Bảo mật & tài khoản
Tạo mã 2FA (Google Authenticator)
Nhập khoá bí mật, nhận ngay mã xác thực 6 số đổi mỗi 30 giây — giống hệt ứng dụng Google Authenticator.
Dán khoá Base32 hoặc cả chuỗi otpauth:// lấy từ mã QR. Chấp nhận cả chữ thường và có khoảng trắng.
Tạo mã 2FA (Google Authenticator) là gì?
Xác thực hai lớp bằng mã một lần (TOTP) là cách bảo vệ tài khoản phổ biến nhất hiện nay. Khi bật tính năng này, ngoài mật khẩu bạn còn phải nhập thêm một mã 6 số đổi liên tục mỗi 30 giây. Mã đó thường lấy từ ứng dụng Google Authenticator, Microsoft Authenticator hoặc Authy trên điện thoại.
Công cụ này làm đúng việc mà các ứng dụng đó làm, nhưng ngay trên trình duyệt. Bạn dán khoá bí mật (chuỗi Base32 mà dịch vụ đưa cho bạn khi bật 2FA) và nhận về mã hiện hành cùng thanh đếm ngược tới lần đổi tiếp theo. Nó hữu ích khi bạn cần lấy mã nhanh trên máy tính, khi điện thoại không ở bên cạnh, hoặc khi bạn quản lý nhiều tài khoản cùng lúc.
Thuật toán được cài đặt theo đúng chuẩn RFC 6238, dùng HMAC-SHA1 qua Web Crypto API có sẵn của trình duyệt. Mã sinh ra trùng khớp hoàn toàn với ứng dụng Google Authenticator, bạn có thể tự đối chiếu để kiểm chứng.
Cách sử dụng
- Lấy khoá bí mật từ dịch vụ bạn đang bật 2FA. Khi hiện mã QR, thường có dòng chữ nhỏ kiểu "nhập khoá thủ công" — đó chính là chuỗi Base32 cần dùng.
- Dán chuỗi đó vào ô Khoá bí mật. Nếu bạn có cả chuỗi otpauth://totp/... thì dán nguyên vào cũng được, công cụ sẽ tự tách khoá và cấu hình.
- Mã 6 số hiện ra ngay lập tức, kèm thanh đếm ngược cho biết còn bao lâu tới lần đổi.
- Bấm Sao chép rồi dán vào ô xác thực của dịch vụ.
- Nếu dịch vụ dùng 8 chữ số hoặc chu kỳ 60 giây (ít gặp), đổi lại ở hai ô tuỳ chọn phía trên.
Câu hỏi thường gặp
Khoá bí mật của tôi có bị gửi đi đâu không?
Không. Toàn bộ phép tính diễn ra trong trình duyệt của bạn bằng Web Crypto API. Trang này không có máy chủ xử lý, và khoá bạn nhập không bao giờ rời khỏi máy. Bạn có thể kiểm chứng bằng cách ngắt mạng sau khi trang tải xong — công cụ vẫn sinh mã bình thường.
Vì sao mã ở đây khác với mã trên điện thoại của tôi?
Nguyên nhân hầu như luôn là do đồng hồ lệch. TOTP tính mã dựa trên thời gian hiện tại, nên nếu đồng hồ máy tính của bạn sai vài chục giây so với thực tế thì mã sẽ khác. Hãy bật đồng bộ giờ tự động trên máy rồi thử lại.
Dùng công cụ này thay hẳn cho ứng dụng trên điện thoại được không?
Về mặt kỹ thuật thì được, nhưng không nên. Điểm mạnh của 2FA là mã nằm ở một thiết bị tách biệt với nơi bạn đăng nhập. Nếu bạn vừa nhập mật khẩu vừa sinh mã trên cùng một máy tính, mức bảo vệ giảm đi đáng kể. Hãy xem đây là phương án dự phòng khi cần gấp, không phải thay thế.
Khoá bí mật hợp lệ trông như thế nào?
Đó là chuỗi Base32, chỉ gồm chữ cái A đến Z và chữ số 2 đến 7, thường dài 16 hoặc 32 ký tự. Nếu chuỗi của bạn có số 0, 1, hoặc chữ thường thì vẫn dùng được — công cụ tự chuẩn hoá. Nhưng nếu có ký tự đặc biệt thì gần như chắc chắn bạn đã sao chép nhầm.