mxh

Một bức ảnh rất có tính biểu tượng! Nghi phạm có vẻ như bị cận thị nặng, cách cỡ 120 mét vẫn bắn trượt, dù chỉ trượt một vài cm. Ông Trump xem như cao số, và mật vụ Mỹ như thường lệ, phản ứng chậm chạp và rườm rà. Nhân sự việc nói về sự khác biệt của mật vụ Mỹ và mật vụ Nga. Mật vụ Mỹ, trông hầm hố từ cơ bắp cho đến trang bị, từ gọng kính đen cho đến gương mặt nhìn rất là “ngầu”! Nhưng người có kinh nghiệm nhìn vào là thấy, để có được vẻ ngầu đó là họ phải tập luyện rất nhiều, nhiều đến mức đã trở thành “nô lệ” cho cái “thần thái” đó từ lâu rồi, “ngầu” nhưng thực ra éo có sức sống, nhìn rất “plastic”, như đa số những gương mặt trên mạng xã hội hiện nay vậy! Cái chữ “nhựa – plastic” nói lên sự đơ cứng về thể xác lẫn xơ cứng của tâm hồn! Bạn nhìn các vệ sĩ của tt. Putin mà xem, họ mới thật sự có sức sống!

Như thủ tướng Hungary – Fico, người cũng vừa mới bị bắn xong, nhận định: các phe phái bây giờ hiếm khi trực tiếp nhúng tay vào vụ việc, nhưng họ kích động, bày mưu, dẫn đường cho người khác làm, mà số lượng những thằng khùng, điên bị xúi bẫy bởi MXH bây giờ thì vô số, những người từ lâu đã bị MXH khoét rỗng về phần hồn, trong một phút giây bột phát hành động để cảm thấy mình được làm người “có giá trị”! Qua vụ việc thấy chính trị Mỹ nó giống hệt mạng xã hội Việt Nam, suốt ngày nói chuyện gái gú, nhưng thoắt một cái, bỗng dưng “biến hình – transfigurate” trở thành chính chuyên, đường hoàng như đúng rồi vậy! Hoặc kiểu giống hệt đám ngáo làm clip, viết bài ca tụng Minh Tuệ, am hiểu Phật pháp này nọ, hôm sau post ảnh khoe bikini và du lịch sang chảnh, cũng thản nhiên như không vậy!

cccd, 2

Smart-card – thẻ chip là gì? Ngày xưa đơn giản là một cái thẻ nhớ lưu trữ thông tin, ngày nay là một cái máy tính thực sự, có CPU, RAM, ROM… được tích hợp trên một cái thẻ, chức năng là mã hóa và giải mã! Có nhiều phương pháp mã hóa khác nhau dùng được với smart-card, phổ biến là Private/Public keys (nhưng cũng có thể là những phương pháp khác). Smart-card là phương tiện để lưu trữ những cái keys – khóa này, không cho người khác đọc được! Muốn đọc phải xẻ con chip ra và kết nối vật lý với các mạch bên trong! Vì lý do đó nên từng có loại smart-card bên trong có chứa khí cháy (khi tiếp xúc với không khí), xẻ con chip ra là nó sẽ bắt cháy, hũy chip! Cũng vì đó mà đám tội phạm đã tìm cách xẻ con chip bên trong hộp chân không để nó không cháy!

Dữ liệu gởi vào cho smart-card mã hóa/giải mã, xong gởi ra trở lại, không bộc lộ key ‘B’ lưu bên trong. Nhưng do kích thước vật lý như thế nên thẻ chip chỉ có khả năng xử lý tối đa vài KB dữ liệu một lúc, không có khả năng thao tác đến MB, GB. Nên thực ra khi dùng smart-card, người ta chỉ xác minh một lần đầu, nếu xác minh đúng, các ứng dụng (các bên tham gia kênh thông tin cần mã hóa) sẽ dùng một key khác là ‘C’, và thường là xài một phương pháp mã hóa khác, để xử lý cho nhanh lẹ với lượng dữ liệu lớn, chứ không thực sự dùng đến cái key ‘B’ lưu trong chip. Cứ như thế, định kỳ key ‘C’ sẽ được thay đổi để bảo đảm an toàn, và key ‘B’ có vai trò mã hóa, bảo vệ key ‘C’ khi trao đổi, phân phối ‘C’ giữa các bên tham gia kênh thông tin!

