- Nikita Bier, trưởng bộ phận sản phẩm của X, chỉ trích rằng khái niệm Passkey và nơi nó được lưu trữ không được truyền đạt rõ ràng cho người dùng, khiến trải nghiệm đăng nhập ứng dụng trở thành việc bị yêu cầu một thứ “bụi phép thuật” không rõ bản chất
- Rất khó biết Passkey là điện thoại/trình duyệt/hệ điều hành/sinh trắc học nào, và cũng thiếu giải thích đủ rõ ràng để người dùng có thể đánh giá lợi ích bảo mật của nó
- Phía ủng hộ Passkey giải thích rằng thay vì một từ phải nhập vào, đây là cách dùng thiết bị đang sở hữu như điện thoại hay laptop làm chìa khóa, và an toàn hơn mật khẩu vốn dễ bị đánh cắp
- Ý kiến phản đối chỉ ra rằng nếu làm mất thiết bị Passkey duy nhất thì cũng có thể mất quyền truy cập tài khoản, và do triển khai chưa hoàn thiện cùng trải nghiệm khôi phục còn kém nên rủi ro bị khóa tài khoản tăng lên
- Một số người nghi ngờ động cơ triển khai là cắt giảm chi phí và sự phụ thuộc vào hệ sinh thái của các nền tảng lớn, trong khi ý kiến phản biện cho rằng bản thân mật khẩu vốn yếu kém từ gốc nên không nên chỉ vì bất tiện mà bác bỏ giải pháp thay thế
Phương thức xác thực mà người dùng không hiểu
- Một người vận hành doanh nghiệp công nghệ nói rằng với những người dùng mới chỉ vừa học được cách lưu mật khẩu, Google lại đưa ra Passkey nhưng rất khó để hiểu đó là dấu vân tay, nhận diện khuôn mặt hay dữ liệu số nào đó
- Nikita Bier chỉ trích rằng Passkey được tạo ra bởi các kỹ sư bảo mật không hiểu tâm lý người tiêu dùng
- Ông cho rằng người dùng không hiểu Passkey thực chất là gì nên cũng khó đánh giá hay phản bác các ưu điểm của nó
- Kết quả là ứng dụng rơi vào tình huống đòi hỏi một phương thức xác thực mà người dùng không biết nó nằm ở đâu để đăng nhập
- Ông cũng chỉ ra rằng Passkey khiến người ta cảm thấy không rõ nó nằm trong điện thoại, trình duyệt, hệ điều hành hay chính cơ thể người dùng
“Chìa khóa đang sở hữu” thay cho “từ phải nhập vào”
- Một bình luận ủng hộ Passkey mô tả đây không phải là từ phải nhập như mật khẩu mà là chìa khóa do người dùng sở hữu
- Phần lớn dùng điện thoại làm chìa khóa, nhưng cũng có thể dùng laptop hoặc thiết bị khác
- Điểm khác biệt cốt lõi là từ thì dễ bị đánh cắp, còn chìa khóa thì tương đối khó bị lấy hơn
- Theo ý kiến này, các giải thích tập trung vào sự tiện lợi hay xác thực sinh trắc học lại càng làm khái niệm trở nên rối hơn, trong khi ít liên quan đến bản chất xác thực dựa trên quyền sở hữu
Vấn đề mất thiết bị và khôi phục tài khoản
- Ý kiến chỉ trích lo ngại rằng nếu làm mất thiết bị Passkey duy nhất còn hoạt động thì cũng có thể mất luôn quyền truy cập tài khoản
