thảo luận Tổng hợp app 2FA, ưu và nhược điểm.

Giờ xài 2FA em chỉ sợ nhất là bị 2FA cản bản thân vào mấy cái acc của mình.

Điển hình là trước giờ em xài OTP gửi tới SMS, 1 lần đột nhiên không nhận được OTP từ Patreon nữa, kẹt 5000 đô trong đó, hoảng vcc, đọc hướng dẫn của patreon thì nó bảo gọi lên nhà mạng xem nó có chặn tin nhắn không. Gọi lên vinaphone thì gặp con bé support nó bảo ủa ai bít gì đâu, liên hệ bên kia đi pa. Douma bên này nói bên kia, bên kia nói bên này, may mà gửi mail hỗ trợ của patreon thì gặp thằng support nó trả lời, hỗ trợ nhiệt tình, hỏi vài info xong nó gỡ cái 2FA ra cho, thế là vào được.

Rồi hôm nọ thằng Paypal lại dở chứng không gửi OTP qua SMS, thế là lại kẹt không vào được, kẹt 15000 đô trong đó, lại hoảng vc, lên xem hướng dẫn của paypal thì nó lại bảo y như thằng patreon, kêu em gọi lên nhà mạng hỏi xem nó có chặn tin nhắn không, douma nó chứ. Mò mò trên các diễn đàn thì chúng chỉ gọi điện cho support, hôm đó lại là tối thứ 6 mà bọn đấy thì chỉ làm giờ hành chính, thế là tính chờ tới sáng thứ 2 gọi, may mà hôm sau thử lại thì nó gửi SMS lại rồi, hết cả hồn.

Sợ quá giờ nghiên cứu mấy cái 2FA qua app.

Nhưng vấn đề tới nữa, hôm nọ em đi biển chơi, cầm điện thoại ra chụp vợ mặc bikini, chụp xong kéo nó xuống biển tắm, còn điện thoại thì để trên bờ cát, lên thì thấy hỏng mẹ cái điện thoại.

Trong cái đt đó có cái app Authy lúc trước em tải, vì Voz bắt phải xài, giờ cái điện thoại hỏng rồi, em lại chẳng lưu mấy cái code hay mật khẩu dự phòng gì gì đó, thế là chịu chết đéo vào đc acc Voz trên cái điện thoại mới.

May sao vẫn còn login trên pc, gỡ 2FA cũ ra cài cái mới lại đc. Giờ đang xài cái Microsoft Authenticator, nhưng rút kinh nghiệm từ vụ app Authy, em ngồi nghiên cứu tối giờ, xem hỏng, mất điện thoại, mất số các thứ thì phải làm thế nào.

Em search từ khóa liên quan, thì lại hoảng, thấy nhiều người gặp vấn đề bị mất tài khoản do chính cái 2FA này quá. Kể cả khi có cẩn thận lưu lại cái recovery code, thì vẫn thấy họ vật vã vcl.

Khi cài app trên điện thoại mới, nó cho điền cái "tài khoản dùng để lưu trữ" để khôi phục data trong cái app cũ, nhưng cái tài khoản đó thì lại bị chính cái app đó 2FA, đòi nhập code, nhưng đã vào được đâu mà lấy.

Vật vã một hồi điền được recovery code rồi thì nó lại bắt chờ 30 ngày, chờ xong 30 ngày chả thấy mẹ gì xong lại bắt điền tiếp rồi lại bắt chờ 30 ngày.

Không biết tại lỗi mấy người đó làm sai quy trình hay tại MS Authen thực sự ngu. Nhưng thấy nhiều người mất sạch các tài khoản vì mất điện thoại rồi vật lộn với cái app MS Authen, liên lạc với support thì toàn gặp bot, đọc mà hãi hùng khiếp vía quá các bác.

Tính em lại nhanh nhẩu đoảng, nên điện thoại của em đa phần là đột tử chứ chả lưu được mệ gì. Lỡ bữa nào cái điện thoại dang dùng nó lại chết sảng, không vào đc mấy cái tài khoản thường dùng chắc em chết.

Tóm lại mong các bác giới thiệu dùm em 1 app nào đó, mà nó cho 1 cái code backup để mình lưu lại, sau này mất điện thoại, đổi điện thoại hay gì đó thì chỉ cần điền cái đó vào là vào được app như bình thường. Tốt nhất là các bác từng trải nghiệm qua quá trình đó luôn, chứ mấy cái hướng dẫn, giới thiệu trên mạng toàn nghe đơn giản, tới khi thực sự làm thì người dùng cứ bị quay mòng mòng không biết đường nào mà lần.
Ngó thử OneAuth xem sao thím. Sync được nhiều thiết bị đồng thời (PC, mulitple mobiles, ipad..), mất điện thoại thì chỉ cần chọn lại root + remove device.
 
