Siết Chặt Bảo Mật Ngân Hàng Từ 2025: Vì Sao App Mobile Banking 'Cấm' Ghi Nhớ Mật Khẩu?
Trong bối cảnh các vụ lừa đảo chiếm đoạt tài sản qua không gian mạng ngày càng tinh vi, Ngân hàng Nhà nước Việt Nam đã ban hành một loạt quy định mới nhằm gia cố "lá chắn" bảo mật cho hệ thống thanh toán trực tuyến. Một trong những thay đổi mang tính bước ngoặt, ảnh hưởng trực tiếp đến thói quen của hàng triệu người dùng, chính là việc cấm hoàn toàn tính năng ghi nhớ mật khẩu trên các ứng dụng ngân hàng di động từ đầu năm 2025.
Chấm dứt kỷ nguyên "ghi nhớ mật khẩu" để bảo vệ túi tiền người dùng
Theo quy định tại Điều 8 Thông tư 50/2024/TT-NHNN về an toàn, bảo mật cho việc cung cấp dịch vụ trực tuyến trong ngành Ngân hàng, các phần mềm ứng dụng Mobile Banking phải đảm bảo các tiêu chuẩn kỹ thuật khắt khe. Cụ thể, văn bản này nêu rõ:
"Phần mềm ứng dụng Mobile Banking phải bảo đảm: Không cho phép chức năng ghi nhớ mã khóa bí mật truy cập."
Quy định này nhằm loại bỏ rủi ro lớn nhất hiện nay: khi điện thoại bị thất lạc hoặc bị kẻ gian chiếm quyền điều khiển từ xa (thông qua mã độc), chúng có thể dễ dàng đăng nhập vào tài khoản ngân hàng nếu mật khẩu đã được lưu sẵn. Việc buộc người dùng phải nhập mật khẩu thủ công hoặc xác thực lại mỗi lần truy cập sẽ tạo ra một rào cản vật lý cần thiết, ngăn chặn các hành vi truy cập trái phép tức thì.
Tiêu chuẩn mới về độ mạnh mật khẩu và thời hạn thay đổi
Không chỉ dừng lại ở việc cấm ghi nhớ, Thông tư 50/2024/TT-NHNN còn thiết lập một "chuẩn mực" mới cho mã khóa bí mật (password) tại Điều 11. Người dùng cần lưu ý các yêu cầu sau để không bị gián đoạn dịch vụ:
- Cấu trúc mật khẩu: Phải có độ dài tối thiểu 08 ký tự, bao gồm cả chữ số, chữ hoa và chữ thường. Các ngân hàng sẽ không chấp nhận các mật khẩu quá đơn giản như ngày sinh hay chuỗi số liên tục.
- Chu kỳ thay đổi: Mật khẩu có thời hạn sử dụng tối đa không quá 12 tháng. Đặc biệt, với mật khẩu được cấp lần đầu, người dùng bắt buộc phải thay đổi trong vòng 30 ngày kể từ khi kích hoạt.
- Khóa tài khoản tự động: Ứng dụng phải có tính năng tự động khóa quyền truy cập sau một số lần nhập sai mật khẩu liên tiếp (thường là 5 lần) để chống lại các cuộc tấn công dò mật khẩu (Brute-force).
Tăng cường xác thực sinh trắc học và chống can thiệp mã nguồn
Để bù đắp cho sự bất tiện khi không được ghi nhớ mật khẩu, Ngân hàng Nhà nước khuyến khích và bắt buộc áp dụng các biện pháp xác thực thay thế an toàn hơn. Đối với các giao dịch trên thiết bị lạ hoặc truy cập lần đầu, hệ thống phải thực hiện kiểm tra khớp đúng SMS OTP, Voice OTP hoặc xác thực sinh trắc học (vân tay, khuôn mặt) đã được đăng ký chính chủ.
Bên cạnh đó, các tổ chức tín dụng theo quy định của Luật Các tổ chức tín dụng 2024 phải triển khai các giải pháp kỹ thuật để bảo vệ ứng dụng khỏi việc bị dịch ngược mã nguồn (Decompile). Điều này ngăn chặn tội phạm tạo ra các bản sao ứng dụng giả mạo nhằm đánh cắp thông tin người dùng.
Lời khuyên cho người dùng trước giờ G
Quy định mới sẽ chính thức có hiệu lực từ ngày 01/01/2025. Để không gặp khó khăn, người dùng nên thực hiện các bước sau:
- Cập nhật ứng dụng: Luôn sử dụng phiên bản Mobile Banking mới nhất từ kho ứng dụng chính thống (App Store/Google Play).
- Kích hoạt sinh trắc học: Sử dụng vân tay hoặc FaceID để đăng nhập nhanh thay vì nhập mật khẩu thủ công, vừa đảm bảo an toàn vừa tiện lợi.
- Tuyệt đối không lưu mật khẩu vào ghi chú: Thay vì ghi nhớ trên app, nhiều người có thói quen viết mật khẩu vào phần ghi chú (Note) của điện thoại. Đây là hành động cực kỳ nguy hiểm nếu điện thoại bị xâm nhập.
Việc thắt chặt các quy định bảo mật có thể gây ra một vài bất tiện nhỏ trong thao tác, nhưng đó là cái giá xứng đáng để đổi lấy sự an toàn tuyệt đối cho tài sản của chúng ta. Hãy chủ động thay đổi thói quen ngay từ hôm nay để trở thành một người tiêu dùng tài chính thông thái trong kỷ nguyên số.
hethongphapluat.com mang đến nền tảng tra cứu pháp luật toàn diện.
• Văn bản pháp luật
• Bản án – án lệ
• Thủ tục hành chính
Từ ngày 01/01/2025, các ứng dụng ngân hàng (Mobile Banking) sẽ chính thức chấm dứt tính năng ghi nhớ mật khẩu theo quy định mới của Ngân hàng Nhà nước tại Thông tư 50/2024/TT-NHNN. Đây là bước đi quyết liệt nhằm bảo vệ tài sản của người dùng trước làn sóng tội phạm công nghệ cao.