Mã 2FA / Hướng dẫn xử lý lỗi

1175 từ · 4 hình minh họa và 1 hình đại diện

Liên kết otpauth bị lỗi: kiểm tra secret, chu kỳ và thuật toán

Liên kết otpauth bị lỗi: kiểm tra secret, chu kỳ và thuật toán
Ảnh đại diện minh họa AI theo phong cách ảnh chụp.

Liên kết otpauth bị lỗi có thể đến từ việc sao chép thiếu tham số, nhầm loại HOTP hoặc dùng cấu hình nằm ngoài phạm vi hỗ trợ. Nguồn này chứa nhiều thông tin hơn một khóa đơn nên việc cắt ngắn tùy ý dễ làm mã khác với ứng dụng đã thiết lập. Bài này giúp đọc lỗi đầu vào và khôi phục bản liên kết đúng từ nguồn thay vì sửa tham số để ép công cụ tạo số.

Xác định bạn đang có liên kết hay khóa đơn

Một liên kết thiết lập thường bắt đầu bằng otpauth và có phần tham số phía sau. Nếu dữ liệu bạn nhận chỉ là khóa, công cụ áp dụng mặc định riêng. Khi nguồn có cả đường dẫn và khóa, ưu tiên bản liên kết đầy đủ đã đối chiếu để giữ cấu hình. Đừng mở một địa chỉ web lạ chỉ vì nó được ghi là link 2FA; cần phân biệt URL trang web với dữ liệu thiết lập. Một ảnh QR cũng cần được đọc bằng công cụ phù hợp, không thể suy ra nội dung từ tên tệp ảnh.

Người dùng đối chiếu thiết bị và dữ liệu xác thực để kiểm tra lỗi 2FA: Xác định bạn đang có liên kết hay khóa đơn
Xác định bạn đang có liên kết hay khóa đơn. Ảnh minh họa AI theo phong cách ảnh chụp.

Kiểm tra liên kết có bị cắt trong tin nhắn

Một số ứng dụng tự hiển thị đường dẫn rút gọn hoặc ngắt hàng cho dễ đọc. Chọn sao chép nguyên liên kết thay vì chỉ đoạn đang nhìn thấy. Đối chiếu các ký tự nối tham số và giá trị secret với bản gốc. Nếu nguồn có dấu ngoặc, dấu trích dẫn hoặc câu chú thích ở cuối, tách phần dữ liệu theo nguồn cung cấp, không xóa ký tự bên trong tùy ý. Liên kết bị cắt thiếu secret không thể tạo mã đúng chỉ bằng việc bổ sung tên tài khoản ở đầu.

Phân biệt TOTP với HOTP

Phiên bản công cụ hiện tại hỗ trợ liên kết loại totp và từ chối loại hotp. Đây là giới hạn chức năng, không phải lỗi khóa. Không đổi chữ hotp thành totp để vượt thông báo vì hai cơ chế dùng dữ liệu điều khiển khác nhau. Nếu nhà cung cấp cấp cấu hình HOTP, dùng ứng dụng tương thích theo hướng dẫn của họ. Trường hợp bạn không biết nguồn dùng loại nào, đọc lại thiết lập chính thức hoặc hỏi nơi cấp dữ liệu. Chỉ tạo được một dãy số không đủ để xác nhận đã chuyển loại đúng.

Người dùng đối chiếu thiết bị và dữ liệu xác thực để kiểm tra lỗi 2FA: Phân biệt TOTP với HOTP
Phân biệt TOTP với HOTP. Ảnh minh họa AI theo phong cách ảnh chụp.

Đối chiếu tham số mà trang hỗ trợ

Mã của trang hỗ trợ SHA-1, SHA-256, SHA-512; số chữ số là sáu hoặc tám; chu kỳ là số nguyên trong giới hạn một đến ba trăm giây. Các giá trị này cần khớp nguồn thiết lập, không chọn theo sở thích. Nếu liên kết yêu cầu cấu hình khác, dùng phần mềm hỗ trợ cấu hình đó. Việc bỏ tham số để lấy mặc định có thể khiến trang không báo lỗi nhưng dãy số sai. Vì vậy, xem phản hồi của trang như thông tin về khả năng xử lý, không coi nó là quyền sửa cấu hình tài khoản.