Tôi quote ở đây để mọi người thấy 1 ngụy quân tử đánh lận con đen khi 1 vụ kiện dân sự a vơ vô đó là bị phạt


1. Dựa trên Understanding 2FA, the Authy App, and SMS - Authy (https://authy.com/blog/understanding-2fa-the-authy-app-and-sms/)

Vậy theo như anh nói Authy là 1 phiên bản song song tới TOTP vậy thuật toán của nó là gì ? Được công bố ở đâu ? Ai là người xác nhận độ tin cậy cho nó ?

2. A lại lấp liếm cái quan điểm này - "Sử dụng" (ở đây là có thể - k phải bắt buộc hoặc chỉ được sử dụng Authy) nó khác nghĩa với "Hỗ trợ"
Và đây là quan điểm cá nhân của a hay nó là tiêu chuẩn - theo cách gọi của a và mọi người phải tuân theo ?

Và 1 lần nữa hãy là người văn minh khi tranh luận khi quote bài viết của người khác





Chúng ta dẫn chứng từng ý kiến
Dù mở nhưng không biết kiểm chứng:
Như tôi đã dẫn chứng ở trên - Tài liệu của các bên đều công khai thuật toán mã hóa tiêu chuẩn - Được thế giới công nhận là an toàn (Nhắc lại tôi không bảo 100%) tới thời điểm hiện tại. Xin lưu ý về góc độ quy chuẩn của thuật toán mã hóa dữ liệu

Không có ai audit thì lỗi vẫn có, lỗ hổng vẫn có, issue ngập trên Github:
Ý kiến phản biện này tôi xin được nêu ra 2 vấn đề -
1. Vấn đề về việc không có ai audit - Tôi xin trích dẫn khái niệm audit công nghệ - Nếu sai mong các fence sửa giúp

Vậy luận điểm tranh luận ở đây là gì ?
Nói về tính an toàn : Dữ liệu đều được mã hóa với quy chuẩn thế giới - Tôi nhắc lại là quy chuẩn của thế giới chứ k phải do bên nào tự tạo ra. Đừng quy chụp là không có ai audit cho mấy tiêu chuẩn mã hóa này nhé !!!
Nói về tính minh bạch:
Dữ liệu offline và hoàn toàn nằm ở máy anh ?
Trong trường hợp anh muốn dùng tính năng đồng bộ lên mạng Internet dữ liệu hoàn toàn không bị kiểm soát bởi 1 bên thứ 3 mà a không biết bởi vì mã nguồn của nó a có thể hoàn toàn truy cập hoàn toàn kiểm tra hoàn toàn minh bạch ? Tại sao trường hợp này cần phải có kiểm toán ?

Còn về phần Authy - Hoàn toàn là thông tin về 1 phía ?
Chả có 1 tí minh bạch nào ở đây ? Vậy a muốn nhấn mạnh auditaudit gì ? Tại sao a luôn gắn cái chữ audit trên mồm a vậy ?


Chúng ta tiếp tục nói về vấn đề này. Bởi vì tính chất mở nên việc phát hiện ra lỗi có thể nhiều, nhanh hơn các lỗ hổng hay issue đều ngập tràn trên github. Vậy điều đó có chứng minh được là mã nguồn đóng thì không có lỗi, lỗ hổng không có, không có issue hay không ?
Lập luận này chả chứng minh được ý nghĩa gì cả vậy a đưa vào làm gì ???



Tôi không giả định đóng nguồn là mờ ám - Anh không cần nhét chữ vào mồm tôi. Nhưng đóng nguồn thì chắc chắn người dùng không biết về những gì anh đang làm phải không ?
Đây lại tiếp tục là việc anh đánh lận con đen khi quy chụp 1 ứng dụng là chìa khóa tương ứng với ứng dụng đang sử dụng và cho rằng đó là việc bình thường !!!
Vẫn là cắt nghĩa câu từ theo ý của anh và nhét chữ vào mồm người khác để lập luận cho ý của mình. Đó mới là không có cơ sở


Ồ tôi thật bất ngờ về sự khẳng định của a về người khác ? Hãy ở vị trí của mình và đừng áp đặt tư duy ấu trĩ của bản thân lên người khác

Vâng những thứ a nói thật đáng tự hào ? A nói cứ như đó giờ mấy cái phần mềm nguồn đóng không có lỗi ? Lại còn lỗi zero day !!! A càng nói tôi càng thấy a giống 1 thằng chả biết gì !!!
Tôi đọc được code vậy hacker cũng đọc được code => Phần mềm nguồn đóng an toàn vì hacker chả biết code cái gì hay sao ? Luận điểm thật thuyết phục

