U2F giải thích: Cách Google và các công ty khác đang tạo mã thông báo bảo mật chung

Jan 30, 2025
Quyền riêng tư và Bảo mật

U2F là một tiêu chuẩn mới cho mã thông báo xác thực hai yếu tố phổ quát. Các mã thông báo này có thể sử dụng USB, NFC hoặc Bluetooth để cung cấp xác thực hai yếu tố trên nhiều dịch vụ. Nó đã được hỗ trợ trong Chrome, Firefox và Opera cho các tài khoản Google, Facebook, Dropbox và GitHub.

Tiêu chuẩn này được hỗ trợ bởi liên minh FIDO , bao gồm Google, Microsoft, PayPal, American Express, MasterCard, VISA, Intel, ARM, Samsung, Qualcomm, Bank of America và nhiều công ty lớn khác. Mong rằng mã thông báo bảo mật U2F sẽ sớm xuất hiện trên khắp nơi.

Một cái gì đó tương tự sẽ sớm trở nên phổ biến hơn với API xác thực web . Đây sẽ là một API xác thực tiêu chuẩn hoạt động trên tất cả các nền tảng và trình duyệt. Nó sẽ hỗ trợ các phương pháp xác thực khác cũng như các khóa USB. API xác thực web ban đầu được gọi là FIDO 2.0.

Nó là gì?

LIÊN QUAN: Xác thực hai yếu tố là gì và tại sao tôi cần xác thực?

Xác thực hai yếu tố là một cách cần thiết để bảo vệ các tài khoản quan trọng của bạn. Theo truyền thống, hầu hết các tài khoản chỉ cần mật khẩu để đăng nhập — đó là một yếu tố mà bạn biết. Bất kỳ ai biết mật khẩu đều có thể vào tài khoản của bạn.

Xác thực hai yếu tố yêu cầu một cái gì đó bạn biết và một cái gì đó bạn có. Thông thường, đây là tin nhắn được gửi đến điện thoại của bạn qua SMS hoặc mã được tạo qua ứng dụng như Google Authenticator hoặc Authy trên điện thoại của bạn. Ai đó cần cả mật khẩu của bạn và quyền truy cập vào thiết bị vật lý để đăng nhập.

Nhưng xác thực hai yếu tố không dễ dàng như vậy và nó thường liên quan đến việc nhập mật khẩu và tin nhắn SMS vào tất cả các dịch vụ bạn sử dụng. U2F là một tiêu chuẩn chung để tạo mã thông báo xác thực vật lý có thể hoạt động với bất kỳ dịch vụ nào.

Nếu bạn quen thuộc với Jubilee —Một khóa USB vật lý cho phép bạn l và vào LastPass và một số dịch vụ khác — bạn sẽ quen thuộc với khái niệm này. Không giống như các thiết bị Yubikey tiêu chuẩn, U2F là một tiêu chuẩn chung. Ban đầu, U2F do Google và Yubico hợp tác làm việc.

Làm thế nào nó hoạt động?

Hiện tại, thiết bị U2F thường là thiết bị USB nhỏ mà bạn cắm vào cổng USB của máy tính. Một số người trong số họ có NFC hỗ trợ để chúng có thể được sử dụng với điện thoại Android. Nó dựa trên công nghệ bảo mật “thẻ thông minh” hiện có. Khi bạn cắm nó vào cổng USB của máy tính hoặc chạm vào điện thoại, trình duyệt trên máy tính của bạn có thể giao tiếp với khóa bảo mật USB bằng công nghệ mã hóa an toàn và cung cấp phản hồi chính xác cho phép bạn đăng nhập vào một trang web.