- Mật khẩu có thể được ghi nhớ hoặc cất giữ riêng, ứng dụng 2FA có thể cài trên nhiều thiết bị, nhưng Passkey vừa tăng độ chắc chắn khi dùng đúng cách vừa làm tăng khả năng mất “chìa khóa”, theo lập luận này
- Một bình luận khác cũng đánh giá việc triển khai Passkey là thất bại và nêu ra các vấn đề sau
- Trải nghiệm người dùng kém và khó sử dụng
- Khả năng bị khóa khỏi tài khoản cao
- Nghi ngờ các nhà vận hành nền tảng thúc đẩy triển khai vì muốn giảm chi phí và tăng phụ thuộc vào hệ sinh thái
Tranh cãi về sự phụ thuộc vào các nền tảng lớn
- Tim Sweeney đánh giá Passkey là một kế hoạch trói người dùng vào các nền tảng công nghệ lớn
- Do trải nghiệm Passkey gắn với tài khoản điện thoại, trình duyệt hoặc hệ điều hành, nhiều người cảm thấy khó tự kiểm soát vị trí của phương thức xác thực này và ai là bên quản lý nó
Ý kiến phản biện: đây vẫn là giải pháp tốt hơn mật khẩu
- Một số người hiểu Passkey là cách kết hợp thiết bị với sinh trắc học hoặc mật khẩu, nhờ đó khả năng kẻ tấn công chiếm được cả hai yếu tố sẽ thấp hơn
- Phản biện nhấn mạnh rằng mật khẩu là một mô hình bảo mật hỏng từ gốc, và người dùng hầu như cũng chưa bao giờ sử dụng nó đúng cách
- Theo quan điểm này, việc chỉ vì phương thức mới khó dùng mà tiếp tục bám vào những bài toán dễ là không phù hợp; thay vì chỉ trích, cần đưa ra mô hình xác thực tốt hơn
4 bình luận
"passkey thì tốt đấy. Đừng chỉ trích khi không có giải pháp thay thế!!",
nhưng chính passkey mới là thứ ở vị trí thay thế cho cách làm hiện có, vậy mà lại không đưa ra được một phương án thay thế cho ra hồn nhưng vẫn cứ khăng khăng là nó tốt
Muốn dùng passkey cho tiện thì phải dùng một ứng dụng quản lý mật khẩu duy nhất, xuyên suốt mọi nền tảng....
Nếu không thì tôi cũng chẳng biết mình đã tạo passkey ở đâu, bằng cách nào, và cũng khó nhận ra việc trình duyệt đang hỏi nhầm một chủ thể khác về yêu cầu passkey. Thành ra ngoài vài nền tảng dùng thường xuyên thì vì bất tiện nên tôi không dùng passkey.
Giờ nhìn lại thì cảm giác đây là tính năng được tạo ra để bán ứng dụng quản lý mật khẩu.
Ừm, Nikita Bier, Head of Product của X, vốn nổi tiếng là người phát ngôn khá mạnh miệng. Có vẻ hơi giống Elon Musk nhưng sắc thái thì hơi khác.
BeeBS mới mở đã hỗ trợ Passkey. Cá nhân tôi thấy khá tiện.
Tuy nhiên, nếu chỉ đăng ký bằng Passkey mà không có đồng bộ hóa hoặc phương thức khôi phục nào khác, bạn có thể không truy cập được tài khoản khi làm mất thiết bị. Vì vậy BeeBS cho đăng ký trước bằng magic link qua email, rồi mới đăng ký Passkey.
Kết hợp hai cách này thì máy chủ hoàn toàn không cần lưu mật khẩu người dùng, và ngay cả khi đổi hoặc mất thiết bị, người dùng vẫn có thể đăng nhập lại bằng email để đăng ký Passkey mới.
