Các hướng dẫn về xác thực năm 2025 của RBI sẽ buộc mọi giao dịch thanh toán kỹ thuật số trong nước phải sử dụng hai yếu tố độc lập, một trong số đó phải được tạo ra một cách linh hoạt, bắt đầu từ ngày 1 tháng 4 năm 2026. Trong bối cảnh mạng lưới UPI đã xử lý hơn 21,6 tỷ giao dịch vào tháng 12 năm 2025, quy định này nhằm loại bỏ mật khẩu dùng một lần (OTP) qua SMS và thúc đẩy ngành hướng tới các passkey có khả năng chống tấn công giả mạo (phishing).

Tại sao RBI đưa ra quyết định này

Các hướng dẫn mới của RBI nằm trong chuỗi các động thái chính sách của Ấn Độ nhằm nhắm vào các phương thức xác thực yếu. Đạo luật DPDP 2023 đã áp đặt các mức phạt nặng đối với các vụ vi phạm dữ liệu, và CERT-In gần đây đã yêu cầu các sự cố đánh cắp danh tính phải được báo cáo trong vòng sáu giờ. Cả hai quy định này đều tạo ra lý do tài chính để các công ty thay thế mật khẩu có thể tái sử dụng và các mã OTP dễ bị chặn bằng thứ gì đó khó bị đánh cắp hơn.

Yêu cầu cụ thể của RBI—hai yếu tố độc lập, một yếu tố được tạo ra linh hoạt—có nghĩa là mật khẩu hoặc mã PIN tĩnh sẽ không còn đáp ứng được sự tuân thủ. Một yếu tố được tạo ra linh hoạt phải được tạo ra tại thời điểm xác thực, điều này loại bỏ quy trình OTP qua SMS truyền thống. Passkey, được xây dựng trên nền tảng mã hóa khóa công khai, đáp ứng quy định này vì thiết bị sẽ tạo ra một chữ ký mới cho mỗi lần thử đăng nhập.

Passkey thực sự là gì

Một passkey lưu trữ một khóa mã hóa riêng tư trên thiết bị của người dùng. Khóa này không bao giờ rời khỏi thiết bị; thay vào đó, thiết bị sẽ ký vào một "thử thách" (challenge) do trang web hoặc ứng dụng đưa ra. Phản hồi đã được ký sẽ chứng minh quyền sở hữu khóa riêng tư mà không làm lộ bất kỳ bí mật nào có thể bị sử dụng lại ở nơi khác. Dữ liệu sinh trắc học—vân tay, quét khuôn mặt hoặc mã PIN—có thể dùng để mở khóa thiết bị, nhưng bản thân quá trình xác thực dựa trên sự bắt tay mã hóa (cryptographic handshake), chứ không phải dựa trên sinh trắc học.

Ba vectơ tấn công phổ biến sẽ biến mất với passkey:

  • Tái sử dụng hoặc đánh cắp mật khẩu – không có bí mật chung nào để đánh cắp.
  • Chặn SMS hoặc giả mạo (phishing) – quá trình trao đổi thử thách-phản hồi không thể bị sử dụng lại trên một trang web gian lận.
  • Giả mạo trang web cụ thể – một passkey được ràng buộc với một tên miền cụ thể; một trang web giả mạo không thể xác thực khóa này.

Các động lực thúc đẩy sự chuyển dịch

  1. Chỉ thị của RBI – áp lực từ quy định là chất xúc tác tức thời nhất.
  2. Đạo luật DPDP 2023 – các khoản phạt nặng đối với việc rò rỉ thông tin xác thực khiến passkey trở thành một công cụ giảm thiểu rủi ro hấp dẫn.
  3. Quy tắc báo cáo của CERT-In – việc phát hiện nhanh hơn các vụ chiếm đoạt tài khoản giúp giảm thiểu thiệt hại vận hành.

Cùng với nhau, chúng tạo ra một bài toán chi phí - lợi ích có lợi cho những người sớm áp dụng.

Phản ứng của ngành cho đến nay

  • Các mạng lưới thẻ – Mastercard và Visa đã bắt đầu triển khai các dịch vụ passkey dành riêng cho thanh toán, định vị mình là những bên hỗ trợ tuân thủ.
  • Các nền tảng tiêu dùng – Google, Amazon và WhatsApp đã hỗ trợ passkey cho người dùng Ấn Độ, tạo chỗ đứng cho công nghệ này bên ngoài lĩnh vực ngân hàng.
  • Các ngân hàng – việc áp dụng không đồng đều. Các ngân hàng lớn với nền tảng công nghệ hiện đại đã thử nghiệm đăng nhập bằng passkey, trong khi nhiều đơn vị khu vực vẫn dựa vào OTP qua SMS.

Lĩnh vực đầy hứa hẹn nhất là hạ tầng số công cộng của Ấn Độ. Nếu Aadhaar hoặc DigiLocker tích hợp passkey, quốc gia này có thể trở thành nước đầu tiên bảo mật hàng tỷ danh tính công dân bằng một hệ thống mã hóa quy mô lớn duy nhất.

Những thách thức tiềm ẩn

  • Thói quen người dùng – nhiều thập kỷ sử dụng OTP đã khiến người tiêu dùng quen với việc chờ đợi một tin nhắn văn bản. Việc thuyết phục họ chuyển sang các thông tin xác thực dựa trên thiết bị sẽ đòi hỏi sự giáo dục rõ ràng và các quy trình dự phòng mượt mà.
  • Sự nhầm lẫn về sinh trắc học – nhiều người dùng đánh đồng việc quét vân tay với passkey, mà không nhận ra rằng việc quét chỉ dùng để mở khóa khóa đã lưu trên thiết bị. Sự hiểu lầm có thể làm xói mòn lòng tin nếu việc quét thất bại và giao dịch bị chặn.
  • Nâng cấp hệ thống cũ – các ngân hàng phải nâng cấp hệ thống ngân hàng lõi và cổng thanh toán UPI để chấp nhận các chữ ký khóa công khai, một nhiệm vụ có thể tiêu tốn hàng triệu đô la và nhiều tháng thử nghiệm.
  • Sự phân mảnh thiết bị – một bộ phận đáng kể thị trường Ấn Độ vẫn đang sử dụng các điện thoại thông minh cũ thiếu phần cứng vùng an toàn (secure enclave) cần thiết để lưu trữ passkey. Những người dùng đó có nguy cơ bị bỏ lại phía sau trong chế độ tuân thủ mới.

Điểm mấu chốt

Thời hạn tháng 4 năm 2026 của RBI đã biến một cụm từ quy định—“hai yếu tố độc lập, một yếu tố động”—thành một yêu cầu thực tế về passkey mã hóa trên khắp hệ sinh thái thanh toán kỹ thuật số của Ấn Độ. Động thái này phù hợp với các luật bảo vệ dữ liệu rộng lớn hơn và các yêu cầu báo cáo nhanh chóng, tạo ra động lực mạnh mẽ để các ngân hàng và nhà cung cấp thanh toán đại tu hệ thống xác thực cũ. Thành công sẽ phụ thuộc vào việc điều phối các kỳ vọng của người dùng, chi phí hệ thống cũ và phạm vi bao phủ của thiết bị.