Kể từ ngày 1 tháng 9 năm 2026, Microsoft đã bắt đầu bao gồm passkeys như một phương thức đăng nhập mặc định trong Entra ID, và từ ngày 1 tháng 2 năm 2027, sẽ ngừng cung cấp mã SMS và mã giọng nói. Google đã biến khóa truy cập thành tùy chọn đăng nhập chính cho các tài khoản cá nhân từ tháng 10 năm 2023. Đối với một người với một tài khoản, điều này rất tiện lợi. Đối với những người quản lý hàng chục tài khoản trong môi trường chống phát hiện, passkey dễ dàng trở thành sợi dây vô hình kết nối các hồ sơ bị cô lập với nhau. Dưới đây, chúng ta sẽ phân tích cách điều này xảy ra và cách xây dựng một sơ đồ mà trong đó các khóa không "rò rỉ" giữa các tài khoản.
Tại sao vấn đề này lại nổi lên ngay bây giờ
Passkeys đã tồn tại từ năm 2022, nhưng đến năm 2026, từ "có thể kích hoạt" đã biến thành "bạn sẽ được yêu cầu". Ba lý do cụ thể:
- Microsoft Entra ID. Từ tháng 9 năm 2026, những người dùng đã xác nhận đăng nhập qua SMS hoặc cuộc gọi sẽ tự động được kích hoạt passkeys: khi kiểm tra MFA tiếp theo, sẽ có đề nghị đăng ký khóa. Trước ngày 31 tháng 1 năm 2027, có thể hoãn lại, từ ngày 1 tháng 2 năm 2027, không thể bỏ qua. Microsoft đưa ra con số của mình: các chiến dịch lừa đảo sử dụng AI nhận được 54% nhấp chuột so với 12% của các chiến dịch thông thường.
- Google. Từ tháng 10 năm 2023, trong các tài khoản cá nhân, tùy chọn "Bỏ qua nhập mật khẩu khi có thể" đã được bật mặc định. Nếu khóa đã được tạo, Google sẽ đề nghị đăng nhập bằng nó.
- Chuyển giao khóa giữa các trình quản lý. FIDO Alliance đã công bố tiêu chuẩn Credential Exchange (các định dạng CXF và CXP). Trong iOS 26 và macOS 26, việc chuyển passkeys giữa Apple Passwords, 1Password, Bitwarden, Dashlane và các ứng dụng khác có thể được thực hiện một cách mã hóa, không cần xuất tệp. Khóa không còn bị gắn chặt vào một kho lưu trữ duy nhất. Đối với việc quản lý nhiều tài khoản, đây vừa là cơ hội, vừa là rủi ro.
Passkey hoạt động như thế nào và tại sao nó phá vỡ sự cách ly của các hồ sơ
Passkey là một cặp khóa mã hóa. Khóa công khai được lưu trữ trên trang web, khóa riêng tư được lưu trữ trên "thiết bị xác thực". Khóa được gắn với miền (trong thông số kỹ thuật, đây là rpId), vì vậy trang web lừa đảo sẽ không nhận được nó. Câu hỏi chính cho việc quản lý nhiều tài khoản là khóa riêng tư nằm ở đâu. Môi trường chống phát hiện cách ly cookies, localStorage, IndexedDB và dấu vân tay. Kho lưu trữ khóa thường nằm ngoài hồ sơ trình duyệt:
- Windows Hello lưu trữ các khóa ở cấp độ tài khoản Windows. Bất kỳ trình duyệt và bất kỳ hồ sơ nào dưới tài khoản này đều truy cập vào cùng một kho lưu trữ.
- Bộ khóa iCloud trên macOS thuộc về Apple ID. Chrome và Safari trên cùng một máy Mac thấy cùng một bộ khóa.
- Trình quản lý mật khẩu Google gắn với tài khoản Google mà trình duyệt hoặc điện thoại đã đăng nhập. Một tài khoản Google dùng chung cho hai mươi hồ sơ — đây là một kho chung.
- Các trình quản lý mở rộng (Bitwarden, 1Password và những cái khác) lưu trữ các khóa trong kho lưu trữ tài khoản của mình. Một kho lưu trữ cho tất cả các hồ sơ hoạt động như một điểm duy nhất, qua đó có thể nhìn thấy tất cả.
Từ đây xảy ra sự cố điển hình. Bạn nhấn "Đăng nhập bằng khóa truy cập" trong hồ sơ tài khoản số 7, nhưng hệ thống hiển thị các khóa của tài khoản số 3 và số 12 trên cùng một trang web. Trang web này không thấy danh sách đó: nó chỉ nhận được khóa đã chọn. Nhưng một cú nhấp sai — và tài khoản số 3 đăng nhập từ hồ sơ, IP và dấu vân tay của tài khoản số 7. Mối liên hệ như vậy không thể bị hủy bỏ.
