Soft Token
Soft Token (còn gọi là phần mềm token, mobile OTP, mobile token) là một ứng dụng được cài đặt trên thiết bị di động thông minh (smartphone) hoặc máy tính bảng, có chức năng tạo ra mã xác thực một lần (OTP – One-Time Password) dùng để xác minh giao dịch tài chính hoặc đăng nhập dịch vụ ngân hàng điện tử. Soft Token được xem là giải pháp thay thế cho thiết bị Token vật lý (hard token) truyền thống — vốn là một thiết bị phần cứng cầm tay chuyên dụng để sinh mã OTP. Nhờ tích hợp sẵn trên điện thoại cá nhân của khách hàng, Soft Token giúp ngân hàng và tổ chức tài chính nâng cao trải nghiệm người dùng, giảm chi phí phát hành và phân phối thiết bị, đồng thời vẫn đảm bảo lớp bảo mật hai yếu tố (2FA) cho các giao dịch nhạy cảm như chuyển tiền, thanh toán online, xác nhận giao dịch trên Internet Banking hoặc Mobile Banking.
Nguyên lý hoạt động của Soft Token
Soft Token hoạt động dựa trên hai cơ chế sinh mã phổ biến:
- Cơ chế TOTP (Time-based OTP): Mã OTP được tạo ra dựa trên sự kết hợp giữa khóa bí mật (secret key) được lưu trữ trong ứng dụng và thời gian thực (thường có hiệu lực từ 30 đến 60 giây rồi tự đổi mã mới). Đây là cơ chế được dùng rộng rãi nhất hiện nay trong các ứng dụng ngân hàng số.
- Cơ chế HOTP (HMAC-based OTP): Mã OTP được sinh ra dựa trên một bộ đếm số lần giao dịch, mỗi lần sử dụng thì bộ đếm tăng lên một đơn vị.
Khi thực hiện giao dịch, hệ thống ngân hàng gửi yêu cầu xác thực; ứng dụng Soft Token trên điện thoại của khách hàng sẽ hiển thị một chuỗi số ngẫu nhiên 6 chữ số. Khách hàng nhập chuỗi số này vào màn hình xác thực để hoàn tất giao dịch. Phía máy chủ ngân hàng đồng thời sinh ra một mã theo cùng thuật toán và so khớp — nếu trùng khớp thì giao dịch được chấp nhận.
So sánh Soft Token và Hard Token
| Tiêu chí | Soft Token | Hard Token |
|---|---|---|
| Hình thức | Ứng dụng trên smartphone | Thiết bị phần cứng cầm tay |
| Chi phí phát hành | Thấp (gần như chỉ tốn phát triển phần mềm) | Cao (mua thiết bị, pin, vận chuyển) |
| Khả năng mang theo | Sẵn có trên điện thoại cá nhân | Phải mang theo riêng, dễ quên/mất |
| Tuổi thọ | Phụ thuộc vào điện thoại | Pin thường dùng 3–5 năm |
| Bảo mật khóa bí mật | Lưu trong vùng bảo mật (Secure Element/TEE) hoặc mã hóa trong app | Lưu cứng trong chip bảo mật của thiết bị |
| Rủi ro điển hình | Mất/thay đổi điện thoại, malware, jailbreak/root | Làm rơi, hỏng, hết pin |
Về bản chất, cả hai đều thuộc nhóm yếu tố xác thực "cái bạn có" (something you have) trong mô hình xác thực đa yếu tố, bổ trợ cho mật khẩu (yếu tố "cái bạn biết") và sinh trắc học (yếu tố "cái bạn là").
Ưu điểm và hạn chế khi triển khai Soft Token
Ưu điểm nổi bật:
- Trải nghiệm liền mạch: khách hàng không cần mang theo một thiết bị riêng biệt, mọi thao tác xác thực đều thực hiện ngay trên điện thoại.
- Triển khai nhanh và chi phí thấp: ngân hàng chỉ cần cập nhật hoặc phát hành ứng dụng, không cần quản lý kho thiết bị.
- Hỗ trợ đa giao dịch: mỗi lần yêu cầu xác thực sẽ sinh mã mới, hạn chế rủi ro bị replay (phát lại) mã cũ.
- Dễ tích hợp với các kênh số khác: Internet Banking, Mobile Banking, ví điện tử, cổng thanh toán trực tuyến.
Hạn chế cần lưu ý:
- Phụ thuộc vào thiết bị di động: nếu điện thoại hỏng, mất, hoặc khách hàng đổi máy mà chưa chuyển Soft Token sang máy mới, sẽ không lấy được mã OTP.