Ý kiến Hacker News
Tôi đã làm việc trong ngành công nghệ 26 năm và cũng hiểu nguyên lý khóa công khai/khóa riêng, nhưng vẫn không biết phải dùng passkey thế nào trên nhiều thiết bị và trình duyệt để không gặp trục trặc khi đăng nhập
Tôi dùng Brave, Firefox, Safari và LastPass trên iPad, iPhone, máy bàn Windows và MacBook Pro; nếu vô tình tạo passkey trên Safari của điện thoại thì liệu có thể đăng nhập trên thiết bị khác hay không, có thể đồng bộ passkey hoặc thêm theo từng thiết bị hay không, và mỗi trang cho phép bao nhiêu cái cũng không rõ ràng
Chính sách có thể khác nhau tùy từng trang web và ứng dụng, nên trước mắt tôi vẫn định tiếp tục dùng LastPass và mật khẩu vì vẫn có thể khôi phục được ngay cả khi mất thiết bị hoặc phải dùng thiết bị của người khác
Trong trường hợp chia sẻ tài khoản Pandora hay Amazon Prime với vợ/chồng, liệu mỗi người có thể tự tạo passkey riêng hay không, và nếu không thì cũng không rõ phải cấp quyền truy cập cho người kia bằng cách nào
Ngay cả tôi là kỹ sư mà giao diện passkey cũng hoàn toàn không rõ ràng; ai cũng muốn độc quyền quản lý passkey của người dùng, nhưng lại che giấu điều đó và chỉ nói kiểu “để chúng tôi xử lý thay”
Những người quen không làm kỹ thuật cực kỳ bối rối về việc có nên dùng passkey hay không và phải dùng thế nào, đến cả tôi cũng khó mà trả lời cho đúng
Nếu bị mất thì đặt lại bằng quy trình khôi phục hiện có như email “quên mật khẩu”, còn bình thường thì nó được lưu trong trình quản lý mật khẩu và đồng bộ sang thiết bị khác nên không dễ mất
Chỉ khác là nó không cho phép sao chép-dán mà bắt buộc phải được trình quản lý mật khẩu đưa ra, để ngăn khả năng gửi nhầm cho đối tượng lừa đảo
Các trình quản lý lớn cũng thường không hỗ trợ xuất ra tệp mà người dùng có thể đọc hoặc sao lưu, còn việc chuyển giữa các trình quản lý thì lại bắt người dùng làm theo quy trình di chuyển giữa các ứng dụng rắc rối của từng bên, như thể họ hoan nghênh hiệu ứng khóa chặt hệ sinh thái
Chỉ riêng lúc đăng nhập vào chính trình quản lý mật khẩu thì vẫn cần phương thức bên ngoài như mật khẩu hoặc YubiKey
https://danfabulich.medium.com/passkeys-are-just-passwords-t...
LastPass đã để lộ toàn bộ mật khẩu vào năm 2022 và cả tháng trước nữa, nên giờ là lúc phải rời đi; lựa chọn thay thế gần nhất là 1Password, nơi chưa từng dính nhiều vụ xâm phạm nghiêm trọng như vậy
Nhưng phương thức đăng nhập thay thế này lại vô hiệu hóa mục tiêu cốt lõi của passkey là loại bỏ phishing, nên tôi không biết chúng sẽ còn được duy trì đến bao lâu
Cũng có những trang sau khi đăng nhập bằng passkey lại tiếp tục yêu cầu xác thực hai bước TOTP hoặc xác minh email, khiến cả lợi ích cốt lõi là sự tiện lợi cho người dùng cũng biến mất
Mật khẩu có thể được viết ra giấy và cất ở nơi an toàn ngoài đời thực, còn passkey và xác thực hai bước thì việc khôi phục là ác mộng, mà nếu chuẩn bị sẵn phương án khôi phục thực tế thì lại mất đi tính bảo mật
Ngược lại, passkey lại rất tuyệt với nhiều người dùng phổ thông, còn những kỹ sư hiểu rõ cơ chế xác thực và có hệ thống quản lý mật khẩu riêng dường như mới là người thấy rối hơn
Người dùng trong hệ sinh thái Apple vốn đã quen với việc dùng Touch ID hoặc Face ID khi được yêu cầu
