Bản tin công nghệ quốc tế · dịch tiếng Việt 16.09.2026 RSS
Phần cứng · Notebookcheck

Email công việc cũ vẫn tiếp tục hoạt động: Rủi ro bảo mật tiềm ẩn từ khuyến nghị của Google

Google và Microsoft khuyên quản trị viên giữ lại email của nhân viên đã nghỉ việc để chuyển tiếp thư, nhưng điều này tạo ra lỗ hổng bảo mật nghiêm trọng. Ai đọc được hộp thư đó có thể dùng tính năng quên mật khẩu để chiếm đoạt các tài khoản cá nhân liên kết, trong khi luật bảo vệ dữ liệu tại Đức coi hành vi này là vi phạm pháp luật.

Notebookcheck16.09.20268 phút đọc1 lượt đọc
Ảnh: Notebookcheck

Vào ngày làm việc cuối cùng, bạn bàn giao lại máy tính xách tay, chìa khóa và thẻ ra vào. Không ai nghĩ đến địa chỉ email vì chẳng có gì để trao trả. Nó nằm yên trên một máy chủ mà giờ đây do người khác quản lý.

Sẽ chẳng có vấn đề gì nếu địa chỉ email đó chỉ dùng cho công việc. Nhưng đối với nhiều người, nó còn đóng một vai trò thứ hai: địa chỉ khôi phục cho các tài khoản cá nhân. Một cửa hàng mua sắm, một dịch vụ phát trực tuyến, hay một tài khoản được tạo từ thời điểm email công việc được dùng nhiều nhất. Và bất kỳ ai đọc được địa chỉ đó đều có thể bấm nút "quên mật khẩu" trên các tài khoản này.

Google khuyến nghị điều này cho các quản trị viên

Tài liệu Workspace dành cho quản trị viên đề cập đến trường hợp này. Nó mô tả việc xóa tài khoản của nhân viên sắp nghỉ việc và sau đó gán địa chỉ email cũ làm biệt danh (alias) cho một nhân viên hiện tại. Mục đích là để các tin nhắn gửi đến địa chỉ cũ không bị biến mất mà sẽ đi thẳng vào hộp thư đến của tài khoản chính.

Đây không phải là vùng xám. Đó là khuyến nghị được ghi chép lại của nhà cung cấp, được cập nhật lần cuối vào ngày 10 tháng 9 năm nay. Từ phía công ty, điều này hợp lý vì các thắc mắc từ khách hàng sẽ không bị trôi đi. Google cũng đưa ra khoảng thời gian cho việc bàn giao này. Địa chỉ sẽ rời khỏi Workspace 20 ngày sau khi tài khoản bị xóa và cho đến lúc đó, nó có thể được gán cho người dùng được quản lý khác.

Cùng hướng dẫn đó cũng nói một điều khác. Google bảo các quản trị viên hãy xóa địa chỉ email và số điện thoại khôi phục của nhân viên sắp nghỉ việc, để người đó không thể dùng tính năng khôi phục mật khẩu để truy cập lại tài khoản công ty. Công ty được bảo vệ trước nhân viên cũ. Chiều ngược lại không xuất hiện trong hướng dẫn.

Microsoft cũng giữ cho địa chỉ email tiếp tục hoạt động

Hướng dẫn của Microsoft 365 cũng tương tự. Nó cho biết bạn có thể giữ cho địa chỉ email của cựu nhân viên hoạt động trong trường hợp khách hàng hoặc đối tác vẫn gửi thư tới đó. Tính năng chuyển tiếp sau đó đảm bảo tin nhắn đến tay người tiếp quản công việc.

Phương thức thứ hai mà Microsoft mô tả là chuyển đổi thành hộp thư chung (shared mailbox). Tất cả thư và mục lịch hiện có đều được giữ lại và nhiều người có thể mở chúng. Quyền hạn tương ứng gọi là Full Access (Toàn quyền truy cập). Nó cho phép tài khoản được chỉ định đọc và quản lý thư trong hộp thư của người khác.

