Passkeys: Vượt trội bảo mật GOV.UK One Login

Passkeys: Vượt trội bảo mật GOV.UK One Login
CLOUD HOSTING
DỊCH VỤ
VPS • CLOUD • SERVER
Hiệu năng cao
Ổn định • Bảo mật • Tốc độ
☁️
SSD NVMe 99.9% 24/7
TÌM HIỂU NGAY

Chính phủ Anh triển khai Passkeys trên GOV.UK One Login

Chính phủ Anh đã bắt đầu triển khai passkeys trên GOV.UK One Login, cung cấp cho hơn 23 triệu người dùng một phương thức truy cập các dịch vụ công mà không cần mật khẩu. Việc triển khai này bao gồm nhiều dịch vụ thiết yếu, từ hỗ trợ chăm sóc trẻ em, gia hạn giấy phép lái xe đến kiểm tra Lương hưu Nhà nước và quản lý thuế, đánh dấu một sự thay đổi đáng kể trong cách công dân xác thực với hệ thống chính phủ.

Thay vì nhập mật khẩu và mã OTP gửi qua tin nhắn văn bản, người dùng hiện có thể đăng nhập bằng dấu vân tay, nhận dạng khuôn mặt, mã PIN thiết bị hoặc mẫu hình đã sử dụng để mở khóa điện thoại, máy tính bảng hoặc máy tính. Các quan chức cho biết phương thức xác thực bằng passkey nhanh hơn tới tám lần so với quy trình nhập tên người dùng, mật khẩu và xác minh hai bước hiện tại.

Lợi ích và Cơ chế hoạt động của Passkeys

Việc triển khai này được tiến hành sau một giai đoạn thử nghiệm ban đầu, trong đó hơn 300.000 người đã sử dụng passkeys thành công. Hiện tại, gần một trong mười lượt xác thực GOV.UK One Login hàng ngày đã được thực hiện theo phương thức này, giúp giảm chi phí xác minh SMS xuống gần 600 bảng Anh mỗi ngày.

Từ góc độ bảo mật, passkeys giải quyết nhiều điểm yếu cố hữu của phương thức xác thực dựa trên mật khẩu. Được xây dựng dựa trên tiêu chuẩn FIDO2, passkeys sử dụng thông tin xác thực mật mã được liên kết với trang web hợp pháp và được quản lý bởi một thiết bị hoặc trình quản lý thông tin xác thực đáng tin cậy. Thiết kế này làm cho passkeys có khả năng chống lại các cuộc tấn công lừa đảo thông tin đăng nhập truyền thống, bởi người dùng không có mật khẩu có thể tái sử dụng để nhập vào một trang đăng nhập giả mạo.

Trung tâm An ninh Mạng Quốc gia (NCSC) cho biết passkeys không thể bị chặn, tái sử dụng hoặc đánh cắp theo cách tương tự như mật khẩu và khuyến khích người dùng chọn sử dụng chúng bất cứ khi nào có hỗ trợ. Dấu vân tay, mẫu nhận dạng khuôn mặt hoặc mã PIN chỉ được sử dụng cục bộ để ủy quyền thông tin xác thực; GOV.UK One Login không nhận hoặc lưu trữ thông tin sinh trắc học này.

Một passkey có thể được đồng bộ hóa thông qua trình quản lý thông tin xác thực của thiết bị. Người dùng cũng có thể xác thực trên một thiết bị khác bằng cách quét mã QR với một thiết bị lân cận đang giữ passkey. Tuy nhiên, quy trình này không loại bỏ ngay lập tức mật khẩu. Passkeys vẫn là tùy chọn và người dùng có thể tiếp tục đăng nhập bằng mật khẩu và mã bảo mật, hoặc sử dụng phương thức này làm dự phòng nếu passkey không khả dụng.

Cân nhắc về Bảo mật và Lợi ích Lâu dài

GOV.UK cũng cảnh báo người dùng không nên thiết lập passkey trên thiết bị dùng chung, vì bất kỳ ai có thể mở khóa thiết bị đó đều có khả năng sử dụng thông tin xác thực đã lưu. Digital Government Minister Stephanie Peacock cho biết công nghệ này sẽ cho phép người dân truy cập các dịch vụ thiết yếu trong vài giây, đồng thời tăng cường khả năng bảo vệ chống lại những kẻ lừa đảo nhắm vào mật khẩu.

Jonathon Ellison, Giám đốc Phục hồi Quốc gia tại NCSC, mô tả passkeys là một “giải pháp thay thế có khả năng chống lừa đảo cao”, thúc giục công dân kích hoạt chúng trên GOV.UK One Login và các dịch vụ khác hỗ trợ công nghệ này. Đối với chính phủ, việc chuyển đổi này mang lại cả khoản tiết kiệm vận hành đáng kể và giảm thiểu sự phức tạp trong quá trình xác thực. Đối với người dùng, nó loại bỏ sự mệt mỏi vì phải nhớ nhiều mật khẩu và sự phụ thuộc vào mã SMS.

Tuy nhiên, vì cơ chế khôi phục dựa trên mật khẩu vẫn khả dụng, bảo mật tài khoản tổng thể sẽ tiếp tục phụ thuộc một phần vào mức độ bảo mật của các cơ chế dự phòng này được triển khai và bảo vệ khi việc áp dụng passkey ngày càng mở rộng. Theo đó, việc cập nhật bản vá cho các hệ thống liên quan đến khôi phục tài khoản là rất quan trọng.