Sau khi thiết lập passkey trên Amazon, tôi có thể đăng nhập trên Mac và iPhone mà hầu như không gặp ma sát gì
Với người dùng phổ thông, passkey không thay thế việc tìm rồi dán một chuỗi phức tạp từ trình quản lý mật khẩu, mà thay thế hành vi tự nhập cùng một mật khẩu dùng chung cho mọi trang
Passkey lại bị ràng buộc vào thiết bị cụ thể nên hễ dùng sang thiết bị khác là trở nên bất tiện, và nó trông giống một bí mật duy nhất nối với mọi thứ hơn là thông tin đăng nhập do người dùng sở hữu và kiểm soát
Trong một số tình huống có thể an toàn hơn, nhưng nó gần như là một phương án kém hơn cho một vấn đề vốn đã có lời giải tốt hơn
Đây là một khái niệm khủng khiếp khi bị áp lên những người dùng không biết gì
Nó cứ liên tục thúc ép dùng PIN thay vì YubiKey hay mật khẩu
Khi lần đầu được một trang web đề nghị dùng passkey, tôi đã tra cứu nhưng trong 5 phút bị gián đoạn công việc đó vẫn không tìm ra câu trả lời
Định nghĩa chính xác nhất tôi từng thấy cho tới nay là bụi tiên ma thuật dùng để đăng nhập ứng dụng
Tôi hiểu mật khẩu và mã TOTP hoạt động thế nào cũng như trách nhiệm quản lý của mình, nhưng lại không biết nếu mất điện thoại thì sẽ ra sao, có cần passkey riêng cho từng thiết bị không, chu kỳ thay thế và cách ứng phó khi bị đánh cắp thế nào
May là không chỉ mình tôi cảm thấy nó được giải thích tệ đến vậy
Ngay cả tôi, một người quen với công nghệ, cũng không hiểu passkey được lưu ở đâu, gắn với thiết bị nào, và vì sao quét mã QR trên Chrome của điện thoại lại đăng nhập được
Nó chỉ đột nhiên xuất hiện như một lựa chọn, bấm nút là đăng nhập, hoàn toàn không có hướng dẫn nào cho người dùng
Nếu ngay cả người dùng Hacker News thuộc nhóm gần top 1% về kỹ năng máy tính còn như vậy, thì gia đình bình thường hay người làm bất động sản sẽ không hiểu và cũng không tự học lấy được
https://news.ycombinator.com/item?id=46301585#46303892
Khóa được lưu trong mô-đun bảo mật phần cứng như YubiKey hoặc TPM thay vì file; khi đăng ký, nó tạo một cặp khóa bất đối xứng với trang web, và khi đăng nhập thì dùng cơ chế challenge-response thông thường
Tiến bộ lớn nhất là khả năng chống phishing: trang đăng nhập giả có thể chuyển tiếp mã TOTP, nhưng không thể chuyển tiếp challenge-response của passkey
Dù đã làm trong ngành công nghệ hơn 20 năm, tôi vẫn thấy passkey khó hiểu
Tôi hiểu khái niệm khóa trong khoa học máy tính, nhưng không biết cách dùng giữa các thiết bị, và rất lo việc gắn nó với khóa vật lý sẽ khiến mình không lấy lại được sau khi làm mất
Có nơi yêu cầu ngay khi vào trang đăng nhập, có nơi bắt nhập tên người dùng hoặc email trước; có nơi một passkey thay thế cả mật khẩu lẫn xác thực 2 bước, có nơi chỉ dùng như xác thực 2 bước sau mật khẩu
Cũng có nơi không dùng mật khẩu nhưng vẫn yêu cầu passkey kèm một xác thực riêng như SMS
Cộng thêm sự rối rắm của đăng ký thiết bị và đồng bộ, rõ ràng là thiếu tính nhất quán trong trải nghiệm người dùng
Khả năng liên thông giữa các nhà cung cấp nền tảng có thể cải thiện, nhưng vấn đề mỗi trang và mỗi ứng dụng hoạt động khác nhau thì có vẻ khó giải quyết
Có thể dùng các trình quản lý hỗ trợ như Apple, Google, 1Password, KeePass, hoặc quét mã QR hiển thị bằng chiếc điện thoại luôn mang theo; cũng có thể dùng thiết bị chuyên dụng như YubiKey