Mà tôi thấy a càng nói càng đi xa. Trong phạm vi các ứng dụng 2fa việc minh bạch và an toàn khi trao chìa khóa của mình vào tay 1 ai đó hay 1 sản phẩm nào đó tôi nghĩ chắc k cần nói ai cũng hiểu ? Vậy chúng ta chỉ nên tranh luận trong phạm vi này thôi đừng lan man dông dài làm gì
Google bị kiện, phải bồi thường, hòa giải, nhưng anh bảo đấy ko phải bị phạt. Thế thì tôi bảo google phải bồi thường vậy, vặn vẹo câu chữ có đòi lại cái 7.5 triệu kia được ko? Authy thì không bị kiện gì.

Tất cả những cái ai nói không hề chứng minh 1 phần mềm 2FA cụ thể nào hơn được authy ở điểm gì nổi bật, chỉ hơn kiểu tôi tưởng, tôi nghĩ, vv. Từ đầu đến giờ các anh xoáy vào việc authy bị hack, mọi lý luận đều xoay về an toàn, an toàn. Nhưng bảo anh chứng minh các phần mềm khác an toàn, không bị hack như authy thì anh không chứng minh được. Đọc lại post của anh đi, toàn lý sự, suy diễn rằng mã mở ai cũng đọc được thì nó là đúng.

Cái ente phải gọi bên thứ 3 audit thuật toán và kiến trúc mã hóa đấy. Mã hóa nó có thư viện rồi, quan trọng là cách quản lý key có sơ hở không, nó dùng vài loại key chứ không phải chỉ mỗi cái key anh gõ vào. 2FAS không có audit.

Tôi không bảo mã nguồn đóng an toàn 100% bao giờ, ý tôi là đóng ko chắc mà mở cũng không chắc thì khác quái gì nhau. Còn anh thì bảo mở để người khác đọc thì yên tâm HƠN, chắc chắn HƠN. Tôi chắc chắn anh chả đọc dòng code nào của mấy app anh dùng, như thế anh cũng chỉ là đi tin người khác thôi, chứ không hề có bằng chứng. Nhưng mà anh tin ai, có tên người không, có tên cty không? Vậy khác gì dùng authy?

Api của authy đây, cũng dùng totp thôi, cần 2fa là nó push về điện thoại ấn ok chứ ko phải nhập. Nhiều website SỬ DỤNG tức là như thế đó. Phải an toàn họ mới sử dụng chứ chả lẽ lại dí râc cho người dùng. Và tôi cũng chỉ thấy các website khác gợi ý dùng authy chứ chưa ai bảo đích danh ĐỪNG DÙNG AUTHY VÌ NÓ BỊ HACK, nó mã đóng các thứ.


Sau cùng, lý do sử dụng phần mềm cũng chỉ là uy tín. Có nhiều cách để tạo uy tín nhưng up code lên và không audit thì không phải. Anh có thể lấy lý do nào không phải từ anh hay từ tôi để khẳng định uy tín của các pm khác không, xem nó hơn gì authy. Ví dụ giờ anh đang dùng phần mềm 2fa nào, ai (ngoài anh) đảm bảo nó tốt hơn authy, an toàn hơn authy?

Đúng rồi đấy, chỉ nghe authy nói thôi, cũng như anh kia chỉ nghe google nói vậy. Authy nói không lộ thì ko tin còn google nói không lộ thì tin. Đúng là tiêu chuẩn kép.

Còn về an toàn thì dựa vào uy tín của cty chứ code mở anh ko hiểu, code đóng a cũng ko hiểu, thế là hòa. Authy thì chưa có vụ leak data nào.

Authy là 1 app tốt, dễ dùng, tự động backup & sync rất có lợi cho người dùng. Nó chỉ có 1 nhược điểm là ko export được tuy nhiên chỉ khi nào authy tự dưng sập, biến mất không dấu vết thì mới phải sợ. Đâm đầu vào mấy app khác thì 1 là backup local phiền hà, dễ sai sót mất dữ liệu hai là cho nó dùng google drive thì cũng vẫn là dùng server, vẫn đối mặt với nguy cơ bị hack như trên.
 
Last edited:
Giờ xài 2FA em chỉ sợ nhất là bị 2FA cản bản thân vào mấy cái acc của mình.

