Chào mừng bạn đến với TiemDienThoai.com
Kiến thức · Bảo mật & Dữ liệu

Vì sao ứng dụng ngân hàng, ví điện tử thường bị loại khỏi bản sao lưu điện thoại

Phân tích cờ loại trừ dữ liệu nhạy cảm khỏi bản sao lưu và lý do bảo mật khiến ứng dụng tài chính luôn yêu cầu đăng nhập lại sau khi khôi phục máy.

Mục lục bài viết

Sau khi khôi phục điện thoại từ bản sao lưu, không ít người phát hiện các ứng dụng ngân hàng, ví điện tử hay ứng dụng xác thực vẫn nằm trên màn hình chính nhưng yêu cầu đăng nhập lại từ đầu, thậm chí phải thiết lập lại toàn bộ bảo mật hai lớp. Đây không phải lỗi của quá trình sao lưu mà là chủ đích của nhà phát triển ứng dụng, xuất phát từ chính sách bảo mật riêng của từng ứng dụng tài chính.

Cơ chế loại trừ dữ liệu nhạy cảm khỏi bản sao lưu

Cả iOS lẫn Android đều cung cấp cho nhà phát triển tùy chọn đánh dấu một số thư mục hoặc loại dữ liệu là “không sao lưu” (ví dụ thuộc tính exclude-from-backup trên Android hoặc isExcludedFromBackup trên iOS). Ứng dụng ngân hàng, ví điện tử và các ứng dụng xác thực gần như luôn áp dụng cờ này cho dữ liệu phiên đăng nhập, khóa mã hóa cục bộ và token xác thực. Kết quả là khi hệ điều hành thực hiện sao lưu định kỳ, những dữ liệu này bị bỏ qua hoàn toàn dù ứng dụng vẫn được liệt kê trong danh sách ứng dụng đã cài đặt.

Vì sao nhà phát triển chủ động loại trừ

Lý do chính là giảm diện tấn công (attack surface). Nếu token đăng nhập hay khóa mã hóa của ứng dụng ngân hàng bị lưu trong bản sao lưu đám mây, kẻ tấn công chỉ cần chiếm được quyền truy cập tài khoản đám mây là có thể trích xuất dữ liệu đó mà không cần chạm vào thiết bị vật lý. Việc buộc người dùng đăng nhập lại và thiết lập lại xác thực trên mỗi thiết bị mới đảm bảo rằng quyền truy cập tài khoản tài chính luôn gắn với một phiên xác thực được tạo mới, có thể bị thu hồi độc lập, thay vì tồn tại vĩnh viễn trong một tệp sao lưu nằm ngoài tầm kiểm soát của ngân hàng.

Điều gì thực sự được giữ lại và điều gì mất đi

Trong hầu hết trường hợp, biểu tượng ứng dụng, vị trí sắp xếp trên màn hình chính và việc ứng dụng tự động được cài lại từ App Store hoặc Play Store vẫn diễn ra bình thường sau khi khôi phục, vì đây là dữ liệu ở cấp hệ điều hành chứ không phải dữ liệu nội bộ ứng dụng. Thứ mất đi là trạng thái đăng nhập, cài đặt sinh trắc học cho riêng ứng dụng đó, và đôi khi cả lịch sử giao dịch được lưu tạm cục bộ nếu ứng dụng không đồng bộ dữ liệu này lên máy chủ của chính họ. Dữ liệu giao dịch thực tế vẫn an toàn vì nó nằm trên hệ thống của ngân hàng, không phụ thuộc vào bản sao lưu điện thoại.

Hiểu nhầm thường gặp

“Ứng dụng ngân hàng bị lỗi vì không khôi phục đúng cách” là suy nghĩ không phản ánh đúng bản chất vấn đề. Việc phải đăng nhập lại không phải sự cố kỹ thuật trong quá trình khôi phục mà là kết quả của một quyết định thiết kế bảo mật có chủ đích từ phía nhà phát triển ứng dụng tài chính. Không có thao tác nào trên điện thoại có thể mang dữ liệu phiên đăng nhập ngân hàng trở lại qua bản sao lưu thông thường, kể cả khi khôi phục toàn bộ máy.

Xem thêm

Nội dung này thuộc cụm bài Sao lưu & khôi phục: tổng hợp bài viết. Xem thêm Khôi phục chọn lọc từng phần dữ liệu thay vì khôi phục toàn bộ máy: khi nào nên dùng.

Hoàng Gia Bảo - kỹ thuật viên trưởng
Tác giả phụ trách chuyên mục

Kỹ thuật viên trưởng — Kỹ thuật viên trưởng tại trung tâm sửa chữa, trực tiếp chẩn đoán và xử lý hàng nghìn ca lỗi điện thoại mỗi năm.

Xem hồ sơ và chuyên môn →
Bình luận bài viết

Để lại bình luận

Thông tin liên hệ chỉ dùng để phản hồi, không hiển thị công khai.