Mã hóa Private/Public keys là gì? Bộ CA sẽ cấp cho mỗi người một mã công khai – public key ‘A’, lưu công khai trên web, ai cũng đọc được, và một mã bí mật – private key ‘B’, lưu trong smart-card – CCCD. Mã hóa Private/Public key có tính 2 chiều: dữ liệu đã được mã hóa bằng public key ‘A’ thì chỉ ai có private key ‘B’ mới giải mã được. Chiều ngược lại cũng đúng, dữ liệu đã mã hóa và có thể giải mã thành công nhờ public key ‘A’ thì xác nhận là chỉ có thể được mã hóa, gởi đi từ người có private key ‘B’ chứ không thể là ai khác! Việc này được gọi là ký – sign, và đó là lý do tại sao Private / Public keys vừa được dùng để mã hóa/giải mã (encrypt / decrypt), vừa được dùng để ký xác minh (sign, authenticate). Muốn xác minh chính chủ thì làm thế nào?

Đầu tiên ứng dụng sẽ yêu cầu thẻ chip mã hóa một thông điệp ngắn, ví dụ như “Are You ABCD?” dùng private key ‘B’, rồi gởi đến trang của BCA yêu cầu xác minh, nếu giải mã bằng public key ‘A’ trả về đúng chuỗi “Are You ABCD?” thì xác nhận đây chính là người có số CCCD là ABCD, cũng là người sở hữu khóa công khai ‘A’ và khóa bí mật ‘B’. Những điều này tương đối đơn giản, nhưng không phải ai cũng hiểu rõ ràng, ngay cả người làm trong ngành CNTT đôi khi đọc cũng thấy hoang mang! Nói ngắn gọn là: mã hóa bằng khóa ‘A’ thì chỉ là… mã hóa, nhưng mã hóa bằng khóa ‘B’ thì gọi là ký – sign, và đây là chữ ký an toàn, không ai khác ngoài người sở hữu khóa ‘B’ có khả năng như thế! Vì sao mã hóa Private / Public keys có khả năng kỳ diệu đến vậy!?

Mã hóa Private/Public keys, cụ thể là ‘phiên bản’ RSA phát minh năm 1977 bởi Ron Rivest, Adi Shamir và Leonard Adleman được xem là một thành tựu lớn trong ngành Khoa học máy tính. Đi sâu vào chi tiết thì có nhiều chuyện phức tạp, nhưng ý tưởng chung đơn giản đến nỗi hầu như ai học hết cấp 3 cũng đều có thể hiểu được! Public key ‘A’ chính là tích của 2 số nguyên tố rất lớn A = a x b, nếu chỉ biết A thì rất khó tìm ra a và b, do năng lực của các hệ thống máy tính hiện hữu không đủ để giải bài toán khai triển lũy thừa này! Mà sao lại nói nhiều về chuyện thẻ chíp và mã khóa Private / Public keys như vậy!? Ở các nước như Trung Quốc, xác minh danh tính online được xem là dịch vụ cơ bản cung cấp cho toàn dân! Ngược lại, ở một số nước như Mỹ…

Việc xác minh (ví dụ như SSL) là khá tốn kém và phải trả một số tiền hàng năm (tiền này là trả cho nhân viên đi xác minh, cũng phải trả cho cả bảo hiểm). Còn ở ta thì… không biết chắc là loại nào, các bạn biết rồi đấy, liên quan đến các vấn đề kỹ thuật thì BCA thông minh vô cùng, họ hoàn toàn không dốt chút nào! Còn khi ta cảm thấy họ “dốt”, khi mà khi ngôn từ cứ nhộn nhạo cả lên, thì chính là… họ ỡm ờ như thế! Như luật PCCC mới, muốn tìm loại vật liệu chống cháy thỏa mãn yêu cầu của BCA thì hơi khó á, mời họ cafe thì họ sẽ chỉ cho, rồi ai bán các loại vật liệu PCCC đó!? Chỉ có ở Việt Nam mới có tình trạng dùng thông tin như “hàng hóa”, nên nhiều việc nó cứ trầy trật! Trong khi nhu cầu xác minh chính danh, chính chủ là vô cùng bức thiết!