- Rủi ro từ phần mềm độc hại: các ứng dụng bị nhiễm malware có thể đánh cắp mã OTP hiển thị trên màn hình hoặc chiếm quyền điều khiển thiết bị.
- Rủi ro khi thiết bị bị jailbreak/root: nhiều ngân hàng sẽ từ chối kích hoạt Soft Token trên các thiết bị đã bị can thiệp hệ điều hành.
- Yêu cầu kết nối mạng hoặc đồng bộ thời gian chính xác: với cơ chế TOTP, nếu đồng hồ thiết bị lệch nhiều so với máy chủ, mã có thể bị từ chối.
Ứng dụng thực tế tại các ngân hàng Việt Nam
Hầu hết ngân hàng thương mại tại Việt Nam hiện nay đã tích hợp Soft Token trực tiếp vào ứng dụng Mobile Banking của mình thay vì phát hành thiết bị rời, ví dụ: Vietcombank (VCB Digibank), Techcombank (Techcombank Mobile), MB Bank (App MBBank), VietinBank (VietinBank iPay), ACB (ACB ONE), TPBank (LiveBank)… Khách hàng chỉ cần đăng ký dịch vụ, xác thực danh tính tại quầy hoặc qua eKYC, sau đó kích hoạt Soft Token bằng mã QR hoặc OTP qua SMS ban đầu. Khi kích hoạt thành công, mọi giao dịch chuyển tiền, thanh toán, thay đổi thông tin bảo mật đều yêu cầu mã từ Soft Token.
Trong bối cảnh Ngân hàng Nhà nước yêu cầu xác thực sinh trắc học (KYC) đối với giao dịch chuyển tiền trên một ngưỡng giá trị nhất định theo Quyết định 2345/QĐ-NHNN năm 2023, Soft Token đóng vai trò là lớp bảo mật bổ sung, giúp ngân hàng xác minh chính xác chủ tài khoản đang thực hiện giao dịch.
Câu hỏi thường gặp
Hỏi: Nếu tôi đổi điện thoại mới, Soft Token cũ có còn dùng được không và tôi phải làm gì để chuyển sang máy mới?
Trả lời: Thông thường Soft Token được gắn với một khóa bí mật lưu trong thiết bị cũ, nên khi đổi máy bạn không lấy lại được mã OTP. Bạn cần đăng nhập ứng dụng ngân hàng trên thiết bị mới và thực hiện đăng ký lại Soft Token (qua quầy giao dịch hoặc eKYC tùy ngân hàng). Lưu ý: nếu không hủy Soft Token cũ trước khi thanh lý máy, bạn nên đặt lại (reset) thiết bị cũ về cài đặt gốc để xóa dữ liệu nhạy cảm.
Hỏi: Soft Token có an toàn tuyệt đối không, và hacker có thể lấy mã OTP của tôi bằng cách nào?
Trả lời: Không có phương thức bảo mật nào là tuyệt đối. Soft Token an toàn trong điều kiện thiết bị của bạn không bị xâm nhập. Tuy nhiên, hacker có thể lợi dụng tấn công phishing kết hợp social engineering (giả danh nhân viên ngân hàng yêu cầu cung cấp mã), cài malware đánh cắp mã hiển thị trên màn hình, hoặc chiếm quyền điều khiển điện thoại qua SIM swap. Vì vậy, ngân hàng luôn khuyến cáo khách hàng tuyệt đối không chia sẻ mã OTP với bất kỳ ai, kể cả người tự xưng là nhân viên ngân hàng.
Hỏi: Khi điện thoại mất sóng, hết pin hoặc không có internet thì Soft Token có hoạt động không?
Trả lời: Với cơ chế TOTP (phổ biến nhất), Soft Token sinh mã dựa trên khóa bí mật và thời gian thực trên thiết bị, nên về lý thuyết vẫn có thể tạo mã khi điện thoại ở chế độ máy bay hoặc không có sóng di động, miễn là đồng hồ thiết bị được đặt đúng giờ. Tuy nhiên, bạn vẫn cần có kết nối Internet để gửi giao dịch lên hệ thống ngân hàng; nếu mã bị lệch thời gian quá nhiều, máy chủ sẽ từ chối xác thực.
Nội dung mang tính tham khảo cho mục đích học tập và luyện thi tuyển dụng ngân hàng, không thay thế tư vấn kỹ thuật chính thức từ ngân hàng hoặc nhà cung cấp giải pháp bảo mật.