Trang web thực sự biết gì khi đăng nhập bằng passkey
Passkey không loại bỏ rủi ro đánh giá, nó chỉ thay thế mật khẩu. Khi đăng nhập, trang web vẫn thấy IP, dấu vân tay của trình duyệt và lịch sử phiên. Thêm vào đó, nó nhận được một số tín hiệu riêng của WebAuthn:
- Định danh khóa (credential ID). Nó là duy nhất cho cặp "tài khoản — thiết bị xác thực".
- AAGUID — định danh mô hình thiết bị xác thực. Theo đó, các trang web như Google ký khóa trong cài đặt tài khoản: "được tạo trong iCloud Keychain", "trong trình quản lý mật khẩu Google" và vân vân. Đây không phải là số duy nhất của thiết bị của bạn, nhưng đây là một đặc điểm khác mà phải trùng khớp với huyền thoại của hồ sơ.
- Các cờ BE và BS (đủ điều kiện sao lưu và trạng thái sao lưu) cho biết khóa này có được đồng bộ hóa hay gắn với thiết bị.
Kết luận: hồ sơ "di động", đăng nhập bằng khóa từ Windows Hello, trông cũng vô lý như iPhone có múi giờ Brazil và IP từ Đức. Khóa phải phù hợp với cùng một huyền thoại như proxy và dấu vân tay.
Sơ đồ từng bước: một tài khoản — một hồ sơ — một kho lưu trữ — một IP
- Thực hiện kiểm kê. Liệt kê các trang web nơi tài khoản của bạn đã có passkeys hoặc đã có đề nghị tạo chúng: Google, Microsoft, các chợ lớn và mạng xã hội. Trong cài đặt bảo mật của mỗi tài khoản, bạn có thể thấy có bao nhiêu khóa đã được đăng ký và nơi chúng được tạo. Tất cả các ghi chép bất ngờ "Windows Hello" và "iCloud Keychain" — là ứng cử viên cho việc xóa bỏ.
- Tắt lưu trữ khóa hệ thống cho các hồ sơ làm việc. Trong trình duyệt nơi các hồ sơ hoạt động, tắt việc lưu mật khẩu và khóa truy cập trong trình quản lý tích hợp. Trên máy làm việc, không tạo khóa trong Windows Hello hoặc bộ iCloud. Nếu cửa sổ tạo khóa đề nghị "máy tính này", hãy chọn phương thức khác.
- Chọn kho lưu trữ cho mỗi tài khoản. Quy tắc đơn giản: kho lưu trữ phải được phân chia giống như các hồ sơ. Các tùy chọn:
- kho lưu trữ riêng của trình quản lý mật khẩu cho mỗi tài khoản hoặc cho một nhóm tài khoản của một khách hàng;
- khóa phần cứng (FIDO2) cho những tài khoản quý giá nhất;
- để tự động hóa — thiết bị xác thực phần mềm, sẽ được đề cập ở bước 6.
- Đăng ký khóa chỉ từ hồ sơ "gốc". Cùng một hồ sơ, cùng một dấu vân tay, cùng một proxy với phiên đã gắn kết, cùng một địa lý như khi tài khoản hoạt động bình thường. Đăng ký khóa là một hành động nhạy cảm, và các trang web sẽ xem xét nó một cách cẩn thận. Thay đổi IP giữa quá trình thường dẫn đến việc kiểm tra bổ sung. Cách giữ một địa chỉ cho hồ sơ, chúng tôi đã phân tích chi tiết trong bài viết phiên sticky hoặc quay vòng cho hồ sơ chống phát hiện.
- Giữ một phương thức đăng nhập dự phòng. Kho lưu trữ bị mất có nghĩa là tài khoản bị mất. Mỗi tài khoản cần một phương thức đăng nhập thứ hai: passkey thứ hai trong kho lưu trữ khác, mật khẩu với TOTP hoặc mã khôi phục được lưu trữ riêng biệt với khóa. Microsoft trong Entra yêu cầu chuyển người dùng sang các phương pháp chống lừa đảo trước tháng 2 năm 2027. Đừng chờ đợi cho đến khi cửa sổ đăng ký ngừng đóng lại.