Nhưng ‘chính danh’ theo em là một cuộc chiến còn khó hơn Một mình chống lại Mafia – Bạch tuộc, nói theo ngôn ngữ bộ phim truyền hình Ý phát hành những năm 80. Vì con “bạch tuộc” này nó vô hình vô ảnh, nó không phải là một cá nhân, phe phái, một tầng lớp hay tổ chức cụ thể nào, mà nó là cái tính “đa nhân cách” của người Việt: luôn có muôn ngàn bộ mặt khác nhau, luôn rình mò la liếm, luôn “ta đây biết rồi”, cứ hở ra là giở trò lưu manh vặt! Như vụ chính chủ với số điện thoại đó, nói tới nói lui rồi đâu lại vào đấy, có làm được đâu, nhu cầu ‘ám muội’ của số đông nó quá lớn mà! Vạn sự khởi đầu nan, chỉ cần đặt được viên đá “chính danh” đầu tiên, khi nền tảng kỹ thuật đã vững rồi thì đến một lúc, người ta có muốn gian cũng không được!

gazyr

Facebook nhắc ngày này năm trước… Những cái ống gắn trên ngực áo choàng Cossack là gì!? Nguyên gốc ngày xưa thời còn xài súng nạp đạn từ đầu nòng (muzzle loading) những cái ống đó gọi là “Gazyr”, được làm bằng gỗ, ống sậy, chứa sẵn thuốc súng và đầu đạn, được thiết kế để không bị ướt khi trời mưa, tuyết…

Và để có thể nạp đạn nhanh trên lưng ngựa! Đến khi đạn hiện đại xuất hiện, chúng mất đi vai trò cũ, được chuyển sang dùng làm ống đựng thuốc lá, hoặc trở thành vật trang trí đơn thuần và được làm rất cầu kỳ, tinh xảo! Đồ vật của hơn 500 năm trước vẫn còn lại đến ngày nay, một dạng skeuomorph – “ruột thừa”!

cccd, 1

Xưa đọc Hồng Lâu Mộng, thích nhất là cái câu: Trần trùi trụi đi về không vướng víu! Bây giờ đi ra đường phải “vướng” đủ thứ, nào là khóa nhà, khóa xe, nào là điện thoại, ví tiền, giấy tờ… Trước không đánh giá đúng công nghệ NFC và CCCD, nghĩ rằng các đầu đọc NFC không đủ nhiều! Hiện tại hầu như smart phone nào cũng có đầu đọc NFC, từ iPhone 6 là đã có rồi, hầu hết các máy POS mới cũng có NFC! Tương lai khả kiến: chỉ 1 thẻ thay thế toàn bộ giấy tờ!

Thậm chí tiến tới mở khóa nhà, khởi động xe, mua bán, hợp đồng tất cả chỉ 1 thẻ! Thực ra thì đến đó rồi vẫn còn vướng víu nhiều lắm, chưa “trần trùi trụi” được đâu, hay có khi còn vướng hơn!? Nói xa xôi là vậy, nhưng nói gần gần là có thể cưỡng bức chính danh trên MXH: làm ơn làm ra luật phải xác minh nhân thân bằng CCCD trên Facebook! Bài báo này hiểu rất về sinh trắc – biometric, xác thực CCCD – thẻ chip – smartcard qua NFC không phải là sinh trắc!

3D printing

Chụp ảnh đề lưu giữ kỷ niệm là xưa rồi, giờ phải là in mô hình 3D! Gia đình, vợ chồng, cặp đôi, bạn bè, etc… có thể đứng vào máy cho nó quét 3D rồi in ra cái mô hình mini nhìn sống động như thật, từ chi tiết, màu sắc cho đến cả… hình xăm! Công nghệ đang bùng nổ ở TQ, Hàn, Mỹ và nhiều nước khác. Chắc chắn nhu cầu về kiểu tạo hình này là rất lớn, dù giá cả còn hơi mắc! Chuyện quét hình 3D thì rất dễ, nhưng có nơi dùng công nghệ in 3D không màu, in xong tô màu lên, còn TQ không hiểu làm cách gì, hình như không phải in mà là đúc, mẫu tạo ra có màu sẵn!