Điển hình là trước giờ em xài OTP gửi tới SMS, 1 lần đột nhiên không nhận được OTP từ Patreon nữa, kẹt 5000 đô trong đó, hoảng vcc, đọc hướng dẫn của patreon thì nó bảo gọi lên nhà mạng xem nó có chặn tin nhắn không. Gọi lên vinaphone thì gặp con bé support nó bảo ủa ai bít gì đâu, liên hệ bên kia đi pa. Douma bên này nói bên kia, bên kia nói bên này, may mà gửi mail hỗ trợ của patreon thì gặp thằng support nó trả lời, hỗ trợ nhiệt tình, hỏi vài info xong nó gỡ cái 2FA ra cho, thế là vào được.

Rồi hôm nọ thằng Paypal lại dở chứng không gửi OTP qua SMS, thế là lại kẹt không vào được, kẹt 15000 đô trong đó, lại hoảng vc, lên xem hướng dẫn của paypal thì nó lại bảo y như thằng patreon, kêu em gọi lên nhà mạng hỏi xem nó có chặn tin nhắn không, douma nó chứ. Mò mò trên các diễn đàn thì chúng chỉ gọi điện cho support, hôm đó lại là tối thứ 6 mà bọn đấy thì chỉ làm giờ hành chính, thế là tính chờ tới sáng thứ 2 gọi, may mà hôm sau thử lại thì nó gửi SMS lại rồi, hết cả hồn.

Sợ quá giờ nghiên cứu mấy cái 2FA qua app.

Nhưng vấn đề tới nữa, hôm nọ em đi biển chơi, cầm điện thoại ra chụp vợ mặc bikini, chụp xong kéo nó xuống biển tắm, còn điện thoại thì để trên bờ cát, lên thì thấy hỏng mẹ cái điện thoại.

Trong cái đt đó có cái app Authy lúc trước em tải, vì Voz bắt phải xài, giờ cái điện thoại hỏng rồi, em lại chẳng lưu mấy cái code hay mật khẩu dự phòng gì gì đó, thế là chịu chết đéo vào đc acc Voz trên cái điện thoại mới.

May sao vẫn còn login trên pc, gỡ 2FA cũ ra cài cái mới lại đc. Giờ đang xài cái Microsoft Authenticator, nhưng rút kinh nghiệm từ vụ app Authy, em ngồi nghiên cứu tối giờ, xem hỏng, mất điện thoại, mất số các thứ thì phải làm thế nào.

Em search từ khóa liên quan, thì lại hoảng, thấy nhiều người gặp vấn đề bị mất tài khoản do chính cái 2FA này quá. Kể cả khi có cẩn thận lưu lại cái recovery code, thì vẫn thấy họ vật vã vcl.

Khi cài app trên điện thoại mới, nó cho điền cái "tài khoản dùng để lưu trữ" để khôi phục data trong cái app cũ, nhưng cái tài khoản đó thì lại bị chính cái app đó 2FA, đòi nhập code, nhưng đã vào được đâu mà lấy.

Vật vã một hồi điền được recovery code rồi thì nó lại bắt chờ 30 ngày, chờ xong 30 ngày chả thấy mẹ gì xong lại bắt điền tiếp rồi lại bắt chờ 30 ngày.

Không biết tại lỗi mấy người đó làm sai quy trình hay tại MS Authen thực sự ngu. Nhưng thấy nhiều người mất sạch các tài khoản vì mất điện thoại rồi vật lộn với cái app MS Authen, liên lạc với support thì toàn gặp bot, đọc mà hãi hùng khiếp vía quá các bác.

Tính em lại nhanh nhẩu đoảng, nên điện thoại của em đa phần là đột tử chứ chả lưu được mệ gì. Lỡ bữa nào cái điện thoại dang dùng nó lại chết sảng, không vào đc mấy cái tài khoản thường dùng chắc em chết.

Tóm lại mong các bác giới thiệu dùm em 1 app nào đó, mà nó cho 1 cái code backup để mình lưu lại, sau này mất điện thoại, đổi điện thoại hay gì đó thì chỉ cần điền cái đó vào là vào được app như bình thường. Tốt nhất là các bác từng trải nghiệm qua quá trình đó luôn, chứ mấy cái hướng dẫn, giới thiệu trên mạng toàn nghe đơn giản, tới khi thực sự làm thì người dùng cứ bị quay mòng mòng không biết đường nào mà lần.
1. Dùng authy, bật multi device, cài mật khẩu backup. Mất đt thì làm lại sim rồi đăng nhập bằng sđt. Tôi khẳng định đây là cách thẳng nhất, ngắn nhất.

2. Dùng aegis, 2fas hay gì đó, nhập mật khẩu, backup bằng cơm. Sau đó up file lên đâu đó. Do file này đã được mã hóa nên up lên chỗ nào KHÔNG DÙNG 2FA ấy, không thì deadlock chết mẹ.

