Bỏ qua điều hướng

SMS OTP là gì?

Công nghệ ngân hàng

SMS OTP (Mã xác thực một lần qua tin nhắn SMS)

SMS OTP là viết tắt của cụm từ "Short Message Service One-Time Password" — tức mật khẩu dùng một lần được gửi đến khách hàng qua kênh tin nhắn SMS trên điện thoại di động, dùng để xác thực giao dịch hoặc xác nhận danh tính trong các dịch vụ ngân hàng điện tử. Đây là một trong những lớp bảo mật thuộc mô hình xác thực đa yếu tố (MFA), trong đó yếu tố "thứ hai" chính là mã OTP được sinh ra tự động theo thuật toán hoặc theo phiên giao dịch, có giá trị sử dụng duy nhất một lần và tự hết hiệu lực sau một khoảng thời gian ngắn (thường từ 60 đến 120 giây, tùy cấu hình của từng ngân hàng). Mã SMS OTP thường gồm 6 chữ số ngẫu nhiên, được hệ thống ngân hàng gửi đến số điện thoại mà khách hàng đã đăng ký với ngân hàng khi mở tài khoản hoặc khi đăng ký dịch vụ ngân hàng điện tử.

Cơ chế hoạt động của SMS OTP trong ngân hàng: Khi khách hàng thực hiện một giao dịch hoặc thao tác được xem là nhạy cảm (chuyển tiền trên một hạn mức nhất định, thay đổi thông tin bảo mật, đăng nhập lần đầu trên thiết bị mới...), hệ thống core banking hoặc hệ thống digital banking sẽ kích hoạt một yêu cầu cấp OTP. Hệ thống sinh mã, ký số, mã hóa và chuyển đến nhà cung cấp dịch vụ SMS gateway, sau đó SMS gateway chuyển tiếp đến thuê bao di động của khách hàng. Khách hàng nhập mã này vào giao diện ứng dụng hoặc website ngân hàng để hoàn tất xác thực. Toàn bộ quá trình này diễn ra trong vài giây và là lớp phòng vệ quan trọng ngay cả khi tin nhắn truy cập (tên đăng nhập, mật khẩu) của khách hàng bị lộ.

Trong bối cảnh tuyển dụng ngân hàng tại Việt Nam, SMS OTP là thuật ngữ xuất hiện rất phổ biến trong các vị trí thuộc mảng công nghệ thông tin, vận hành hệ thống, chăm sóc khách hàng, quản trị rủi ro vận hành (ORM) và phòng chống gian lận (fraud). Ứng viên cần hiểu rõ đây là hình thức xác thực thuộc nhóm "yếu tố sở hữu" (possession factor) — tức thứ khách hàng "có" chứ không phải thứ khách hàng "biết" (mật khẩu) hay "là" (sinh trắc học). Phân biệt được điều này giúp ứng viên trả lời tốt các câu hỏi trắc nghiệm về mô hình xác thực đa yếu tố.

Các trường hợp sử dụng SMS OTP phổ biến trong ngân hàng

  • Xác thực giao dịch chuyển tiền: Với các giao dịch chuyển tiền online từ một hạn mức nhất định (thường từ 5 triệu đồng trở lên tùy theo ngân hàng và loại giao dịch), khách hàng phải nhập mã SMS OTP ngoài mật khẩu đăng nhập. Một số ngân hàng còn yêu cầu Smart OTP hoặc Soft OTP khi chuyển số tiền lớn.
  • Xác thực đăng nhập lần đầu trên thiết bị mới: Khi khách hàng đăng nhập ứng dụng ngân hàng trên một điện thoại hoặc máy tính lạ, hệ thống sẽ gửi SMS OTP về số đã đăng ký để xác nhận đó là chính chủ, đồng thời có thể kết hợp thêm bước xác thực khuôn mặt.
  • Thay đổi thông tin bảo mật: Khi khách hàng muốn đổi mật khẩu, thay đổi số điện thoại liên kết, đăng ký thêm người thụ hưởng chuyển tiền — SMS OTP là lớp xác nhận cuối cùng trước khi lệnh được thực thi.
  • Xác nhận giao dịch thanh toán thẻ (3D Secure): Với các giao dịch thanh toán trực tuyến bằng thẻ quốc tế, hệ thống Verified by Visa hoặc Mastercard SecureCode có thể gửi OTP qua SMS để chủ thẻ xác nhận giao dịch.

Ưu điểm và hạn chế của SMS OTP

Ưu điểm: Triển khai nhanh, không yêu cầu khách hàng cài thêm ứng dụng, phù hợp với mọi loại điện thoại (kể cả điện thoại phổ thông không có smartphone). Đối với ngân hàng, việc tích hợp với nhà cung cấp SMS gateway trong nước tương đối đơn giản và có chi phí cạnh tranh.