tcotlt456@ctkmbbct789

Từ gần 20 năm trước, tôi đã làm việc trên những ứng dụng webcam theo dõi các cử động 3D của khuôn mặt, và phủ lên đó những lớp skin, mask, avatar, và làm hoạt hình 3D dùng DirectX mô phỏng các cử động, cảm xúc như thật của khuôn mặt! Đó là chuyện của 20 năm trước, giờ đã tiến bộ không biết bao nhiêu lần! Nên qua mặt FaceID không phải là chuyện khó, chỉ cần 2, 3 tấm ảnh và một tay designer dùng Autodesk Maya loại khá là có thể phục dựng mô hình 3D khuôn mặt của ai đó, thậm chí có thể làm cái mô hình nói năng như thật!

FaceID, phiên bản của Apple làm có thể xem là khá an toàn, là do iPhone / iPad có cảm biến LIDAR có thể dựng mô hình 3D của khuôn mặt rất chi tiết! Nhưng những loại FaceID khác, do những hãng khác hay do các bank tự làm thì chưa chắc nhé! Nói thật, tôi hoàn toàn không có lòng tin vào các loại FaceID. Nói thế này cho dễ hiểu: tôi thà đặt lòng tin vào một thứ ở trong đầu tôi (mật khẩu) là cái tôi biết, nó hiện diện vô hình, vô ảnh trong tâm trí tôi, còn hơn là đặt lòng tin vào những cái hữu hình mà ai ai cũng thấy, và vô cùng dễ làm giả!

Nên cứ để cho chúng nó, những loại thiểu năng ưa tỏ ra nguy hiểm, thử dùng “độc tâm thuật” đọc mật khẩu trong đầu tôi xem có được không?! Việc tạo ra mật khẩu an toàn nhưng dễ nhớ không khó như mọi người nghĩ, dưới đây là một cái mẹo, giả sử bạn nhớ 1 câu thơ: Thiện căn ở tại lòng ta, Chữ tâm kia mới bằng ba chữ tài, thì lúc đó mật khẩu sẽ đặt là: Tcotlt456@Ctkmbbct789, là chữ viết tắt của các từ trong câu thơ, thêm vào đó một số chữ số, chữ viết hoa hay ký tự đặc biệt tùy ý! Như thế sẽ có mật khẩu an toàn nhưng dễ nhớ!

Mà câu thơ tôi dùng để làm mật khẩu đó, trừ khi bạn đi đến Thư viện quốc gia, tìm đúng cuốn sách cổ đó, lật đúng trang đó, và bạn phải đọc được chữ Hán nữa, thì sẽ thấy nó ở đó, chứ tìm khắp trên internet không có đâu! Nói dài dòng chút về quản lý mật khẩu, thực sự tôi cũng không có lòng tin với những thứ như LastPass, 1Password, ai đời lại lưu pass của mình trên cloud, có ai còn nhớ vụ rò rỉ dữ liệu của LastPass cách đây 2 năm!? Một cách khá hay là dùng công nghệ open – source đã được kiểm chứng kỹ là KeePassX để lưu mật khẩu!

Một phương pháp hiện đại phổ biến những năm gần đây là FIDO – Passkey, dùng khóa bí mật lưu trữ trên thiết bị. Đây là cách mới hứa hẹn rất tiện lợi, bạn thậm chí không cần phải nhớ gì cả! Nhưng một lần nữa, nếu thiết bị – nơi lưu passkey (usb-key, điện thoại) bị mất thì phải làm sao!? Không có giải pháp nào khác là phải có một cái nữa để dự phòng, một cái treo ở móc chìa khóa, một cái… bỏ trong két sắt ngân hàng! Nói tới nói lui, tôi chẳng tin cái gì khác ngoài cái thứ “lai vô ảnh, khứ vô hình” nằm trong đầu tôi, đó chính là… mật khẩu!

