Dviejų veiksnių autentifikavimo iliustracija
SMS kodas, autentifikavimo programėlė ar fizinis raktas: kuris 2FA būdas saugiausias?
Dviejų veiksnių autentifikavimas yra viena efektyviausių paprastų priemonių apsaugoti paskyrą, tačiau visi 2FA metodai nėra vienodai saugūs. SMS kodas, programėlėje generuojamas kodas, „push“ patvirtinimas ir fizinis saugumo raktas saugo nuo skirtingų grėsmių.
Jei paslauga leidžia rinktis, verta suprasti hierarchiją: geriausia apsauga paprastai yra „passkey“ arba FIDO2 saugumo raktas, toliau – autentifikavimo programėlė, o SMS kodas yra geriau nei nieko, bet turi daugiau silpnų vietų.
NIST skaitmeninės tapatybės gairėse skirtingi autentifikavimo metodai vertinami pagal atsparumą perėmimui ir „phishing“ atakoms.
Kuo skiriasi pagrindiniai metodai
SMS kodas. Patogu ir plačiai palaikoma, tačiau numerį galima perimti per SIM swap ataką, o vartotoją galima apgauti įvedant kodą netikrame puslapyje.
TOTP programėlė. „Google Authenticator“, „Microsoft Authenticator“, „2FAS“ ir kitos programėlės generuoja kodą lokaliai. Tai pašalina mobiliojo operatoriaus grandį, tačiau kodą vis tiek galima išvilioti realaus laiko „phishing“ svetainėje.
Push patvirtinimas. Patogus, bet vartotojai gali tapti „MFA fatigue“ aukomis – užpuolikas daug kartų siunčia patvirtinimo prašymą tikėdamasis, kad žmogus vieną kartą netyčia paspaus „Approve“.
FIDO2 saugumo raktas arba passkey. Autentifikacija susieta su konkrečiu domeno adresu, todėl netikra svetainė negali tiesiog pavogti įvedamo kodo. Tai stipriausia apsauga nuo įprasto „phishing“.
TechNaujienos.lt jau išsamiai paaiškino, kaip veikia „passkeys“. Jei jūsų svarbiausia paskyra juos palaiko, tai dažnai geriausias pasirinkimas.
Ką pasirinkti praktiškai
El. paštui, slaptažodžių tvarkyklei, bankui ir pagrindinei „Google“, „Apple“ ar „Microsoft“ paskyrai verta naudoti stipriausią prieinamą metodą. Jei galima – passkey ar fizinį raktą. Jei ne – autentifikavimo programėlę.
SMS 2FA nereikia išjungti vien todėl, kad egzistuoja saugesni metodai, jei alternatyvos nėra. Slaptažodis + SMS daugeliu atvejų vis tiek yra geriau nei vien slaptažodis.
Svarbu ir atkūrimas. Turėkite atsarginius kodus saugioje vietoje arba antrą saugumo raktą. Kitaip labai saugi paskyra gali tapti saugi ir nuo jūsų pačių.
Dar viena taisyklė: niekam nesakykite vienkartinio kodo, net jei skambinantis žmogus prisistato banko ar paslaugos darbuotoju. Legitimi paslaugų teikėjai neturėtų prašyti perduoti prisijungimo patvirtinimo kodo telefonu.
2FA nėra vienas konkretus produktas – tai principas, kad vien pavogto slaptažodžio nepakaktų. Kuo antras veiksnys labiau atsparus „phishing“, tuo daugiau realios apsaugos jis suteikia.
Kaip vertinate šį straipsnį?
Prenumeruokite mūsų „YouTube“ kanalą ir mėgaukitės įdomiais vaizdo reportažais apie mokslą ir technologijas.
Trumpai, aiškiai ir be triukšmo – gaukite svarbiausias technologijų ir mokslo naujienas pirmieji.
DIENOS SKAITOMIAUSI
Kaip apsaugoti telefoną nuo įsilaužimo: svarbiausi nustatymai, kuriuos verta įjungti
2Ką daryti pametus arba pavogus telefoną: „Android“ ir „iPhone“ žingsnis po žingsnio
3Kaip patikrinti, ar jūsų el. paštas ir slaptažodis pateko į duomenų nutekėjimą
4Kiek kWh energijos kaupiklio reikia namui? Paprastas skaičiavimas pagal elektros vartojimą
5Telefonas sušlapo? 7 veiksmai, kurie gali išgelbėti įrenginį
NAUJAUSI
Taip pat skaitykite
Atrinkome panašius straipsnius, kurie gali jums patikti.