Hạn chế: Phụ thuộc vào sóng di động và tốc độ mạng viễn thông — khi mạng yếu hoặc khu vực sóng kém, OTP có thể đến chậm hoặc không đến, gây gián đoạn giao dịch. Dễ bị tấn công SIM swap (kẻ gian đánh cắp SIM để nhận OTP) hoặc lừa đảo phi kỹ thuật (social engineering) khi khách hàng tự tiết lộ mã. Ngoài ra, chi phí gửi SMS tỷ lệ thuận với số lượng giao dịch, nên nhiều ngân hàng lớn đã chuyển dần sang Smart OTP (sinh mã trên ứng dụng) hoặc Soft Token để tối ưu chi phí và nâng cao bảo mật.

So sánh SMS OTP với các phương thức xác thực khác

Trong đề thi tuyển dụng ngân hàng, ứng viên thường được hỏi phân biệt SMS OTP với Token OTP, Smart OTP, Email OTP hoặc xác thực sinh trắc học. Về bản chất, SMS OTP thuộc nhóm yếu tố "sở hữu" vì gắn với SIM điện thoại của khách hàng, có thể hoạt động ngoại tuyến, không phụ thuộc kết nối internet của thiết bị đang giao dịch. Ngược lại, Smart OTP và Soft Token chạy trên ứng dụng ngân hàng nên thuộc yếu tố "sở hữu" nhưng gắn với thiết bị cài ứng dụng, có thể hoạt động offline và thường an toàn hơn trước rủi ro SIM swap. Email OTP thuộc nhóm yếu tố "sở hữu" nhưng phụ thuộc kết nối internet và thường được dùng cho thao tác ít nhạy cảm hơn. Xác thực sinh trắc học (vân tay, khuôn mặt) thuộc nhóm yếu tố "là" và hiện đang được Ngân hàng Nhà nước yêu cầu áp dụng bắt buộc cho một số loại giao dịch theo lộ trình quy định hiện hành.

Câu hỏi thường gặp

Hỏi: Khách hàng không nhận được SMS OTP thì xử lý thế nào và nguyên nhân thường gặp là gì? Trả lời: Giao dịch viên hoặc nhân viên chăm sóc khách hàng cần kiểm tra lần lượt các nguyên nhân: sóng di động tại khu vực khách hàng, trạng thái thuê bao (có đang hoạt động, có bị chặn một chiều, có vừa thay SIM hay không), thư mục tin nhắn spam, hộp thư đầy, và quan trọng nhất là xác minh số điện thoại đăng ký dịch vụ có đúng với số khách hàng đang sử dụng hay không. Nếu khách hàng nghi ngờ SIM đã bị swap, cần tạm khóa dịch vụ ngay và yêu cầu khách hàng đến quầy xác minh danh tính.

Hỏi: Tại sao nhiều ngân hàng hiện nay chuyển từ SMS OTP sang Smart OTP? Trả lời: Ba lý do chính: (1) Bảo mật — Smart OTP không phụ thuộc vào hạ tầng viễn thông nên giảm rủi ro bị đánh cắp OTP qua SIM swap và lừa đảo social engineering; (2) Chi phí — sinh mã trên ứng dụng giúp ngân hàng tiết kiệm phí gửi SMS theo lượng giao dịch; (3) Trải nghiệm — Smart OTP hoạt động kể cả khi không có sóng, tốc độ nhận mã gần như tức thì.

Hỏi: Mã SMS OTP có thể dùng lại nhiều lần hay không, và nếu khách hàng nhập sai quá số lần thì sao? Trả lời: Mỗi mã OTP chỉ có hiệu lực duy nhất một lần cho đúng giao dịch hoặc phiên xác thực đã sinh ra nó, và tự hết hạn sau khoảng 60 đến 120 giây. Nếu khách hàng nhập sai mã quá số lần cho phép (thường từ 3 đến 5 lần tùy cấu hình), hệ thống sẽ khóa giao dịch, hủy phiên và có thể tạm khóa chức năng gửi OTP trong một khoảng thời gian nhất định để chống dò mã.


Lưu ý: Nội dung trên mang tính tham khảo về kiến thức nghiệp vụ ngân hàng, không thay thế tài liệu đào tạo nội bộ của từng ngân hàng hoặc tư vấn chuyên môn từ bộ phận IT/Security.

Kiến thức này có trong đề thi tuyển dụng ngân hàng

Luyện thi với đề mô phỏng thực tế, chấm điểm tức thì

A
Agribank

Miễn trừ trách nhiệm: Nội dung câu hỏi trên thithu.com chỉ mang tính chất luyện tập và tham khảo, không đại diện cho đề thi chính thức của bất kỳ tổ chức nào. Chúng tôi không chịu trách nhiệm về kết quả thi thực tế của người dùng.