Một lưu ý nhỏ trong cùng hướng dẫn đó quyết định tất cả. Với việc chuyển tiếp hoặc hộp thư chung, tài khoản của nhân viên sắp nghỉ việc không được xóa vì nó là mỏ neo cho thiết lập này. Do đó, niềm tin phổ biến rằng mọi thứ sẽ biến mất sau 30 ngày chỉ đúng khi có thao tác xóa. Với việc chuyển tiếp, địa chỉ sẽ chạy vô thời hạn.

Sức mạnh của một địa chỉ email đơn lẻ

Liệu việc có quyền truy cập vào địa chỉ email có đủ để chiếm đoạt tài khoản hay không còn tùy thuộc vào từng dịch vụ. Không có câu trả lời chung cho tất cả và đó là điểm thú vị.

Netflix mô tả hai con đường đặt lại mật khẩu trong phần trợ giúp của họ: qua email hoặc qua tin nhắn văn bản, và phương thức nhắn tin yêu cầu phải có số điện thoại lưu trong hệ thống. Nếu không có số điện thoại, chỉ còn lại con đường qua email. Liên kết sẽ hết hạn sau 24 giờ và trước thời điểm đó, một mình nó là đủ. Một tài khoản Microsoft sẽ gửi mã xác minh đến một trong những tùy chọn được lưu trữ. Nếu địa chỉ công việc là tùy chọn duy nhất được lưu, nó sẽ làm được việc.

Các nhà cung cấp khác không thể đánh giá qua các trang trợ giúp công khai của họ. PayPal chỉ đề cập đến việc kiểm tra bảo mật mà không nêu tên các phương thức, và trang trợ giúp của Amazon chặn các yêu cầu tự động. Do đó, tuyên bố rằng quyền truy cập email là đủ ở mọi nơi không thể được chứng minh. Một dịch vụ yêu cầu xác nhận lần thứ hai trong ứng dụng hoặc bằng khóa phần cứng lại là chuyện khác. Ở đó, nó là chưa đủ.

Cơ quan quản lý của Đức có góc nhìn khác

Đây là nơi lời khuyên của nhà cung cấp và luật pháp Đức va chạm với nhau. Ủy viên bảo vệ dữ liệu bang Saxony-Anhalt đã công bố hướng dẫn về nhân viên nghỉ việc vào tháng 8 năm 2025. Nó nêu ra điều ngược lại với những gì Google và Microsoft khuyên.

Hướng dẫn lập luận rằng hộp thư mang tên một cá nhân sẽ mất đi cơ sở hợp đồng ngay khi người đó rời đi, điều này kích hoạt nghĩa vụ xóa theo Điều 17 của Quy định Bảo vệ Dữ liệu Chung (GDPR). Do đó, việc chuyển tiếp thư cho người thay thế hoặc người kế nhiệm là không được phép, việc cấp cho họ quyền truy cập vào hộp thư cũng vậy. Theo quy định, ủy viên viết rằng việc vô hiệu hóa ngay lập tức là bắt buộc.

Hướng dẫn thậm chí còn lường trước trường hợp được mô tả ở đây. Tin nhắn riêng tư sẽ vẫn đến ngay cả khi việc sử dụng cá nhân hộp thư công việc bị cấm và những tin nhắn đó xứng đáng được bảo vệ. Việc chủ lao động truy cập vào chúng không có cơ sở pháp lý. Liệu bí mật viễn thông có áp dụng bổ sung hay không vẫn chưa ngã ngũ, vì các tòa án đã đưa ra các phán quyết khác nhau và chưa có quyết định nào từ tòa án tối đa.

Những điều đã được chứng minh và chưa được chứng minh

Không có vụ việc công khai nào ghi lại việc chiếm đoạt tài khoản cá nhân thông qua địa chỉ công việc vẫn tiếp tục chạy. Điều đó cần được ghi nhận. Những gì đã được chứng minh là cơ chế, cộng với hai trường hợp bên cạnh cho thấy kịch bản này sát thực tế đến mức nào.