Trên Android và Chrome thì có thể dùng trình quản lý mật khẩu của Chrome hoặc quét QR bằng điện thoại
Ứng dụng chính phủ Ba Lan mObywatel cũng có cấu trúc tương tự: sau khi đăng nhập sẽ tải chứng chỉ xuống, rồi chụp mã QR để truy cập các trang chính phủ bằng PIN hoặc sinh trắc học
Passkey đơn giản như mật khẩu không cần phải gõ, và tôi đang dùng nó khá dễ dàng bằng cách cài 1Password trên mọi thiết bị
Trên Android tôi cũng đặt nó làm nhà cung cấp passkey mặc định để có thể chia sẻ giữa các thiết bị
Đồng bộ khóa bằng 1Password có thể kém an toàn hơn đôi chút, nhưng trước đây tôi cũng đã chia sẻ mật khẩu theo cách đó nên tôi cho rằng tư thế bảo mật không thay đổi
Bù lại, không còn cần tạo, nhập hay sao chép chuỗi tên người dùng và mật khẩu nữa, và 1Password nhận ra trang web cùng yêu cầu passkey để tự động phản hồi
Nếu có nhiều tài khoản thì có thể chọn passkey sẽ dùng, nên nhìn chung đây là một hệ thống cứ thế mà chạy và tôi thích nó hơn mật khẩu rất nhiều
Nó cũng không có lợi ích bảo mật thực tế nào so với mật khẩu phức tạp, không tái sử dụng do trình quản lý mật khẩu tạo ra
Firefox trên Windows ở một số trang gọi trình quản lý mật khẩu của Windows thay vì 1Password, và trên Android thì cách Chrome và Firefox xử lý có vẻ cũng khác nhau
Tài khoản Microsoft yêu cầu phải đăng nhập trước tài khoản đó trên thiết bị lưu passkey nên luồng bị rối và phải quay lại cách khác
Khi một ứng dụng như Libby chuyển sang Amazon, nó hiện ra một màn hình mật khẩu riêng không có passkey, nên bạn vẫn phải chuẩn bị mật khẩu
Khi hoạt động thì rất tuyệt, nhưng rốt cuộc tổ hợp 1Password và tên người dùng/mật khẩu có vẻ vẫn cho UX tốt hơn
Tạo passkey thì mật khẩu cũ có bị xóa không, đăng nhập trên thiết bị khác thế nào, nếu tạo trên thiết bị mới thì passkey cũ có thay đổi khiến thiết bị đầu tiên bị khóa hay không — chỉ truyền thông và hướng dẫn thôi thì không thể biết được
Khi giải thích cho bố mẹ 78 tuổi về khóa U2F vật lý rằng “đây là chìa khóa cần để vào tài khoản giống như chìa mở cửa nhà, nên đừng làm mất hay cho mượn, và cũng nên có chìa dự phòng”, họ đã hiểu hoàn toàn và thêm vào mọi tài khoản
Người ta đã mặc định người dùng quá thiếu hiểu biết để nắm được khái niệm này mà không hề cho họ cơ hội, nhưng thực tế chỉ cần phép so sánh với chìa khóa vật lý là đủ
Nếu mang cả hai khóa theo người và đăng ký cả hai thì có nguy cơ mất cùng lúc, còn nếu để một cái trong két sắt thì phải theo dõi dịch vụ nào đã đăng ký khóa nào và mỗi khi có dịch vụ mới lại phải lấy khóa dự phòng ra để đăng ký
Cả hai cách đều không thỏa đáng nên cuối cùng đã chọn ứng dụng OTP có thể sao lưu
Các nhà cung cấp vừa không hỗ trợ kiểu sử dụng này của người tiêu dùng, thậm chí còn không thừa nhận nó tồn tại, trong khi lại muốn bán cho doanh nghiệp những cách triển khai phức tạp với giá cao
Khóa vật lý thì có thể bị mất, nên người ta mới để chìa dự phòng dưới chậu cây, và nó chỉ làm tăng thêm một món đồ luôn phải mang theo
Điện thoại thì có thể kiếm ở khắp nơi, nhưng cho tới khi có thể nói với bà rằng “hãy ra quầy điện tử ở Walmart và hỏi mua YubiKey”, vấn đề vẫn còn đó
