệm hay bị nhầm lẫn là 2FA và OTP.

MFA là gì? Cơ chế hoạt động và các yếu tố xác thực

MFA là gì?

MFA (Multi-Factor Authentication, xác thực đa yếu tố) là phương thức xác thực yêu cầu người dùng sử dụng từ hai yếu tố xác thực trở lên, thuộc các nhóm yếu tố khác nhau, trước khi được cấp quyền truy cập vào tài khoản hoặc hệ thống.

Nguyên tắc cốt lõi của MFA khá đơn giản: dù một yếu tố xác thực bị lộ, ví dụ mật khẩu bị đánh cắp qua rò rỉ dữ liệu hoặc tấn công phishing, kẻ tấn công vẫn cần thêm ít nhất một yếu tố khác mới có thể truy cập được tài khoản. Theo tiêu chuẩn NIST SP 800-63B, các hệ thống xử lý dữ liệu nhạy cảm nên đạt tối thiểu mức đảm bảo xác thực AAL2 (Authenticator Assurance Level 2), yêu cầu tối thiểu hai yếu tố xác thực độc lập.

Ba loại yếu tố xác thực trong MFA

Điều bạn biết

Yếu tố đầu tiên, thường gọi là "something you know", bao gồm những thông tin chỉ người dùng mới biết, điển hình như mật khẩu, mã PIN hoặc câu trả lời cho câu hỏi bảo mật. Đây là yếu tố xác thực truyền thống và phổ biến nhất, nhưng cũng dễ bị đánh cắp nhất thông qua các hình thức như phishing hoặc rò rỉ dữ liệu.

Vật bạn có

Yếu tố thứ hai, "something you have", gắn với một thiết bị hoặc vật mà người dùng sở hữu, chẳng hạn điện thoại chứa ứng dụng Authenticator hoặc khóa bảo mật phần cứng. Kẻ tấn công muốn vượt qua yếu tố này cần chiếm được vật lý thiết bị hoặc quyền truy cập vào nó, không chỉ đơn thuần biết một chuỗi ký tự.

Đặc điểm sinh trắc học

Yếu tố thứ ba, "something you are", dựa trên đặc điểm sinh trắc học của người dùng, như vân tay, khuôn mặt hoặc giọng nói. Theo NIST, sinh trắc học có thể đóng vai trò là một yếu tố trong MFA. Tuy nhiên, sinh trắc học thường không được xem là một authenticator độc lập, mà cần kết hợp với một thiết bị hoặc authenticator khác để hoàn thiện quy trình xác thực.

Cơ chế hoạt động của MFA

Một luồng xác thực MFA điển hình diễn ra theo trình tự rõ ràng. Người dùng nhập yếu tố thứ nhất, thường là mật khẩu. Hệ thống kiểm tra và xác nhận thông tin này chính xác. Sau đó, hệ thống yêu cầu thêm yếu tố thứ hai, có thể là mã OTP được tạo bởi ứng dụng Authenticator, một thông báo đẩy cần xác nhận, hoặc một phương thức xác thực sinh trắc học. Chỉ khi cả hai yếu tố đều hợp lệ, hệ thống mới cấp quyền truy cập.

Một ví dụ cụ thể giúp hình dung rõ hơn: khi đăng nhập vào một ứng dụng ngân hàng số, người dùng trước tiên nhập mật khẩu. Nếu đúng, ứng dụng tiếp tục yêu cầu xác nhận bằng mã OTP được tạo trên ứng dụng Authenticator hoặc xác thực sinh trắc học trên thiết bị. Chỉ khi hoàn tất cả hai bước, người dùng mới truy cập được vào tài khoản và thực hiện giao dịch.

Phân biệt MFA với 2FA và OTP

Ba thuật ngữ này thường bị dùng lẫn lộn, nhưng thực chất thuộc các tầng khái niệm khác nhau. 2FA (Two-Factor Authentication) là một dạng cụ thể của MFA, chỉ sử dụng đúng hai yếu tố xác thực. MFA là mô hình xác thực rộng hơn, có thể áp dụng hai yếu tố trở lên, tùy vào mức độ bảo mật mà hệ thống yêu cầu.