Nhà nghiên cứu bảo mật Dylan Ayrey thuộc Truffle Security đã mua tên miền của một công ty khởi nghiệp đã giải thể vào tháng 1 năm 2025. Sau đó, anh ta tạo lại các tài khoản email của cựu nhân viên trên đó. Theo lời anh ta, điều đó giúp anh ta truy cập vào tài khoản ChatGPT, Slack, Notion và Zoom của họ, cũng như vào các hệ thống nhân sự lưu giữ số An sinh xã hội. Tập dữ liệu Crunchbase đã cung cấp cho anh hơn 100.000 tên miền của các công ty khởi nghiệp thất bại có sẵn để mua. Lập luận của anh ấy hoàn toàn có sức nặng, bởi vì một cá nhân không có cách nào bảo vệ dữ liệu đó sau khi rời đi. Google tranh cãi về cách đóng khung lỗ hổng bảo mật này và chỉ cho các nhà phát triển một định danh bất biến (immutable identifier) mà họ nên sử dụng thay cho địa chỉ email.

Trường hợp thứ hai đến từ chính diễn đàn hỗ trợ của Microsoft. Vào tháng 4 năm 2025, một người dùng mô tả việc bị khóa tài khoản Outlook đã duy trì trong 15 tuổi, vì địa chỉ khôi phục đã bị tắt cùng với công việc cũ. Hồ sơ học tập, giấy tờ nhập cư và đơn xin việc đang hoạt động đều nằm trong hộp thư đó. Trả lời của người điều hành rất ngắn gọn, vì các con đường thay thế chỉ hoạt động khi có địa chỉ thứ hai hoặc số điện thoại trong hồ sơ.

10 phút trước ngày làm việc cuối cùng

Hãy rà soát lại các tài khoản quan trọng và kiểm tra xem địa chỉ nào được lưu để khôi phục. Google giữ nó trong cài đặt bảo mật, Microsoft nằm dưới thông tin bảo mật, và các cửa hàng dịch vụ phát trực tuyến thường đặt nó ngay trong chính tài khoản.

Trợ giúp riêng của Google về các địa chỉ khôi phục chỉ nói rằng hãy chọn địa chỉ bạn thường xuyên sử dụng chứ không phải địa chỉ bạn dùng để đăng nhập. Nó không cảnh báo về các địa chỉ của chủ lao động. Bước đó là do bạn tự suy ngẫm.

Một chi tiết giúp mọi việc dễ dàng hơn. Sau khi thay đổi chi tiết khôi phục, Google vẫn tiếp tục gửi mã đến mục cũ trong bảy ngày nữa. Do đó, việc chuyển đổi ngay sau khi chuyển công tác sẽ để mở cả hai con đường trong một tuần. Hãy chuyển đổi trước khi chuyển công tác và rắc rối sẽ không bao giờ bắt đầu.

🔗 Bài gốc (tiếng Anh): Your old work email keeps running, and Google recommends it
Nguồn: Notebookcheck

Cùng chuyên mục · Phần cứng
Phần cứng

Canon ra mắt máy ảnh full-frame EOS R8 Mark II với chống rung 7,5 stop và quay video 4K60p

Canon vừa công bố EOS R8 Mark II, chiếc máy ảnh không gương lật full-frame nhẹ nhất của hãng tích hợp chống rung thân…

Notebookcheck · 3 phút đọc
Phần cứng

Microsoft công bố sự kiện về Windows và Surface diễn ra vào ngày 7 tháng 10

Microsoft chuẩn bị tổ chức sự kiện lớn tại San Francisco để bàn về tương lai của Windows và các thiết bị Surface. Sự…

The Verge · 1 phút đọc
Phần cứng

ASRock ra mắt máy tính mini nhỏ gọn trang bị CPU Intel Core 300 và RAM DDR5

ASRock vừa công bố dòng máy tính mini NUC BOX-300 cực kỳ nhỏ gọn, sử dụng vi xử lý Intel Core 300 dòng Wildcat Lake và…

Notebookcheck · 3 phút đọc