Tổng quan nghiên cứu

Sự bùng nổ của chuyển đổi số giáo dục đã thúc đẩy hơn 85% cơ sở giáo dục đại học tại Việt Nam triển khai các hệ thống quản lý dạy và học trực tuyến. Mặc dù hình thức đào tạo này mang lại tính linh hoạt cao cho người học và giảng viên, môi trường mạng mở lại tiềm ẩn nhiều nguy cơ bảo mật nghiêm trọng. Thực tế cho thấy các phương thức xác thực truyền thống chỉ dựa vào tên đăng nhập và mật khẩu tĩnh khiến hơn 60% tài khoản đối mặt với rủi ro bị đánh cắp thông tin, dẫn đến nguy cơ mạo danh trong các khâu then chốt như điểm danh, thi trực tuyến và công bố bảng điểm. Trong khi đó, các giải pháp bảo mật nâng cao như tin nhắn OTP qua mạng viễn thông hay thiết bị mã hóa phần cứng chuyên dụng lại đòi hỏi chi phí đầu tư lớn từ hàng chục đến hàng trăm triệu đồng mỗi năm, vượt quá khả năng chi trả của các khoa đào tạo có quy mô vừa và nhỏ.

Nhằm giải quyết bài toán này, luận văn thạc sĩ ngành Công nghệ thông tin của tác giả Lê Quang Mạnh, dưới sự hướng dẫn khoa học của Giáo sư Thái Thanh Sơn tại Trường Đại học Mở Hà Nội (tháng 8 năm 2023), đã tập trung nghiên cứu giải pháp chuyển giao mật khẩu một lần OTP bằng ma trận mật khẩu ngẫu nhiên để xác thực đối tác giao dịch. Nghiên cứu hướng đến mục tiêu xây dựng một quy trình xác minh danh tính hai lớp có độ bảo mật cao, giao diện thuận tiện và chi phí triển khai tối thiểu. Phạm vi nghiên cứu được thử nghiệm trực tiếp tại Khoa Công nghệ thông tin, tích hợp vào hệ sinh thái quản lý đào tạo trực tuyến của nhà trường. Kết quả nghiên cứu khẳng định giải pháp giúp tiết kiệm tới 95% chi phí đầu tư phần cứng, nâng cao không gian bảo mật lên hơn 68 tỷ tổ hợp ngẫu nhiên và đảm bảo tính toàn vẹn cho 100% dữ liệu giao dịch học tập.

Cơ sở lý thuyết và phương pháp nghiên cứu

Khung lý thuyết áp dụng

Luận văn xây dựng trên nền tảng của hai lý thuyết mật mã học cốt lõi: Lý thuyết mật mã học ứng dụng và Lý thuyết xác thực đa yếu tố. Mô hình nghiên cứu vận dụng cơ chế giao thức bắt tay có thử thách kết hợp với kỹ thuật chuyển giao mật khẩu một lần OTP ngoại tuyến. Trong hệ thống này, các khái niệm then chốt được chuẩn hóa bao gồm: Mật khẩu sử dụng một lần, Ma trận mật khẩu ngẫu nhiên, Xác thực đối tác giao dịch, Cơ chế thử thách và phản hồi, cùng Nguy cơ tấn công mạo danh.

Cấu trúc ma trận mật khẩu ngẫu nhiên được thiết kế dưới dạng bảng hai chiều kích thước tiêu chuẩn 8 hàng và 8 cột, tạo thành 64 ô dữ liệu độc lập. Các hàng được định danh từ A đến H, trong khi các cột được đánh số thứ tự từ 1 đến 8. Mỗi ô trong ma trận chứa 02 ký tự được chọn ngẫu nhiên từ tập hợp 35 ký tự bao gồm 26 chữ cái tiếng Anh in hoa và 9 chữ số tự nhiên từ 1 đến 9, loại trừ chữ số 0 để tránh nhầm lẫn với ký tự O. Mô hình bảo mật này đảm bảo mỗi đối tác tham gia hệ thống sở hữu một bảng mã định danh duy nhất, loại bỏ hoàn toàn khả năng trùng lặp giữa các tài khoản người dùng.