3. Còn 1 đường đi nữa là dùng google drive. Google nó cho 10 cái mã backup đấy, ghi ra giấy hoặc up lên đâu đó, đăng nhập google bằng cái mã đấy rồi cài app 2fa để lấy data về.
 
Last edited:
Google bị kiện, phải bồi thường, hòa giải, nhưng anh bảo đấy ko phải bị phạt. Thế thì tôi bảo google phải bồi thường vậy, vặn vẹo câu chữ có đòi lại cái 7.5 triệu kia được ko? Authy thì không bị kiện gì.
A còn đéo hiểu tiếng Việt thì phản biện cái gì. Ngủ 1 giấc dậy vẫn còn ngái ngủ à ? Thằng cắt nghĩa để định hướng là anh chứ đék phải tôi

Tất cả những cái ai nói không hề chứng minh 1 phần mềm 2FA cụ thể nào hơn được authy ở điểm gì nổi bật, chỉ hơn kiểu tôi tưởng, tôi nghĩ, vv. Từ đầu đến giờ các anh xoáy vào việc authy bị hack, mọi lý luận đều xoay về an toàn, an toàn. Nhưng bảo anh chứng minh các phần mềm khác an toàn, không bị hack như authy thì anh không chứng minh được. Đọc lại post của anh đi, toàn lý sự, suy diễn rằng mã mở ai cũng đọc được thì nó là đúng.

Cái ente phải gọi bên thứ 3 audit thuật toán và kiến trúc mã hóa đấy. Mã hóa nó có thư viện rồi, quan trọng là cách quản lý key có sơ hở không, nó dùng vài loại key chứ không phải chỉ mỗi cái key anh gõ vào. 2FAS không có audit.
Trước khi phản biện thứ nhất nên vỗ vào mặt cho tỉnh ngủ đã. Phản biện như cắn vào mông thế này ? Tôi đưa dẫn chứng lập luận có proof. Còn cái ngữ a thì lập luận bằng mồm và nhét chữ vào mồm người khác à ? Thứ văn của a ai đọc cũng rõ. Dán lên mồm nào là audit. Nào là an toàn. Lấy proof dẫn chứng ra mà phản biện. Tôi suy diễn chỗ nào chỉ ra ? Tôi cung cấp proof có dẫn chứ anh lại bảo ồ thằng này suy diễn, lý sự ? Mồm a là thứ được dùng để chứng minh còn chả có cái gì dẫn chứng ra nhỉ ? Anh phản biện cái gì cũng phải có 1 cái source để chứng minh chứ a ? A toàn nói bằng mồm và suy nghĩ của a rồi cho rằng đó là đúng là hiển nhiên sao được. Ở trên a bảo cái gì cũng phải có tiêu chuẩn mà anh ? Giờ a lại "TIÊU CHUẨN KÉP" rồi ?
Tôi không bảo mã nguồn đóng an toàn 100% bao giờ, ý tôi là đóng ko chắc mà mở cũng không chắc thì khác quái gì nhau. Còn anh thì bảo mở để người khác đọc thì yên tâm HƠN, chắc chắn HƠN. Tôi chắc chắn anh chả đọc dòng code nào của mấy app anh dùng, như thế anh cũng chỉ là đi tin người khác thôi, chứ không hề có bằng chứng. Nhưng mà anh tin ai, có tên người không, có tên cty không? Vậy khác gì dùng authy?
A nói chuyện như 1 thằng đần. Lôi cả đống phản biện đéo có y nghĩa gì bị sút vào mồm thì lại đổi sang là chả khác quái gì nhau ? Khác chứ khác nhiều mà ? A chắc chắn dùm tôi luôn ? Ở trên tôi phân tích chắc a cũng lờ đi bởi vì a có hiểu cái mẹ gì đâu ? Là 1 thằng đéo biết gì nhưng vẫn thích thể hiện vẫn thích chứng tỏ nhưng cuối cùng lập luận dẫn chứng thì đéo có mẹ gì ? Toàn cái văn nhét chữ. Tôi phân tích chỉ ra và có dẫn chứng. A lấy dẫn chứng đâu ? Hay chỉ là vì a thấy như vậy nên tôi là như vậy ? Tranh luận với a tôi cảm thấy mình thật thất bại và phí thời gian của mình cho 1 thằng đần.

Api của authy đây, cũng dùng totp thôi, cần 2fa là nó push về điện thoại ấn ok chứ ko phải nhập. Nhiều website SỬ DỤNG tức là như thế đó. Phải an toàn họ mới sử dụng chứ chả lẽ lại dí râc cho người dùng. Và tôi cũng chỉ thấy các website khác gợi ý dùng authy chứ chưa ai bảo đích danh ĐỪNG DÙNG AUTHY VÌ NÓ BỊ HACK, nó mã đóng các thứ.