OTP (One-Time Password) là mật khẩu dùng một lần, được tạo hoặc gửi để xác minh người dùng trong một lần đăng nhập hoặc giao dịch. OTP không phải là một mô hình xác thực như MFA hay 2FA, mà là một cơ chế có thể được sử dụng như một phần của quy trình 2FA hoặc MFA.

Thuật ngữ

Khái niệm

Vai trò

MFA

Xác thực bằng từ hai yếu tố trở lên thuộc các nhóm khác nhau

Mô hình xác thực đa yếu tố

2FA

Xác thực bằng đúng hai yếu tố

Một trường hợp cụ thể của MFA

OTP

Mật khẩu dùng một lần

Cơ chế tạo hoặc cung cấp mã xác thực, có thể dùng trong MFA/2FA

Các phương thức triển khai MFA phổ biến

SMS OTP

SMS OTP là hình thức cung cấp mã OTP qua tin nhắn văn bản đến số điện thoại đã đăng ký, dễ triển khai và quen thuộc với người dùng phổ thông. Tuy nhiên, phiên bản cập nhật của NIST SP 800-63B (Revision 4) đã chính thức xếp OTP gửi qua SMS/PSTN vào nhóm "restricted authenticator" (authenticator bị hạn chế), do rủi ro liên quan đến SIM swapping và khả năng bị chặn tin nhắn qua lỗ hổng hạ tầng viễn thông.

Ứng dụng Authenticator và TOTP

Ứng dụng Authenticator sử dụng cơ chế TOTP (Time-based One-Time Password), một thuật toán tạo mã thay đổi theo từng khoảng thời gian ngắn ngay trên thiết bị, không cần kết nối mạng như SMS. TOTP thường được xem là lựa chọn bảo mật tốt hơn SMS OTP trong nhiều tình huống, vì không phụ thuộc vào hạ tầng mạng di động và giảm bớt rủi ro liên quan đến SIM swapping.

Push notification

Push notification là thông báo đẩy gửi trực tiếp đến điện thoại, yêu cầu người dùng xác nhận hoặc từ chối một yêu cầu đăng nhập mà không cần nhập mã thủ công. CISA lưu ý rằng push notification dạng chấp nhận/từ chối đơn giản không thuộc nhóm "phishing-resistant" (chống phishing), do có thể bị lợi dụng qua các đợt gửi yêu cầu dồn dập khiến người dùng vô tình chấp nhận nhầm.

Khóa bảo mật FIDO2

Khóa bảo mật phần cứng theo chuẩn FIDO2/WebAuthn là thiết bị vật lý cắm qua USB hoặc kết nối không dây. Theo hướng dẫn "Implementing Phishing-Resistant MFA" của CISA, FIDO2/WebAuthn cùng thẻ thông minh PIV/CAC là các phương thức được nêu đích danh thuộc nhóm chống phishing, vì quy trình xác thực gắn với đúng tên miền của bên xác thực, khiến thông tin đăng nhập lấy được từ một trang giả mạo không thể dùng lại trên trang thật.

Sinh trắc học

Sinh trắc học, như vân tay hay nhận diện khuôn mặt tích hợp sẵn trên điện thoại và laptop, ngày càng phổ biến nhờ kết hợp được yếu tố bảo mật với sự thuận tiện cho người dùng. Sinh trắc học thường được dùng để mở khóa một thiết bị hoặc khóa bảo mật, qua đó gián tiếp góp phần vào quy trình xác thực đa yếu tố tổng thể.

Adaptive MFA

Bên cạnh các phương thức cố định kể trên, nhiều tổ chức hiện áp dụng thêm Adaptive MFA (xác thực đa yếu tố thích ứng), tự động điều chỉnh mức độ yêu cầu xác thực dựa trên bối cảnh đăng nhập. Nếu người dùng đăng nhập từ một thiết bị và địa điểm quen thuộc, hệ thống có thể chỉ yêu cầu mật khẩu. Nếu phát hiện đăng nhập từ một quốc gia lạ hoặc thiết bị chưa từng dùng, hệ thống có thể tự động yêu cầu thêm bước xác thực bổ sung.

Cơ chế hoạt động của MFA

Vì sao MFA quan trọng?