Vì điều này chạy như một phần của chính trình duyệt, điều này mang lại cho bạn một số cải tiến bảo mật tốt hơn so với xác thực hai yếu tố điển hình. Đầu tiên, trình duyệt sẽ kiểm tra để đảm bảo rằng nó đang giao tiếp với trang web thực bằng cách sử dụng mã hóa, vì vậy người dùng sẽ không bị lừa nhập mã hai yếu tố của họ vào các trang web lừa đảo giả mạo. Thứ hai, trình duyệt gửi mã trực tiếp đến trang web, do đó kẻ tấn công ở giữa không thể nắm bắt mã hai yếu tố tạm thời và nhập mã đó trên trang web thực để có quyền truy cập vào tài khoản của bạn.

Trang web cũng có thể đơn giản hóa mật khẩu của bạn — ví dụ: một trang web hiện có thể yêu cầu bạn nhập mật khẩu dài và sau đó là mã hai yếu tố, cả hai yếu tố này bạn phải nhập. Thay vào đó, với U2F, một trang web có thể yêu cầu bạn nhập mã PIN gồm bốn chữ số mà bạn phải nhớ, sau đó yêu cầu bạn nhấn một nút trên thiết bị USB hoặc nhấn vào điện thoại của bạn để đăng nhập.

Liên minh FIDO cũng đang làm việc trên UAF, không yêu cầu mật khẩu. Ví dụ: nó có thể sử dụng cảm biến vân tay trên điện thoại thông minh hiện đại để xác thực bạn với các dịch vụ khác nhau.

Bạn có thể đọc thêm về tiêu chuẩn trên trang web của liên minh FIDO .

Nó được hỗ trợ ở đâu?

Google Chrome, Mozilla Firefox và Opera (dựa trên Google Chrome) là những trình duyệt duy nhất hỗ trợ U2F. Nó hoạt động trên Windows, Mac, Linux và Chromebook. Nếu bạn có mã thông báo U2F vật lý và sử dụng Chrome, Firefox hoặc Opera, bạn có thể sử dụng mã này để bảo mật tài khoản Google, Facebook, Dropbox và GitHub của mình. Các dịch vụ lớn khác chưa hỗ trợ U2F.

U2F cũng hoạt động với Trình duyệt Google Chrome trên Android , giả sử bạn có khóa USB tích hợp hỗ trợ NFC. Apple không cho phép các ứng dụng truy cập vào phần cứng NFC, vì vậy điều này sẽ không hoạt động trên iPhone.

Mặc dù các phiên bản ổn định hiện tại của Firefox có hỗ trợ U2F nhưng nó bị tắt theo mặc định. Bạn sẽ cần phải bật tùy chọn Firefox ẩn để kích hoạt hỗ trợ U2F vào lúc này.

Hỗ trợ cho các khóa U2F sẽ trở nên phổ biến hơn khi API xác thực web phát triển. Nó thậm chí sẽ hoạt động trong Microsoft Edge.

Làm thế nào bạn có thể sử dụng nó

Bạn chỉ cần mã thông báo U2F để bắt đầu. Google hướng bạn đến tìm kiếm trên Amazon cho “ Khóa bảo mật FIDO U2F ”Để tìm chúng. Cái đầu giá $ 18 và được sản xuất bởi Yubico, một công ty có lịch sử sản xuất khóa bảo mật USB vật lý. Càng đắt hơn Yovikek MỚI bao gồm hỗ trợ NFC để sử dụng với các thiết bị Android.

LIÊN QUAN: Cách bảo mật tài khoản của bạn bằng khóa U2F hoặc YubiKey

Sau đó, bạn có thể truy cập cài đặt Tài khoản Google của mình, tìm trang xác minh 2 bước và nhấp vào tab Khóa bảo mật. Nhấp vào Thêm khóa bảo mật và bạn sẽ có thể thêm khóa bảo mật vật lý mà bạn sẽ cần để đăng nhập vào tài khoản Google của mình. Quy trình sẽ tương tự đối với các dịch vụ khác hỗ trợ U2F— xem hướng dẫn này để biết thêm .