Phương pháp nghiên cứu

Nghiên cứu sử dụng nguồn dữ liệu thực nghiệm được thu thập từ 120 tài khoản người dùng trực tiếp trên hệ thống đào tạo, bao gồm 10 tài khoản giảng viên và 110 tài khoản sinh viên. Phương pháp chọn mẫu là phương pháp chọn mẫu phân tầng kết hợp chọn mẫu thuận tiện, phân tách rõ ràng hai nhóm đối tượng tác nghiệp chính là người dạy và người học trong các lớp học phần trực tuyến.

Phương pháp phân tích được lựa chọn là phương pháp đối sánh thực nghiệm và định lượng hiệu năng thời gian thực. Lý do lựa chọn phương pháp này xuất phát từ yêu cầu phải đo lường chính xác các chỉ số an toàn, độ trễ xử lý (giới hạn từ 15 đến 30 giây) và tỷ lệ chấp thuận giao dịch giữa hai phương án: xác thực truyền thống 1 lớp và xác thực nâng cao bằng ma trận OTP 2 lớp. Toàn bộ tiến trình nghiên cứu, xây dựng mã nguồn demo và kiểm thử thực nghiệm được thực hiện liên tục trong khoảng thời gian 6 tháng, từ tháng 2 năm 2023 đến tháng 8 năm 2023.

Kết quả nghiên cứu và thảo luận

Những phát hiện chính

Nghiên cứu đã ghi nhận ba phát hiện thực nghiệm mang tính đột phá về độ an toàn, chi phí và hiệu quả vận hành:

  • Không gian tìm kiếm mã xác thực khổng lồ: Khi hệ thống đưa ra thử thách ngẫu nhiên tại 3 vị trí tọa độ bất kỳ trong 64 ô ma trận, không gian tổ hợp khóa đạt con số 68.719.476.736 khả năng có thể xảy ra. Điều này làm giảm xác suất đoán trúng của kẻ tấn công xuống dưới 0,000001% trong khung thời gian giới hạn từ 15 đến 30 giây.
  • Tối ưu hóa chi phí vận hành ở mức vượt trội: So với giải pháp tin nhắn SMS OTP tốn kém trung bình từ 300 đến 500 đồng cho mỗi lượt xác thực và thiết bị E-Token phần cứng có giá thành từ 200.000 đến 400.000 đồng mỗi đơn vị, giải pháp thẻ ma trận ngẫu nhiên giúp cắt giảm xấp xỉ 98% ngân sách công nghệ của đơn vị đào tạo.
  • Tỷ lệ giao dịch an toàn và kiểm soát lỗi tuyệt đối: Cơ chế bảo vệ đa tầng giúp hệ thống phát hiện 100% các phiên truy cập giả mạo. Sau 3 lần nhập sai mã OTP liên tiếp, giao dịch sẽ tự động bị hủy; nếu tài khoản tiếp tục đăng nhập sai 3 lần, hệ thống sẽ tự động khóa để bảo vệ dữ liệu với tỷ lệ xác thực thành công của người dùng chính chủ đạt 98,5% ngay trong lần nhập đầu tiên.

Thảo luận kết quả

Các kết quả thực nghiệm chứng minh rằng ma trận mật khẩu ngẫu nhiên hoạt động như một kênh xác thực hai yếu tố độc lập mà không phụ thuộc vào kết nối viễn thông hay thiết bị điện tử phức tạp. Dữ liệu đối chiếu được mô tả chi tiết thông qua bảng so sánh hiệu năng giữa hai phương án: Phương án 1 truyền thống chỉ đạt mức độ an toàn cơ bản với rủi ro lộ mật khẩu cao, trong khi Phương án 2 tích hợp Ma trận OTP đạt điểm an toàn tối đa với chi phí gần như bằng 0 đồng.

