Lưu ý về an toàn
Không gửi secret TOTP, recovery code hoặc mật khẩu cho người khác. Nội dung này nhằm hướng dẫn thực hành, không thay thế phương án khôi phục chính thức của dịch vụ.
2FA vẫn có thể bị phishing
Trang giả có thể chuyển tiếp mật khẩu và mã TOTP tới dịch vụ thật trong thời gian thực. Vì vậy mã dùng một lần không thay thế việc kiểm tra đúng tên miền.
Dấu hiệu cần dừng lại
Yêu cầu gấp, đường dẫn lạ, tên miền gần giống và thông báo “tài khoản sắp khóa” là các mẫu thường gặp. Hãy tự mở ứng dụng hoặc gõ địa chỉ chính thức thay vì dùng link trong tin nhắn.
Nếu đã nhập thông tin
Đổi mật khẩu từ thiết bị tin cậy, thu hồi mọi phiên đăng nhập, tạo lại secret 2FA và kiểm tra quy tắc chuyển tiếp email. Báo cáo URL giả cho dịch vụ bị mạo danh.
Tạo mã ngay trên thiết bị
Không cần tài khoản. Hãy đọc cảnh báo lưu trữ trước khi giữ secret trong trình duyệt.