Đây chưa phải là công cụ bảo mật mà bạn có thể sử dụng ở mọi nơi, nhưng nhiều dịch vụ cuối cùng sẽ hỗ trợ thêm cho nó. Mong đợi những điều lớn lao từ API xác thực web và các khóa U2F này trong tương lai.

Google's Security Key Explained

Google's Titan Security Key Explained

No More Passwords - U2F Security Keys Explained

Using YubiKey Security Keys To Protect Your Google Account (with U2F)

Getting Secure Using Two Factor Authentication: Hands On Learning With U2F Token

DevOpsDays Seattle 2018: How FIDO U2F Security Keys Work By Jen Tong

USB Security Key For Google Accounts

Logging In With A USB Key (U2F Explained)

KEY-ID FIDO U2F: How To Remove The Green LED

U2F, Google Titan Key, And Advanced Protection Program


Quyền riêng tư và Bảo mật - Các bài báo phổ biến nhất

Cách xóa ứng dụng Facebook của bên thứ ba khỏi tài khoản của bạn

Quyền riêng tư và Bảo mật Aug 28, 2025

Bạn biết cách đăng nhập vào các dịch vụ như Disqus, Best Buy hoặc Hulu, (hoặc nhận xét rất riêng của chúng tôi ) với tài khoản Face..


Cách đặt Kết nối Ethernet làm Đo lường trong Windows 8 và 10

Quyền riêng tư và Bảo mật Jul 5, 2025

NỘI DUNG KHÔNG ĐƯỢC CHỨNG MINH Cả Windows 8 và 10 đều cho phép bạn đặt một số loại kết nối nhất định như đo lường ..


Cách xóa tin nhắn Facebook

Quyền riêng tư và Bảo mật Feb 17, 2025

NỘI DUNG KHÔNG ĐƯỢC CHỨNG MINH Có rất nhiều lý do chính đáng để xóa tin nhắn Facebook không thường xuyên. Có lẽ bạn đang lên kế hoạch tổ ..


Firefox sắp trở thành một bản sao gần như hoàn chỉnh của Chrome

Quyền riêng tư và Bảo mật Jul 5, 2025

NỘI DUNG KHÔNG ĐƯỢC CHỨNG MINH Mozilla Firefox sẽ sớm có một số thay đổi lớn. Vào cuối năm 2015, Firefox sẽ chuyển sang thiết kế đa quy trình ..


Cách tắt tính năng quét tìm Wi-Fi vị trí của Google trên Android

Quyền riêng tư và Bảo mật Mar 6, 2025

Có một số tùy chọn nâng cao quan trọng nằm trong cài đặt Wi-Fi của Android của bạn. Đứng đầu trong số này là khả năng tắt tính năng quét Wi-..


Nhanh chóng bảo mật máy tính của bạn với Bộ công cụ trải nghiệm giảm thiểu nâng cao (EMET) của Microsoft

Quyền riêng tư và Bảo mật Jul 26, 2025

NỘI DUNG KHÔNG ĐƯỢC CHỨNG MINH Chỉ có một giải thưởng tiền mặt không có người nhận tại Pwn2Own 2014. Tất cả các trình duyệt chính đều b..


Các nhà phát triển Ubuntu nói rằng Linux Mint không an toàn. Họ có đúng không?

Quyền riêng tư và Bảo mật Jun 16, 2025

NỘI DUNG KHÔNG ĐƯỢC CHỨNG MINH Linux Mint không an toàn, theo một nhà phát triển Ubuntu làm việc cho Canonical, người nói rằng anh ta sẽ không thực ..


Tại sao các công cụ xóa tệp an toàn lại không an toàn

Quyền riêng tư và Bảo mật Sep 14, 2025

NỘI DUNG KHÔNG ĐƯỢC CHỨNG MINH Để thực sự xóa tệp khỏi ổ cứng từ tính, bạn sẽ phải ghi đè tệp bằng dữ liệu vô dụng. Một số công..


Thể loại