Ở trên a bảo người ta sài Authy song song với TOTP giờ thì a lại văn là nó cũng dùng TOTP ? A bị úng não hay là hoang tưởng ? A vẫn đéo phân biệt được giữ tạo ra sự lựa chọn cho người dùng và mang luận điểm là có lựa chọn cho phép dùng chứng tỏ nó an toàn ? Hài hước thật sự

Sau cùng, lý do sử dụng phần mềm cũng chỉ là uy tín. Có nhiều cách để tạo uy tín nhưng up code lên và không audit thì không phải. Anh có thể lấy lý do nào không phải từ anh hay từ tôi để khẳng định uy tín của các pm khác không, xem nó hơn gì authy. Ví dụ giờ anh đang dùng phần mềm 2fa nào, ai (ngoài anh) đảm bảo nó tốt hơn authy, an toàn hơn authy?
A vẫn cái văn audit. A k biết chữ thì nhờ người khác đọc cho nghe chứ tôi cũng lười type lại. Tôi mệt với cái chữ audit dán lên mồm a rồi. Sau comment này tôi cũng ignore a luôn. Quá phí phạm thời gian của tôi vào việc tranh cãi vô nghĩa này. Đéo khác gì nói chuyện với cái đầu gối :D
 
A còn đéo hiểu tiếng Việt thì phản biện cái gì. Ngủ 1 giấc dậy vẫn còn ngái ngủ à ? Thằng cắt nghĩa để định hướng là anh chứ đék phải tôi


Trước khi phản biện thứ nhất nên vỗ vào mặt cho tỉnh ngủ đã. Phản biện như cắn vào mông thế này ? Tôi đưa dẫn chứng lập luận có proof. Còn cái ngữ a thì lập luận bằng mồm và nhét chữ vào mồm người khác à ? Thứ văn của a ai đọc cũng rõ. Dán lên mồm nào là audit. Nào là an toàn. Lấy proof dẫn chứng ra mà phản biện. Tôi suy diễn chỗ nào chỉ ra ? Tôi cung cấp proof có dẫn chứ anh lại bảo ồ thằng này suy diễn, lý sự ? Mồm a là thứ được dùng để chứng minh còn chả có cái gì dẫn chứng ra nhỉ ? Anh phản biện cái gì cũng phải có 1 cái source để chứng minh chứ a ? A toàn nói bằng mồm và suy nghĩ của a rồi cho rằng đó là đúng là hiển nhiên sao được. Ở trên a bảo cái gì cũng phải có tiêu chuẩn mà anh ? Giờ a lại "TIÊU CHUẨN KÉP" rồi ?

A nói chuyện như 1 thằng đần. Lôi cả đống phản biện đéo có y nghĩa gì bị sút vào mồm thì lại đổi sang là chả khác quái gì nhau ? Khác chứ khác nhiều mà ? A chắc chắn dùm tôi luôn ? Ở trên tôi phân tích chắc a cũng lờ đi bởi vì a có hiểu cái mẹ gì đâu ? Là 1 thằng đéo biết gì nhưng vẫn thích thể hiện vẫn thích chứng tỏ nhưng cuối cùng lập luận dẫn chứng thì đéo có mẹ gì ? Toàn cái văn nhét chữ. Tôi phân tích chỉ ra và có dẫn chứng. A lấy dẫn chứng đâu ? Hay chỉ là vì a thấy như vậy nên tôi là như vậy ? Tranh luận với a tôi cảm thấy mình thật thất bại và phí thời gian của mình cho 1 thằng đần.


Ở trên a bảo người ta sài Authy song song với TOTP giờ thì a lại văn là nó cũng dùng TOTP ? A bị úng não hay là hoang tưởng ? A vẫn đéo phân biệt được giữ tạo ra sự lựa chọn cho người dùng và mang luận điểm là có lựa chọn cho phép dùng chứng tỏ nó an toàn ? Hài hước thật sự


A vẫn cái văn audit. A k biết chữ thì nhờ người khác đọc cho nghe chứ tôi cũng lười type lại. Tôi mệt với cái chữ audit dán lên mồm a rồi. Sau comment này tôi cũng ignore a luôn. Quá phí phạm thời gian của tôi vào việc tranh cãi vô nghĩa này. Đéo khác gì nói chuyện với cái đầu gối :D
Tôi đang hỏi anh dựa vào cái gì để chứng minh 2FAS an toàn, ngoại trừ lời của 2FAS, của tôi và của anh ra. Anh làm gì có hiểu code đâu mà thẩm định. Kết quả là anh không có gì cả. Một thằng up code và võ mồm là tao dùng thuật toán xyz, anh tin luôn :LOL: Proof của anh là tuyên bố của 2FAS, trên trang chủ của 2FAS. Nó khác gì tuyên bố của Authy, trên trang chủ của Authy. Nó đưa code ra nhưng anh đọc hiểu chưa? Anh tin vào ai để chứng minh 2FAS đã cài đặt đúng thuật toán đấy, không có sơ hở?