Ngay cả Amazon theo chuẩn giao hàng vùng nông thôn cũng mất ít nhất 6 ngày, nên đặt hàng online không phải là lời giải hợp lệ trong tình huống này, và việc thay khóa bị mất ngay lập tức về cơ bản là bất khả thi
Những người cho rằng passkey đơn giản phần lớn dường như giao toàn bộ thông tin xác thực cho một nhà cung cấp cloud độc quyền để đồng bộ trên mọi thiết bị
Với những người muốn giữ thông tin xác thực offline và tự đồng bộ, sao lưu, thì việc quy trình đăng ký, sao lưu và chia sẻ hoạt động chính xác ra sao là rất quan trọng
Cùng với remote attestation, xác minh độ tuổi, quét CSAM và hạn chế sideloading, điều này rốt cuộc có vẻ là một phần của xu hướng chỉ cho phép tương tác trên Internet khi Big Tech hoặc chính phủ xác minh người tham gia, nội dung, phần cứng và phần mềm
Ngay cả trong giới kỹ thuật cũng có nhiều người ủng hộ điều này, nên có vẻ sớm muộn gì cũng sẽ bị buộc phải bước vào hệ sinh thái cloud độc quyền
Có thể mua hai YubiKey, để một cái trong két ngân hàng, một cái ở nơi khác rồi bỏ cloud đi, nhưng hiện vẫn chưa có nhiều lý do để làm vậy
Passkey không khiến phải đánh đổi gì hơn so với mật khẩu, mà ngược lại còn dễ xử lý hơn nhiều
Có thể là vì đã quen mang khóa vật lý sau 10 năm lưu khóa riêng SSH trong phần cứng bảo mật, nhưng nhìn chung tôi thấy đây là cách tốt hơn
Việc loại bỏ mật khẩu không liên quan gì đến remote attestation hay xác minh độ tuổi
Trong 20 năm qua, các mật khẩu tôi tự nhớ chỉ có hai ba cái cho thiết bị riêng lẻ hoặc tài khoản công ty/gia đình; phần còn lại nên được giải quyết bằng thông tin xác thực phần cứng chi tiết hóa
Passkey là cơn ác mộng với những người làm kỹ thuật muốn hiểu và quản lý công cụ của mình
Nó được tối ưu cho những người dùng không có khả năng hay ý chí để hiểu, chỉ bấm các nút mà màn hình yêu cầu và sống trong hệ sinh thái đóng của ai đó
Với mục đích đó thì nó hoạt động tốt, nhưng khi rời khỏi hệ sinh thái thì mọi thứ vỡ vụn, tạo ra sự phụ thuộc nhà cung cấp rất lớn, và có lẽ đó ngay từ đầu đã là mục tiêu thiết kế
Trang HSA đã ép thiết lập passkey ở lần đăng nhập trước, tôi đăng ký bằng laptop công việc và trình quản lý mật khẩu của công ty, nên giờ không thể truy cập tài khoản từ máy tính cá nhân nữa
Đúng là kết quả tuyệt vời mà tôi mong muốn
Hiện vẫn có thể đăng nhập bằng SSO của công ty nên tôi đang trì hoãn việc thiết lập cho tới khi thực sự cần
Passkey không phải phép màu mà chỉ là một loại mật khẩu kỳ lạ; nếu website không triển khai nút khôi phục thì điều đó cho thấy lỗi trong cách website triển khai hơn là lỗi của passkey
Vấn đề của passkey không phải UX
Big Tech muốn ngăn người tiêu dùng sở hữu thiết bị điện toán đa dụng và đẩy họ vào hệ sinh thái đóng, và passkey cũng được thiết kế theo lợi ích đó
Như mọi khi khi tước đi tự do, cái cớ luôn là an toàn, và kết quả là một mô hình vận hành cho thiết bị do doanh nghiệp quản lý nơi người dùng chỉ có thể làm những gì chủ sở hữu thiết bị cho phép
UX tệ là hệ quả phát sinh từ vấn đề gốc đó
Nơi duy nhất cho tới nay ép một loại passkey cụ thể và làm tệ một cách khác thường là Nintendo, nhưng ngay cả vậy thì đó vẫn thuộc hàng đỡ tệ hơn trong những gì Nintendo từng làm