09/24/2026
MFA chống phishing: vì sao SMS không đủ
MFA qua SMS tốt hơn chỉ dùng mật khẩu, nhưng không phải lớp bảo vệ mạnh nhất.
Kẻ tấn công có thể lấy mã bằng nhiều cách: phishing trang đăng nhập, chiếm quyền số điện thoại, đọc tin nhắn trên thiết bị bị lộ hoặc lừa người dùng đọc mã trong thời gian thực.
Vì vậy, khi đánh giá MFA, đừng chỉ hỏi “đã bật chưa?”. Hãy hỏi:
• Có chống được trang đăng nhập giả mạo không?
• Có ràng buộc thông tin xác thực với đúng domain không?
• Có yêu cầu người dùng duyệt một thông báo mà họ không hiểu không?
• Có recovery flow yếu hơn login flow không?
• Có log và cảnh báo khi đăng nhập bất thường không?
Thứ tự ưu tiên thực tế thường là:
1. Passkey hoặc security key, khi hệ thống hỗ trợ.
2. Ứng dụng tạo mã hoặc push có number matching, đi kèm chống fatigue.
3. SMS như lớp chuyển tiếp khi chưa thể thay thế, không nên xem là đích đến.
MFA không giải quyết được mọi rủi ro. Nó cần đi cùng quản lý phiên, phát hiện đăng nhập bất thường, giới hạn quyền và quy trình thu hồi thiết bị.
Kết luận: MFA là một thiết kế xác thực, không phải một checkbox.