Tiêu chuẩn của tôi rất rõ ràng, an toàn là phải chứng minh, không chứng minh tức là không an toàn. Dù là authy hay 2FAS đều không chứng minh được, độ an toàn ngang nhau. Tôi lặp lại, ente có audit nhưng KHÔNG audit chỗ mà authy bị hack -> không chứng minh được.

Authy nó cũng tuyên bố này How Authy 2FA Backups Work - Authy (https://authy.com/blog/how-the-authy-two-factor-backups-work/), thằng nào chả tuyên bố được
How the Authy key backups work:
Backups are executed in several steps:

  • We ask you to enter a password. Passwords must be 6 characters long, although we recommend that you aim for at least 8 characters.
  • Your password is then salted and run through a key derivation function called PBKDF2, which stands for Password-Based Key Derivation Function 2. PBKDF2 is a key stretching algorithm used to hash passwords in such a way that brute-force attacks are less effective. The details of how this is done are quite important:
    • We use a secure hash algorithm that is is one of the strongest hash functions available. It’s a one-way function – it cannot be decrypted back and is one of the strongest hash functions available.
    • We use 1000 rounds. This number will increase as the low range Android phone’s processor power increases.
    • We salt the password before starting the 1000 rounds.
    • The salt is generated using a secure random value.
  • Using the derived key, each authenticator key is encrypted with Advanced Encryption Standard AES-256, in Cipher Block Chaining (CBC) mode along with a different initialization vector (IV) for each account. To make each message unique, an IV must be used in the first block.
    • If any Authenticator keys are 128 bits or less, we pad them using PKCS#5.
  • Only the encrypted result, salt, and IV are sent to Authy. The encryption/decryption key is never transmitted.

Namecheap sử dụng API của authy

How to enable 2FA for Namecheap​

Powered By Authy​

2FA at Namecheap is powered by the Authy 2FA API. But unlike many of the other 2FA Guides found here, the 2FA security found at Namecheap utilizes the Authy OneTouch service via its own 2FA app. This means you will not be able to use the Authy app to directly protect your Namecheap account, but you will be getting the same high-quality protection and convenience, albeit via the Namecheap app.

You will be walked through the downloading process as you continue with this guide.

Pinterest sử dụng authy, khi thêm sđt vào pinterest thì OTP sẽ hiện trong acc authy, không có bước quét QR code để dùng với app khác.

Powered By Authy​

2FA at Pinterest is powered by the Authy 2FA API. This means you use the free Authy app to get your 2FA token and login to Pinterest. The Authy app can be used for all your 2FA accounts and you can sync them across multiple devices, even accessing them on the desktop.

To enable 2FA with Pinterest, start by Installing Authy on your device or by searching for it in your device’s app store and then continue with this guide.

Còn dùng song song thì đây

cloud2-768x395.png


Mấu chốt là các website đó sử dụng Authy API, mã nguồn đóng, đã bị hack.
 
mà nếu web gợi ý thì mọi người chọn chính app đó hay chọn tuỳ chọn khác, ví dụ voz có gợi ý authy và 2fa thì mình chọn 2fa rồi quét bằng authy.
 
Tóm lại mong các bác giới thiệu dùm em 1 app nào đó, mà nó cho 1 cái code backup để mình lưu lại, sau này mất điện thoại, đổi điện thoại hay gì đó thì chỉ cần điền cái đó vào là vào được app như bình thường. Tốt nhất là các bác từng trải nghiệm qua quá trình đó luôn, chứ mấy cái hướng dẫn, giới thiệu trên mạng toàn nghe đơn giản, tới khi thực sự làm thì người dùng cứ bị quay mòng mòng không biết đường nào mà lần.
tài khoản liên quan tới tiền bạc, rồi giao dịch với nước ngoài thì thím làm 2 cái yubikey là chắc kèo, khỏi quan tâm suy nghĩ 2FA hay điện thoại bị hack luôn. 1 cái để bỏ túi sử dụng, 1 cái bỏ tủ backup phòng khi bị rớt mất :shame:
 