Bên cạnh đó, dữ liệu có thể được trực quan hóa qua biểu đồ cột thể hiện thời gian phản hồi trung bình của người dùng đạt 18,4 giây (nằm trọn trong khung an toàn 15 đến 30 giây), và biểu đồ đường biểu diễn sự sụt giảm triệt để của các truy cập bất thường sau khi kích hoạt xác thực ma trận. So với các công trình nghiên cứu lý thuyết trước đây vốn chủ yếu tập trung vào lĩnh vực thương mại điện tử, luận văn đã hiện thực hóa thành công mô hình này vào môi trường quản lý đào tạo trực tuyến, giải quyết trọn vẹn sự cân bằng giữa tính bảo mật nghiêm ngặt và tính khả thi tài chính.

Đề xuất và khuyến nghị

Dựa trên kết quả thực nghiệm, luận văn đề xuất 4 nhóm giải pháp trọng tâm nhằm hoàn thiện và nhân rộng hệ thống:

  • Nâng cấp thuật toán sinh mã và mở rộng kích thước ma trận: Đội ngũ kỹ thuật phần mềm cần triển khai mở rộng bảng ma trận lên kích thước 10 hàng và 10 cột hoặc tăng độ dài chuỗi ký tự tại mỗi ô lên 3 đến 4 ký tự nhằm nâng dung lượng không gian khóa lên hơn 1.000 tỷ tổ hợp, hoàn thành trong quý 4 năm 2023.
  • Tích hợp toàn diện vào cổng thông tin đào tạo điện tử: Phòng Đào tạo cùng Trung tâm Công nghệ thông tin chủ trì kết nối API xác thực ma trận OTP vào 100% các phân hệ đăng ký học tín chỉ, nộp bài thi và công bố điểm thi, hướng tới phục vụ trên 15.000 sinh viên trong vòng 6 tháng đầu năm 2024.
  • Chuẩn hóa quy trình cấp phát và số hóa thẻ bảo mật: Ban Giám hiệu và các văn phòng khoa ban hành quy chế bảo vệ bảng ma trận cá nhân, triển khai cấp phát thẻ được mã hóa trực tiếp cho giảng viên và sinh viên, phấn đấu giảm tỷ lệ khiếu nại hoặc mất thẻ xuống dưới 1% trong năm học 2023-2024.
  • Thiết lập hệ thống giám sát và tự động cảnh báo xâm nhập: Bộ phận an ninh mạng xây dựng module tự động phát hiện các phiên đăng nhập thất bại quá 3 lần và gửi cảnh báo thời gian thực về máy chủ quản trị trong vòng 5 giây, áp dụng chính thức từ quý 1 năm 2024.

Đối tượng nên tham khảo luận văn

Nội dung và kết quả của luận văn mang lại giá trị thực tiễn cao cho 4 nhóm đối tượng sau:

  • Cán bộ quản trị hệ thống và chuyên gia an toàn thông tin tại các trường đại học: Nắm bắt kiến trúc phần mềm và thuật toán demo để triển khai giải pháp xác thực hai lớp chi phí thấp, tối ưu hóa ngân sách bảo mật hàng năm cho nhà trường.
  • Lãnh đạo cơ sở giáo dục và cán bộ quản lý đào tạo trực tuyến: Tham khảo mô hình quy trình tổ chức điểm danh, thi học phần và quản lý bảng điểm an toàn nhằm đáp ứng các tiêu chuẩn kiểm định chất lượng đào tạo số.
  • Học viên cao học và nghiên cứu sinh ngành Công nghệ thông tin: Khai thác kho tư liệu tham khảo phong phú về mật mã học ứng dụng, cơ chế Challenge-Response và phương pháp chuyển giao OTP trong môi trường ứng dụng web.
  • Doanh nghiệp và tổ chức quy mô vừa và nhỏ: Ứng dụng mô hình xác thực ma trận mật khẩu vào hệ thống dịch vụ nội bộ nhằm thay thế dịch vụ tin nhắn SMS OTP đắt đỏ, giúp tiết kiệm từ 50 đến 80 triệu đồng chi phí vận hành mỗi năm.

Câu hỏi thường gặp

Bảng ma trận mật khẩu ngẫu nhiên trong nghiên cứu có cấu trúc như thế nào?
Bảng ma trận được thiết kế gồm 8 hàng ký hiệu từ A đến H và 8 cột đánh số từ 1 đến 8, tạo ra 64 ô chứa dữ liệu. Mỗi ô lưu trữ 02 ký tự ngẫu nhiên lấy từ tập hợp 35 ký tự gồm 26 chữ cái tiếng Anh và 9 chữ số từ 1 đến 9, loại bỏ chữ số 0.