đạo diệc hữu đạo

Tại sao các camera quay lén đều nhấp nháy cho người ta biết, chẳng lẽ đám rình mò nó ngu đến vậy!? Nguyên nhân đa số là hàng rẻ tiền TQ, mà TQ thì họ làm đúng cái câu: Đạo diệc hữu đạo – 盜亦有道 – lưu manh cũng phải có nguyên tắc đạo đức riêng! Bạn nghĩ ở TQ, sản xuất ra loại hàng hóa như vậy mà chính quyền không biết sao!? Chẳng qua là nó mắt nhắm mắt mở cho làm, nhưng mày phải có cái “dấu hiệu nhận biết” cho rõ ràng vào! Đó gọi là lưu manh cũng phải có giới hạn, chứ không như ở VN, chúng nó sẽ xuống thấp chẳng có giới hạn nào! Cũng như áo Gucci giả vậy, mày phải in cái chữ Gucci thật bự vào, cho người ta biết đây là hàng giả, mày không làm thì sẽ biết tay tao! Cũng như xưa đọc truyện Thủy Hử, Lâm Xung làm giáo đầu của 80 vạn cấm quân vậy! Lấy đâu ra con số gần cả triệu cấm quân như thế, số lượng cấm quân qua các thời đại ở TQ chưa bao giờ quá 4, 5 vạn!

Đó chính là “dấu hiệu nhận biết”, tác giả đã cố tình “ám tả” cho thấy đây là “văn”, là hư cấu, không phải “sử” nhé! Chỉ có thiểu năng, trì độn mới nghĩ rằng có thể dùng những cái đó lừa người khác, chính nhà sản xuất đã ra ám hiệu rõ ràng như vậy còn gì?! Đương nhiên không loại trừ có những loại camera xịn không dò ra được, nhưng đó đã là một cấp độ khác, mà những đứa lưu manh ở cấp độ đó thì hầu như chúng nó không quan tâm đến chuyện “mông & vú” nữa! Bằng vào cái câu “đạo diệc hữu đạo” là cho thấy một xã hội có trật tự rõ ràng, cho dù là loại “trật tự trong hỗn loạn”, nơi mà ngay cả đám tội phạm cũng ý thức được vị trí của mình trong xã hội, và cũng tự ý thức được xã hội có nhiều thang giá trị khác biệt, không phải đâu đâu cũng chỉ có đầu trộm đuôi cướp! Nhưng VN thì vẫn còn chưa phải là nơi như thế, tâm thức mông muội như thủa hồng hoang, còn chưa tự luận ra được!

social engineering

Đây là một ví dụ (vừa mới xảy ra) về các chiêu trò social – engineering ngu xuẩn để ăn cắp tài khoản trên mạng xã hội! Một đứa bạn lâu không gặp gởi cái link nhờ vào bình chọn giúp cho đứa cháu đi thi tiếng Anh! Vừa nghe là biết không đúng rồi, nhưng tiếc gì một phiếu bình chọn, cũng làm theo, nhập tên Facebook, số điện thoại để bình chọn! Theo trình tự là nó sẽ gởi cho mình cái mã xác nhận bình chọn!

Sau đó chúng nó dùng tên và số điện thoại đã cung cấp để kích hoạt tính năng “Reset password Facebook”. Mịa, chỉ có mấy trò thiểu năng thế này mà cũng tính lừa người khác á?! Có reset password cũng không login vô được đâu, phí công vô ích! Ai đó nhắn bạn Chương dùm, có thể là tài khoản của bạn ấy đã bị xâm phạm nhé! Còn thật giả hay sự tình thế nào mình không cần biết, nguyên tắc là cứ block đã!

quyền bính

Đăng lại post này, hôm nay là ngày 4 tháng 7! Trường hợp của “Huy Đức”, ta có thể nhận thấy rằng, cũng giống hệt như mạng xã hội hiện đại, người ta có thể dấu dốt bằng cách tung hỏa mù thông tin, người ta có thể tỏ ra công bằng, khách quan bằng cách nhắc đi nhắc lại một vài cái “gạch đầu dòng” đơn giản. Thực tế lịch sử chưa bao giờ là đơn giản như thế! Qua cách hành văn, cách dựng truyện cho thấy sự thiếu hiểu biết về văn hóa bản địa, nhưng lại rất rành các thủ thuật truyền thông, cố tạo ra những cái “catchphrase” đơn giản để cho người khác có thể lặp lại một cách dễ dàng! Điều này cho thấy một văn hóa rặt Mỹ, nó hoàn toàn khác với người Pháp!

