Pereiti prie pagrindinio turinio
Skip to content
SMS kodas, autentifikavimo programėlė ar fizinis raktas: kuris 2FA būdas saugiausias?

Dviejų veiksnių autentifikavimo iliustracija

SMS kodas, autentifikavimo programėlė ar fizinis raktas: kuris 2FA būdas saugiausias?

Dviejų veiksnių autentifikavimas yra viena efektyviausių paprastų priemonių apsaugoti paskyrą, tačiau visi 2FA metodai nėra vienodai saugūs. SMS kodas, programėlėje generuojamas kodas, „push“ patvirtinimas ir fizinis saugumo raktas saugo nuo skirtingų grėsmių.

REKLAMA

Jei paslauga leidžia rinktis, verta suprasti hierarchiją: geriausia apsauga paprastai yra „passkey“ arba FIDO2 saugumo raktas, toliau – autentifikavimo programėlė, o SMS kodas yra geriau nei nieko, bet turi daugiau silpnų vietų.

NIST skaitmeninės tapatybės gairėse skirtingi autentifikavimo metodai vertinami pagal atsparumą perėmimui ir „phishing“ atakoms.

REKLAMA

Kuo skiriasi pagrindiniai metodai

SMS kodas. Patogu ir plačiai palaikoma, tačiau numerį galima perimti per SIM swap ataką, o vartotoją galima apgauti įvedant kodą netikrame puslapyje.

TOTP programėlė. „Google Authenticator“, „Microsoft Authenticator“, „2FAS“ ir kitos programėlės generuoja kodą lokaliai. Tai pašalina mobiliojo operatoriaus grandį, tačiau kodą vis tiek galima išvilioti realaus laiko „phishing“ svetainėje.

Push patvirtinimas. Patogus, bet vartotojai gali tapti „MFA fatigue“ aukomis – užpuolikas daug kartų siunčia patvirtinimo prašymą tikėdamasis, kad žmogus vieną kartą netyčia paspaus „Approve“.

REKLAMA

FIDO2 saugumo raktas arba passkey. Autentifikacija susieta su konkrečiu domeno adresu, todėl netikra svetainė negali tiesiog pavogti įvedamo kodo. Tai stipriausia apsauga nuo įprasto „phishing“.

TechNaujienos.lt jau išsamiai paaiškino, kaip veikia „passkeys“. Jei jūsų svarbiausia paskyra juos palaiko, tai dažnai geriausias pasirinkimas.

Ką pasirinkti praktiškai

El. paštui, slaptažodžių tvarkyklei, bankui ir pagrindinei „Google“, „Apple“ ar „Microsoft“ paskyrai verta naudoti stipriausią prieinamą metodą. Jei galima – passkey ar fizinį raktą. Jei ne – autentifikavimo programėlę.

REKLAMA

SMS 2FA nereikia išjungti vien todėl, kad egzistuoja saugesni metodai, jei alternatyvos nėra. Slaptažodis + SMS daugeliu atvejų vis tiek yra geriau nei vien slaptažodis.

Svarbu ir atkūrimas. Turėkite atsarginius kodus saugioje vietoje arba antrą saugumo raktą. Kitaip labai saugi paskyra gali tapti saugi ir nuo jūsų pačių.

Dar viena taisyklė: niekam nesakykite vienkartinio kodo, net jei skambinantis žmogus prisistato banko ar paslaugos darbuotoju. Legitimi paslaugų teikėjai neturėtų prašyti perduoti prisijungimo patvirtinimo kodo telefonu.

2FA nėra vienas konkretus produktas – tai principas, kad vien pavogto slaptažodžio nepakaktų. Kuo antras veiksnys labiau atsparus „phishing“, tuo daugiau realios apsaugos jis suteikia.

Kaip vertinate šį straipsnį?

NAUJIENOS IŠ INTERNETO

Trumpai, aiškiai ir be triukšmo – gaukite svarbiausias technologijų ir mokslo naujienas pirmieji.

Sekite mokslo ir technologijų tendencijas
Dalyvaukite diskusijose
Naujienas gaukite pirmieji
1 700+ narių jau seka mūsų puslapį, laukiame tavęs!

Rokas Baltrušaitis Technologijų žurnalistas, videografas, kūrybinių industrijų bakalauras VILNIUS TECH universitete. El. p. redakcija@technaujienos.lt.

10

Taip pat skaitykite

Atrinkome panašius straipsnius, kurie gali jums patikti.