Kiểm tra khóa sau khi nhận diện liên kết

Mục nhận diện cho bạn xem dữ liệu mà trang đã lấy từ đầu vào. Đối chiếu với nguồn đang dùng và kiểm tra không chọn nhầm liên kết của tài khoản bên cạnh. Khi mã xuất hiện, so sánh ở cùng chu kỳ với ứng dụng xác thực đã thiết lập từ nguồn ấy. Nếu khác, kiểm tra giờ và tham số trước khi kết luận. Nếu giống nhưng dịch vụ từ chối, lỗi có thể thuộc trạng thái khóa hoặc phiên đăng nhập. Giữ nguyên bản nguồn để việc đối chiếu lần sau vẫn có căn cứ.

Người dùng đối chiếu thiết bị và dữ liệu xác thực để kiểm tra lỗi 2FA: Kiểm tra khóa sau khi nhận diện liên kết
Kiểm tra khóa sau khi nhận diện liên kết. Ảnh minh họa AI theo phong cách ảnh chụp.

Cách lưu thông tin lỗi để hỗ trợ

Ghi loại liên kết, thông báo lỗi và những tham số không nhạy cảm như thuật toán hoặc số chữ số. Không gửi giá trị secret trong bài hỏi công khai. Có thể tạo một ví dụ giả cùng cấu trúc để minh họa việc liên kết bị cắt hay có tham số không được hỗ trợ. Người quản trị cần biết tình huống xảy ra trước hay sau khi tạo mã để kiểm tra đúng phần. Nếu nguồn thiết lập đã mất hoặc không xác định, quay lại dịch vụ để có hướng khôi phục, không tự sáng tạo một liên kết thay thế.

Kiểm tra đầu vào và phạm vi của bộ tạo mã

Trên Nhật Long INC, ô Khóa 2FA nhận khóa thiết lập hoặc liên kết tương thích; mục nhận diện chỉ hiển thị dữ liệu đã chọn và không cho sửa trực tiếp. Nếu cần đổi dữ liệu, sửa ô chính rồi đối chiếu lại nguồn. Bộ tạo mã xử lý khóa trong trình duyệt và không hỏi dịch vụ đăng nhập để xác nhận khóa có thuộc tài khoản hay không. Vì vậy, cần phân biệt ba kết quả: nhận diện được khóa, tạo được mã và dịch vụ chấp nhận mã. Mỗi kết quả có tiêu chí kiểm tra riêng. Một thông báo của bước đầu không thể thay thế việc xác nhận ở bước cuối.

Người dùng đối chiếu thiết bị và dữ liệu xác thực để kiểm tra lỗi 2FA: Kiểm tra đầu vào và phạm vi của bộ tạo mã
Kiểm tra đầu vào và phạm vi của bộ tạo mã. Ảnh minh họa AI theo phong cách ảnh chụp.

Quy trình kiểm tra trước khi sử dụng mã thật

Chuẩn bị đúng phiên đăng nhập, đối chiếu tài khoản và đọc thông báo dưới ô nhập trước khi sao chép. Nếu muốn kiểm tra chức năng giao diện, dùng dữ liệu minh họa thay vì khóa thật trong ảnh hỗ trợ. Sau đó quay lại nguồn đã xác nhận, chờ chu kỳ mới và kiểm tra nội dung được dán. Nút Ẩn khóa thay cách nhìn ô đầu vào, còn nút Xóa khóa dừng phiên tạo mã trên trang; các bản đã chép ngoài trang cần được quản lý riêng. Nếu lỗi thuộc trạng thái tài khoản hoặc nguồn thiết lập đã mất, dùng quy trình của dịch vụ thay vì tiếp tục thử nhiều chuỗi chưa rõ.

Câu hỏi thường gặp

Xóa tham số có giúp hết lỗi không?

Có thể làm trang dùng mặc định nhưng không đảm bảo mã đúng.

HOTP đổi thành TOTP được không?

Không nên sửa tên loại; cần phần mềm tương thích nguồn.

Có thể chỉ gửi phần trước dấu hỏi để hỏi lỗi không?

Phần đó chưa đủ mô tả tham số; hãy dùng ví dụ giả và nêu cấu hình không nhạy cảm.

Hướng dẫn tính năng được đối chiếu với phiên bản công cụ hiện tại. Tài liệu nền tảng TOTP (RFC 6238)