Các cha cố đạo người Pháp, một vài trong số họ thực sự đến sống và chịu đựng sự khó khăn với người dân, họ học ngôn ngữ bản xứ, họ có hiểu biết nhất định về lịch sử địa phương, điều này khiến cho họ ít nhất có được sự tin tưởng một bộ phận dân chúng! Còn các tay lái buôn, lái súng Mỹ thì thích ngồi từ xa và đưa ra ý kiến hơn, tôi nghĩ nó phải là như thế này, tôi nghĩ nó phải là như thế kia, và điều tôi nghĩ nó phải đúng! Còn nếu như nó không đúng… thì sau cuộc chiến, chúng ta sẽ đưa ra những kịch bản khác! Trong trường hợp Huy Đức này, cũng như đã thấy ở nhiều trường hợp khác, có thể nói rằng, sức mạnh của sự ngu dốt, nó thật sự rất đáng sợ!

faceid

Vài năm trước, có một ku “hàng xóm” chạy đến nhờ cài giúp phần mềm điện thoại! Cầm cái điện thoại Android hàng Tàu lên là mình thấy nó có vấn đề rồi, đèn camera cứ chớp nháy đều đặn, chứng tỏ đang ghi hình! Mở điện thoại lên thì y như dự đoán, toàn ảnh, phim sex… Không phải là tôi không hiểu sự việc đâu nhé, cầm cái điện thoại là tôi đã biết tỏng rồi. Nhưng nói là làm, tôi vẫn giúp người ta cài phần mềm, cài xong còn bảo đừng chơi cái trò “quay lén” thiểu năng thế nữa, chẳng lừa được ai đâu! Còn chuyện chúng nó đem video về cắt ghép chỉnh sửa thế nào tôi cũng éo thèm quan tâm!

Chẳng chứng minh được cái gì! Về FaceID, đây là một công nghệ rất yếu về an toàn, dễ bị qua mặt! Vấn đề của các hệ thống ngân hàng VN hiện tại bao gồm 2 việc: #1: App và web quá kém về chất lượng, đầy lỗi, chưa có một cái ngân hàng nào ở VN tôi dùng app mà không tìm ra lỗi! #2: Khách hàng quản lý mật khẩu kém, và ngân hàng không có biện pháp nào hiệu quả để khắc phục việc này! Nói về các phương pháp xác thực, thì mật khẩu vẫn là cái sẽ không bỏ đi được trong tương lai khả kiến, ít nhất là trong các ứng dụng đại trà!

Nên không thể đi sửa một vấn đề yếu kém bằng cách dùng một công nghệ còn yếu kém hơn! Việc bùng nổ các thủ đoạn lừa đảo dùng FaceID là có thể dự đoán được! Thay vì đi sửa vấn đề cũ bằng cách tạo ra vấn đề mới, sai đâu sửa đó, sửa đâu sai đó, thì nên quay về làm những chuyện cơ bản cho nó đúng đắn?! Yếu quyết của việc bảo mật cá nhân, đó chính là tìm cách biến một bí mật lớn thành bí mật nhỏ, và làm cho bí mật nhỏ này trở nên dễ lưu trữ, dễ thao tác! Ví dụ như doanh nghiệp dùng USB-key lưu chữ ký số để chứng thực hợp đồng!

Cái USB chính là bí mật nhỏ! Hay như PIN, FaceID, TouchID cũng xem là bí mật nhỏ, có vai trò tạm thời thay thế cho mật khẩu! Tương lai xa không dám nói, nhưng trung hạn, các loại FaceID, TouchID sẽ không có nhiều ứng dụng lớn, mà hướng đi đúng theo tôi là dùng các App để quản lý pass, ví dụ như KeePassX, Apple đang đi dần từng bước tích hợp tính năng này vào HĐH và tôi đoán là trong vài năm sắp đến, châu Âu sẽ ra luật bắt người dùng phải quản lý mật khẩu bằng app, và tìm cách “giáo dục – educate” người dùng có được thói quen tốt đó!