- Trong tự động hóa, sử dụng thiết bị xác thực ảo. Trong Chrome DevTools Protocol có miền WebAuthn. Phương thức
addVirtualAuthenticatortạo ra một thiết bị xác thực phần mềm với giao thức ctap2 và phương thứcinternal(nền tảng) hoặcusb/hybrid. Các tham sốhasResidentKeyvàhasUserVerificationbao gồm việc lưu trữ khóa trên thiết bị xác thực và xác minh người dùng.getCredentialssau khi đăng ký trả về khóa hoàn toàn: credentialId, rpId, userHandle, signCount và khóa riêng ở định dạng PKCS#8.addCredentialtrong lần khởi động tiếp theo đặt nó trở lại. Kết quả là một khóa chỉ sống trong kho bí mật của bạn và kết nối với phiên của tài khoản cụ thể. Hai lưu ý: miền được đánh dấu là thử nghiệm và được tạo ra để thử nghiệm WebAuthn, và khóa riêng được xuất ra là bí mật cấp độ mật khẩu, và cần được lưu trữ tương ứng. - Chuyển giao khóa qua Credential Exchange, không thủ công. Nếu bạn thay đổi trình quản lý hoặc phân bổ các tài khoản vào các kho lưu trữ khác nhau, hãy sử dụng xuất tích hợp theo tiêu chuẩn FIDO: nó được hỗ trợ trong Apple Passwords, 1Password, Bitwarden, Dashlane, DuckDuckGo, Devolutions. Lưu ý rằng trên macOS, một số ứng dụng vẫn chưa triển khai cơ chế này.
Các cạm bẫy
- Đồng bộ hóa mặc định. Khóa được tạo "trên thiết bị này" có thể ngay lập tức chuyển vào đám mây iCloud hoặc Google và xuất hiện trên tất cả các thiết bị của tài khoản đó, bao gồm cả điện thoại cá nhân của bạn.
- Đăng nhập đa thiết bị qua QR. Kịch bản "quét QR bằng điện thoại" (phương thức hybrid) kết nối với phiên của hồ sơ một điện thoại thực tế với các khóa của nó. Đối với các hồ sơ làm việc, đây là một liên kết không cần thiết.
- AAGUID giống nhau trên toàn bộ trang trại — là điều bình thường. Hàng triệu người sử dụng cùng một trình quản lý. Nguy hiểm không phải là nhà cung cấp giống nhau, mà là khóa chung hoặc kho lưu trữ chung.
- Passkey không chữa được "đăng nhập bẩn". Nếu tài khoản đăng nhập từ IP đã xuất hiện trên các tài khoản lân cận, hoặc từ trung tâm dữ liệu mà trang web không thích, mã hóa mạnh mẽ sẽ không giúp ích gì. Rủi ro được đánh giá dựa trên tổng hợp các tín hiệu.
- Yếu tố thứ hai cũng cần được cách ly. Nếu phương thức đăng nhập dự phòng là TOTP, các bí mật cũng được phân bổ cho các tài khoản, thay vì nằm trong một ứng dụng trên điện thoại cá nhân. Cách liên kết 2FA và proxy, chúng tôi đã phân tích trong tài liệu về xác thực hai yếu tố trong công việc qua proxy.
Proxy nào cần và tại sao
Để đăng nhập bằng khóa, điều quan trọng nhất là tính ổn định: tài khoản phải đăng ký khóa và sau đó đăng nhập bằng nó từ cùng một mạng, trong cùng một địa lý. Vì vậy:
- Các hồ sơ web trong môi trường chống phát hiện — proxy dân cư với phiên đã gắn kết trong quốc gia của tài khoản. Đây là địa chỉ của các nhà cung cấp gia đình, và chúng phù hợp với huyền thoại "người dùng bình thường ở nhà".
- Các nền tảng di động và tài khoản với huyền thoại di động — proxy di động. Hồ sơ di động, đăng ký khóa từ mạng gia đình ở đầu bên kia của đất nước, sẽ bị lệch khỏi lịch sử của nó.
- Quay vòng cho mỗi yêu cầu phù hợp cho việc thu thập dữ liệu, nhưng không cho việc đăng nhập vào các tài khoản. Hãy đặt khoảng thời gian đủ cho toàn bộ phiên làm việc.
Kết luận
Passkeys làm cho việc đăng nhập chống lại lừa đảo, nhưng chuyển điểm kết nối giữa các tài khoản từ cookies và mật khẩu sang kho lưu trữ khóa. Điểm này thường nằm ngoài hồ sơ chống phát hiện: trong Windows Hello, iCloud, tài khoản Google hoặc kho lưu trữ chung của trình quản lý. Sơ đồ làm việc trông như sau: mỗi tài khoản có hồ sơ riêng, kho lưu trữ khóa riêng, IP cố định và phương thức đăng nhập dự phòng. Đối với tự động hóa, có thiết bị xác thực ảo trong CDP. Hãy giải quyết điều này trước tháng 2 năm 2027, khi Microsoft ngừng cho phép hoãn đăng ký. Sau đó, bạn sẽ phải giải quyết trong tình trạng vội vã và ngay trên các tài khoản thực.