MFA giúp giảm rủi ro chiếm đoạt tài khoản, ngay cả khi mật khẩu đã bị lộ qua rò rỉ dữ liệu hoặc tấn công phishing, vì kẻ tấn công cần thêm một yếu tố xác thực độc lập mà việc chỉ sở hữu mật khẩu không thể đáp ứng. Đây là lý do các cơ quan an ninh mạng như CISA khuyến nghị áp dụng MFA rộng rãi, và với các hệ thống có yêu cầu bảo mật cao hơn, khuyến nghị tiến tới các phương thức thuộc nhóm chống phishing như FIDO2/WebAuthn.

Hạn chế và lưu ý khi triển khai MFA

MFA fatigue

Một hiện tượng đáng chú ý là "MFA fatigue", khi người dùng nhận được quá nhiều yêu cầu push notification dồn dập trong thời gian ngắn và có thể vô tình bấm chấp nhận một yêu cầu không phải do chính mình khởi tạo. Để hạn chế rủi ro này, nhiều tổ chức chuyển sang yêu cầu nhập một mã số cụ thể hoặc xác nhận khớp số (number matching) thay vì chỉ cần bấm chấp nhận hoặc từ chối.

Rủi ro với SMS OTP

Như đã đề cập ở phần phương thức triển khai, SMS OTP hiện được NIST xếp vào nhóm authenticator bị hạn chế do rủi ro SIM swapping. Với các tài khoản có giá trị cao, nên cân nhắc kết hợp thêm ứng dụng Authenticator hoặc khóa bảo mật phần cứng thay vì chỉ dựa vào SMS OTP.

Xu hướng passwordless authentication

Passwordless authentication (xác thực không mật khẩu) là phương thức xác thực không yêu cầu người dùng nhập mật khẩu truyền thống. Một ví dụ điển hình là passkey, trong đó credential được lưu trên thiết bị và có thể được mở khóa bằng sinh trắc học hoặc mã PIN của thiết bị. Passkey dựa trên tiêu chuẩn FIDO/WebAuthn, và NIST SP 800-63B phiên bản cập nhật cũng tích hợp khái niệm passkey như một hướng đi được khuyến khích cho xác thực có khả năng chống phishing.

Câu hỏi thường gặp về MFA (FAQs)

MFA khác gì 2FA?

2FA là một trường hợp cụ thể của MFA, chỉ sử dụng đúng hai yếu tố xác thực. MFA là mô hình bao quát hơn, có thể áp dụng từ hai yếu tố trở lên tùy theo yêu cầu bảo mật của hệ thống.

MFA có cần điện thoại không?

Không nhất thiết. Điện thoại là thiết bị phổ biến để nhận mã OTP, thông báo đẩy hoặc chạy ứng dụng Authenticator, nhưng MFA cũng có thể triển khai bằng khóa bảo mật phần cứng độc lập, không cần điện thoại, hoặc sử dụng sinh trắc học trên thiết bị để mở khóa credential, authenticator tương ứng.

Có thể bỏ qua MFA nếu mật khẩu đủ mạnh?

Không nên. Một mật khẩu mạnh vẫn có thể bị đánh cắp qua phishing, rò rỉ dữ liệu hoặc phần mềm độc hại trên thiết bị, những rủi ro mà độ phức tạp của mật khẩu không thể ngăn chặn. MFA bổ sung một lớp bảo vệ độc lập, không phụ thuộc vào việc mật khẩu có bị lộ hay không.

Phương thức MFA nào có khả năng chống phishing tốt?

Theo hướng dẫn của CISA, FIDO2/WebAuthn và thẻ thông minh PIV/CAC là các phương thức được nêu đích danh thuộc nhóm chống phishing, trong khi SMS OTP, push notification dạng đơn giản và mã OTP qua email được xếp ngoài nhóm này do vẫn có thể bị khai thác qua các kỹ thuật phishing thời gian thực.

