Bảo vệ mật khẩu, mã xác minh và API key
Hiểu vai trò của mật khẩu, mã SMS, mã xác thực, mã phục hồi, API key và webhook secret, rồi bảo vệ từng loại đúng cách.
Mỗi loại thông tin xác thực bảo vệ một ranh giới khác nhau nhưng đều có thể cấp quyền nhạy cảm. Hãy dùng, lưu và luân chuyển đúng mục đích, không gom chúng vào một bản ghi không an toàn.
Mật khẩu chứng minh quyền biết
Dùng mật khẩu duy nhất, không tái sử dụng. Lưu trong trình quản lý tin cậy và thay khi nghi ngờ lộ.
Với “Bảo vệ mật khẩu, mã xác minh và API key”, hãy xem “Mật khẩu chứng minh quyền biết” là một điểm kiểm tra riêng, không phải lý do để thay đổi nhiều điều cùng lúc. Ghi lại kết quả, thời gian và mã liên quan, rồi chỉ thực hiện một bước có căn cứ.
Mã SMS chỉ cấp quyền tức thời
Chỉ nhập mã vào phiên ứng dụng chính thức đã yêu cầu. Người xin bạn chuyển mã đầy đủ có thể đang chiếm tài khoản.
Với “Bảo vệ mật khẩu, mã xác minh và API key”, hãy xem “Mã SMS chỉ cấp quyền tức thời” là một điểm kiểm tra riêng, không phải lý do để thay đổi nhiều điều cùng lúc. Ghi lại kết quả, thời gian và mã liên quan, rồi chỉ thực hiện một bước có căn cứ.
Mã xác thực cũng là bí mật
Mã sáu chữ số ngắn hạn vẫn phê duyệt hành động nhạy cảm. Không gửi cho hỗ trợ hoặc để trong ảnh.
Với “Bảo vệ mật khẩu, mã xác minh và API key”, hãy xem “Mã xác thực cũng là bí mật” là một điểm kiểm tra riêng, không phải lý do để thay đổi nhiều điều cùng lúc. Ghi lại kết quả, thời gian và mã liên quan, rồi chỉ thực hiện một bước có căn cứ.
Mã phục hồi cần lưu riêng
Mã phục hồi có thể vượt qua yếu tố thứ hai bị mất. Lưu riêng với mật khẩu và xóa bản cũ sau khi tạo lại.
Với “Bảo vệ mật khẩu, mã xác minh và API key”, hãy xem “Mã phục hồi cần lưu riêng” là một điểm kiểm tra riêng, không phải lý do để thay đổi nhiều điều cùng lúc. Ghi lại kết quả, thời gian và mã liên quan, rồi chỉ thực hiện một bước có căn cứ.
API key đại diện truy cập phần mềm
API key có thể thực hiện hành động máy. Giới hạn IP, chỉ đưa cho hệ thống cần thiết và không đặt trong mã công khai.
Với “Bảo vệ mật khẩu, mã xác minh và API key”, hãy xem “API key đại diện truy cập phần mềm” là một điểm kiểm tra riêng, không phải lý do để thay đổi nhiều điều cùng lúc. Ghi lại kết quả, thời gian và mã liên quan, rồi chỉ thực hiện một bước có căn cứ.
Webhook secret xác minh thông báo
Dùng secret hiện tại để xác minh trước khi xử lý. Luân chuyển qua chức năng hỗ trợ khi nghi ngờ lộ.
Với “Bảo vệ mật khẩu, mã xác minh và API key”, hãy xem “Webhook secret xác minh thông báo” là một điểm kiểm tra riêng, không phải lý do để thay đổi nhiều điều cùng lúc. Ghi lại kết quả, thời gian và mã liên quan, rồi chỉ thực hiện một bước có căn cứ.
Log và ảnh có thể rò rỉ
Không ghi key thô, token, mã đầy đủ hoặc header ủy quyền. Che bằng chứng trước khi gửi.
Với “Bảo vệ mật khẩu, mã xác minh và API key”, hãy xem “Log và ảnh có thể rò rỉ” là một điểm kiểm tra riêng, không phải lý do để thay đổi nhiều điều cùng lúc. Ghi lại kết quả, thời gian và mã liên quan, rồi chỉ thực hiện một bước có căn cứ.
Ứng phó khi nghi ngờ lộ
Thu hồi hoặc luân chuyển, kết thúc phiên đáng ngờ, xem đơn và giao dịch gần đây, rồi liên hệ hỗ trợ chính thức.
Với “Bảo vệ mật khẩu, mã xác minh và API key”, hãy xem “Ứng phó khi nghi ngờ lộ” là một điểm kiểm tra riêng, không phải lý do để thay đổi nhiều điều cùng lúc. Ghi lại kết quả, thời gian và mã liên quan, rồi chỉ thực hiện một bước có căn cứ.
Danh sách kiểm tra thực tế
- Xác minh “Mật khẩu chứng minh quyền biết”, lưu kết quả và chỉ tiếp tục khi hành động kế tiếp đã rõ ràng.
- Xác minh “Mã SMS chỉ cấp quyền tức thời”, lưu kết quả và chỉ tiếp tục khi hành động kế tiếp đã rõ ràng.
- Xác minh “Mã xác thực cũng là bí mật”, lưu kết quả và chỉ tiếp tục khi hành động kế tiếp đã rõ ràng.
- Xác minh “Mã phục hồi cần lưu riêng”, lưu kết quả và chỉ tiếp tục khi hành động kế tiếp đã rõ ràng.
- Xác minh “API key đại diện truy cập phần mềm”, lưu kết quả và chỉ tiếp tục khi hành động kế tiếp đã rõ ràng.
- Xác minh “Webhook secret xác minh thông báo”, lưu kết quả và chỉ tiếp tục khi hành động kế tiếp đã rõ ràng.
- Xác minh “Log và ảnh có thể rò rỉ”, lưu kết quả và chỉ tiếp tục khi hành động kế tiếp đã rõ ràng.
- Xác minh “Ứng phó khi nghi ngờ lộ”, lưu kết quả và chỉ tiếp tục khi hành động kế tiếp đã rõ ràng.
Trạng thái cuối cùng và lịch sử tài khoản là nguồn xác nhận kết quả. Không gửi mật khẩu, mã xác minh đầy đủ, bí mật xác thực, access token, API key hoặc giấy tờ chưa che. Xem thêm tại Trung tâm trợ giúp MangoOTP.
