Trang này mô tả các biện pháp kỹ thuật bảo vệ dữ liệu và giao dịch. Nhưng cần nói ngay: những biện pháp đó chỉ giải quyết một nửa vấn đề. Nửa còn lại — và là nửa gây ra phần lớn sự cố mất tài khoản trong thực tế — nằm ở phía người dùng, và được nói ở cuối trang.

Bảo vệ đường truyền

Toàn bộ dữ liệu trao đổi giữa thiết bị của bạn và máy chủ được mã hóa. Nghĩa là ngay cả khi ai đó chặn được gói tin trên đường truyền — ví dụ khi bạn dùng wifi công cộng — họ cũng không đọc được nội dung.

Điều mã hóa không làm được: nó không bảo vệ bạn nếu bạn nhập thông tin vào một trang giả mạo, và không giúp gì nếu thiết bị của bạn đã nhiễm phần mềm ghi phím.

Lưu trữ dữ liệu

  • Mật khẩu không lưu ở dạng đọc được. Hệ thống chỉ lưu giá trị băm một chiều, nên không ai — kể cả quản trị viên — xem được mật khẩu của bạn. Đây cũng là lý do khi quên mật khẩu bạn được đặt lại chứ không được gửi lại mật khẩu cũ.
  • Thông tin thanh toán hiển thị rút gọn. Giao diện chỉ hiện một phần số tài khoản — đủ để bạn nhận ra nhưng không đủ để người khác sử dụng.
  • Dữ liệu giao dịch được lưu để đối soát và phục vụ khiếu nại, theo thời hạn quy định.

Kiểm soát truy cập nội bộ

Nhân sự chỉ được truy cập phần dữ liệu cần cho công việc của mình, và mọi truy cập đều ghi nhật ký. Cụ thể ba giới hạn:

  • Nhân viên hỗ trợ không xem được mật khẩu của bạn.
  • Nhân viên hỗ trợ không xem được đầy đủ thông tin thanh toán.
  • Nhân viên hỗ trợ không có quyền thay đổi số dư tài khoản.

Ba giới hạn này cũng giải thích vì sao không có tình huống hợp lệ nào mà nhân viên cần hỏi mật khẩu hay mã OTP của bạn.

Chống truy cập trái phép

  • Khóa tạm sau nhiều lần nhập sai. Cơ chế chống dò mật khẩu tự động. Nếu bạn bị khóa mà chắc chắn mình không nhập sai, hãy đổi mật khẩu ngay — có khả năng người khác đang thử vào tài khoản của bạn.
  • Mật khẩu rút tiền riêng. Tách biệt với mật khẩu đăng nhập, để người khác dù vào được tài khoản cũng không chuyển tiền đi được.
  • Theo dõi đăng nhập bất thường dựa trên thiết bị và vị trí truy cập.

Phần thuộc về bạn

Đây là phần quyết định. Bốn nguyên tắc dưới đây quan trọng hơn mọi biện pháp kỹ thuật ở trên:

  1. Không bao giờ cung cấp mã OTP cho ai. Không có tình huống hợp lệ nào cần mã này. Ai hỏi mã OTP đều là kẻ lừa đảo, kể cả khi họ dùng tên, logo và ảnh đại diện giống hệt kênh chính thức.
  2. Dùng mật khẩu riêng biệt. Không dùng lại mật khẩu của email hay ngân hàng. Khi một dịch vụ khác bị lộ dữ liệu, tài khoản dùng chung mật khẩu sẽ bị thử ngay lập tức.
  3. Kiểm tra địa chỉ trang trước khi nhập thông tin. Trang giả mạo nhái giao diện gần như hoàn hảo và chỉ khác vài ký tự tên miền. Hãy lưu địa chỉ chính thức vào dấu trang và luôn vào từ đó.
  4. Không lưu mật khẩu trên thiết bị dùng chung và luôn đăng xuất sau khi sử dụng.

Nếu nghi tài khoản bị xâm nhập

Làm theo thứ tự: đổi mật khẩu đăng nhập, đổi mật khẩu rút tiền, kiểm tra lịch sử giao dịch xem có lệnh lạ không, rồi báo ngay cho bộ phận hỗ trợ kèm thời điểm phát hiện. Nếu có lệnh rút lạ đang chờ, báo càng sớm càng có khả năng chặn kịp.

Xem thêm chính sách quyền riêng tưđiều khoản điều kiện.