haiz vozer cãi nhau toàn chuyện ko đâu, chuyện to đùng như bàn tay shady hand của vất sục M$ thì ko anh nào nói:
  • méo add 2fa code của M$ acc vào Google Authenticator app đc
  • M$ authen hay Google authen thì đều méo có app code, bất cứ ai unlock đt của mình đều có thể vào app
  • Ngày trước cài outlook vào đt android, thì trên bất kỳ trình duyệt nhân chromium nào sẽ xuất hiện thêm option "Bing search" ở menu context (a.k.a long press, mịa nó xuất hiện trước nhất, trên cả copy paste selectall ). Giờ thì ko cần phải cài outlook, chỉ cần cài M$ authen app là có.
Thực sự mà nói cái app authen của Microsoft nó ko khác gì mấy cái bloatware trên windows như photos, weather, bing,...
Không phải tự dưng mà ai cũng ác cảm với vất sục M$.
Trước đây có vozer giới thiệu cái bing wallpaper tự động thay đổi mỗi ngày background desktop + lock screen. Cài thử thấy chạy mất 200MB RAM cho mỗi cái tác vụ này. Sau soi lại log nextdns thấy nó connect tới 1 loạt các dịch vụ telemetry với linh tinh khác như reward bing, bing search, bing ads, weather, finance,.... Xóa vội luôn.
Mò mẫm trên reddit, ra 1 soft thứ 3 tên là Dynamic Theme by Lavalle, chính chủ trên Windows store luôn, nhẹ nhàng có vài MB, ko chỉ thay đổi wallpaper theo Bing Picture mà theo cả Windows Spotlight luôn, ko ăn RAM, nhiều option tùy chỉnh.
Đó giờ đã xóa hết sạch các thể loại liên quan đến M$ (trừ office), thay hết bằng app bên thứ 3. Trong tất cả các article nào mà suggest soft của M$ thì tôi bỏ đọc luôn.
 
Vậy xét về độ uy tín thì M$ với Twillio ai uy tín hơn chắc cũng k cần phải bàn cãi - Hay M$ > Twillio là quan điểm của tôi còn với a thì k đúng ? Liệu nó có được đánh giá là tiêu chuẩn kép k ?
Twillio uy tín hơn, 2024 rồi bỏ tư duy "thằng to chắc chắn thằng uy tín" đi:
  • dvu chính của nó là cung cấp sms 2fa toàn cầu cho mấy thằng cty lớn khác từ xác thực account đến xác thực mã ví điện tử, snapchat twitter facebook payooneer stripe...
  • chưa có phốt liên quan đến thu thập dữ liệu người dùng, từng bị breach vì dịch vụ sms 2fa nhưng vụ đó là phishing sms. Không như M$ có chạy ads bing nên nó khuyến mãi đủ thứ telemetry đi kèm.
  • cái đơn giản nhất là app code thì thằng Microsoft Autheticator ko có. Có anh bảo Google Authenticator cũng ko có, ừ thì nó cũng là shit tier mà. App con ghẻ, ko đc chăm sóc đàng hoàng, nhưng gắn mác "Cty to" thì auto uy tín???
  • App bảo mật 2fa nhưng Microsoft khuyến mại thêm 1 đống telemetry, thu thập dữ liệu, lại còn đè thêm Bing search của nó trên context menu. Bẩn bựa thật
 
K hiểu ý fen lắm nhưng nếu fen k xóa chuỗi 2fa cũ ở dịch vụ đang sài thì vẫn sử dụng lại được thôi nó đâu liên quan tới password đâu :D
Ý mình là đổi pw nhưng k động gì đến 2fa thì vẫn sd đc 2fa gen từ app auth cho pw mới khi login bt ấy
nếu chỉ đổi mật khẩu, không động đến 2Fa thì vẫn dùng bình thường mà
Thank u 2 ct :extreme_sexy_girl:
 
Ngó thử OneAuth xem sao thím. Sync được nhiều thiết bị đồng thời (PC, mulitple mobiles, ipad..), mất điện thoại thì chỉ cần chọn lại root + remove device.
bỏ đi fen, cùng câu hỏi hôm qua
 
:doubt: sợ sms otp hay 2fa app quá thì các thím có thể chơi bài đồ đá = backup codes + 1 tờ giấy với cái bút. Đơn giản hiệu quả :doubt: h 1 số site e hay dùng bắt đầu đưa passkey vào sử dụng r bỏ qua 2FA luôn :sexy_girl:
 
:doubt: sợ sms otp hay 2fa app quá thì các thím có thể chơi bài đồ đá = backup codes + 1 tờ giấy với cái bút. Đơn giản hiệu quả :doubt: h 1 số site e hay dùng bắt đầu đưa passkey vào sử dụng r bỏ qua 2FA luôn :sexy_girl:
Passkey tiện thật cơ mà đt dở quẻ thì cũng mệt đó thím. K biết iphone có sync cái này khi đăng nhập icloud tbi khác k
 
Back
Top