Kết luận

MFA bổ sung một lớp bảo vệ quan trọng cho tài khoản, giảm rủi ro bị chiếm đoạt ngay cả khi một yếu tố xác thực như mật khẩu đã bị lộ. Hiểu rõ ba loại yếu tố xác thực, cách phân biệt MFA với 2FA và OTP, cùng mức độ an toàn khác nhau giữa các phương thức triển khai theo phân loại của NIST và CISA, giúp cá nhân và tổ chức lựa chọn giải pháp xác thực phù hợp với mức độ rủi ro thực tế của từng hệ thống.

Để tìm hiểu thêm về dịch vụ, vui lòng liên hệ đến Viettel IDC:

- Hotline: 1800.8088 (miễn phí cước gọi)

- Fanpage: https://www.facebook.com/viettelidc

- Website: https://viettelidc.com.vn/

Viettel IDC - Nhà cung cấp dẫn đầu về giải pháp Trung tâm dữ liệu và Điện toán đám mây tại Việt Nam

Bình luận ()

Đăng nhập | Đăng ký
để gửi bình luận
Ý kiến của bạn sẽ được xét duyệt trước khi đăng.
Ý kiến của bạn sẽ được xét duyệt trước khi đăng.
Ý kiến của bạn sẽ được xét duyệt trước khi đăng.
Xem thêm bình luận

Tin liên quan

25/09/2026

Ghidra là gì? Chức năng và ứng dụng trong reverse engineering

Ghidra là gì? Tìm hiểu công cụ reverse engineering mã nguồn mở của NSA, các chức năng chính, ứng dụng thực tế và điểm khác biệt với IDA Pro.

25/09/2026

10 công cụ tối ưu hóa website theo từng mục tiêu

Tổng hợp 10 công cụ tối ưu hóa web cho tốc độ, SEO, trải nghiệm người dùng và chuyển đổi, kèm bảng so sánh và gợi ý lựa chọn theo nhu cầu.

25/09/2026

So sánh WHOIS và DNS Lookup: Điểm khác nhau và khi nào nên sử dụng

WHOIS và DNS Lookup khác nhau thế nào? Tìm hiểu định nghĩa, bảng so sánh, vai trò của RDAP thay thế WHOIS, và khi nào nên dùng công cụ nào.

25/09/2026

Cách test tải hệ thống: Quy trình và công cụ phổ biến

Cách test tải hệ thống hiệu quả gồm những bước nào? Tìm hiểu quy trình, chỉ số cần đo và công cụ phổ biến như JMeter, k6.

16/01/2025

Cloud Monitoring là gì? So sánh Hybrid Cloud và Multi Cloud Monitoring

Cloud Monitoring là quá trình theo dõi, quản lý và đánh giá hiệu suất của các tài nguyên và dịch vụ đám mây, bao gồm giám sát máy chủ, cơ sở dữ liệu, ứng dụng và hệ thống mạng

21/01/2025

Hybrid Cloud Storage là gì? Lợi ích và trường hợp sử dụng

Hybrid Cloud Storage là thuật ngữ mô tả phương pháp quản lý lưu trữ đám mây mà trong đó, tài nguyên cục bộ và tài nguyên cloud đều được sử dụng

22/01/2025

NLP là gì? Tìm hiểu về lập trình ngôn ngữ tư duy

NLP - Natural Language Processing (lập trình ngôn ngữ tư duy) là một nhánh của trí tuệ nhân tạo (AI), giúp máy tính nhận diện, hiểu và tạo ra văn bản hoặc lời nói giống như con người.

25/09/2026

Top 9 công cụ chuyển ảnh sang WebP đáng dùng hiện nay

Tổng hợp công cụ chuyển ảnh sang WebP đáng dùng nhất, gồm công cụ online, phần mềm desktop và dòng lệnh, kèm bảng so sánh và gợi ý chọn theo nhu cầu.

25/09/2026

Nameserver là gì? Cách hoạt động, kiểm tra và thay đổi Nameserver

Nameserver là gì và hoạt động như thế nào? Tìm hiểu các loại DNS server, cách phân biệt Nameserver với DNS record, kiểm tra và đổi Nameserver tên miền.

25/09/2026

Giao thức FTP là gì? Cách hoạt động và phân biệt FTP, FTPS, SFTP

FTP là gì, hoạt động ra sao qua Active và Passive Mode? Tìm hiểu ưu nhược điểm và sự khác nhau giữa FTP, FTPS và SFTP.