Tại sao phương pháp ma trận OTP lại an toàn hơn mật khẩu tĩnh truyền thống?
Mật khẩu tĩnh chỉ cung cấp 1 lớp bảo vệ và rất dễ bị lộ qua mã độc hoặc tấn công lừa đảo. Ma trận OTP thiết lập lớp bảo mật thứ hai với hơn 68 tỷ tổ hợp ngẫu nhiên. Khi đăng nhập, hệ thống yêu cầu cung cấp giá trị tại 3 tọa độ ngẫu nhiên trong 15 đến 30 giây, ngăn chặn triệt để hành vi mạo danh.

Hệ thống xử lý như thế nào khi người dùng nhập sai mã xác thực tọa độ?
Nhằm phòng chống các cuộc tấn công dò quét tự động, hệ thống giới hạn tối đa 3 lần nhập mã OTP. Nếu nhập sai quá 3 lần, giao dịch hiện tại sẽ lập tức bị hủy bỏ. Nếu người dùng tiếp tục đăng nhập hệ thống thất bại 3 lần, tài khoản sẽ tự động bị khóa và phải liên hệ quản trị viên để mở lại.

Giải pháp này giúp tiết kiệm chi phí ra sao so với SMS OTP và Token phần cứng?
Mỗi tin nhắn SMS OTP tiêu tốn từ 300 đến 500 đồng cước viễn thông, trong khi thiết bị phần cứng E-Token có giá từ 200.000 đến 400.000 đồng mỗi chiếc. Thẻ ma trận ngẫu nhiên được cấp phát trực tiếp hoặc lưu trữ số hóa với chi phí gần như bằng 0 đồng, giúp giảm hơn 95% chi phí vận hành.

Chương trình phần mềm demo đã được ứng dụng thực nghiệm trên những tác vụ nào?
Hệ thống demo được tích hợp thử nghiệm thành công trên cổng thông tin quản lý đào tạo tại Khoa Công nghệ thông tin cho 120 tài khoản. Phần mềm hỗ trợ 4 quy trình nghiệp vụ cốt lõi gồm: điểm danh lớp học, nộp bài thi trực tuyến, nộp bảng điểm giảng viên và tra cứu thông tin học tập an toàn.

Kết luận

  • Luận văn đã hoàn thiện trọn vẹn cơ sở lý thuyết về giải pháp chuyển giao mật khẩu một lần OTP thông qua ma trận mật khẩu ngẫu nhiên 64 ô an toàn.
  • Xây dựng thành công phần mềm demo hoạt động ổn định trên nền tảng web, tích hợp trực tiếp vào hệ thống quản lý dạy và học trực tuyến.
  • Chứng minh tính ưu việt về bảo mật với không gian tìm kiếm hơn 68 tỷ khả năng, loại bỏ nguy cơ mạo danh và tiết kiệm xấp xỉ 98% chi phí triển khai.
  • Chuẩn hóa quy trình xác thực hai yếu tố cho 4 nghiệp vụ trọng yếu: điểm danh trực tuyến, nộp bài thi, giao nhận bảng điểm và quản lý tài khoản.
  • Đề xuất lộ trình mở rộng quy mô thử nghiệm cấp Trường phục vụ hơn 15.000 sinh viên tại Trường Đại học Mở Hà Nội trong giai đoạn 2023-2024.

Trong giai đoạn tiếp theo từ quý 4 năm 2023 đến hết năm 2024, việc mở rộng triển khai thử nghiệm trên toàn bộ hệ thống quản lý đào tạo trực tuyến của nhà trường là bước đi cấp thiết. Các nhà quản lý, đơn vị đào tạo và nhà phát triển quan tâm có thể liên hệ trực tiếp với nhóm tác giả tại Khoa Công nghệ thông tin để tiếp cận mã nguồn demo và hợp tác chuyển giao công nghệ.