Dvojfaktorové overenie: SMS, aplikácia alebo kľúč
Dvojfaktorové overenie znamená, že k prihláseniu nestačí vedieť heslo, ale treba aj niečo mať. Rozdiely medzi jednotlivými formami sú väčšie, než sa zdá.
SMS kód
Najrozšírenejšia a najslabšia možnosť. Má dva problémy.
Prvým je výmena SIM karty. Útočník presvedčí operátora, že stratil telefón, nechá si preniesť číslo na svoju kartu a prijme kód namiesto vás. Nepotrebuje na to technické znalosti, stačí mu o vás vedieť dosť na to, aby prešiel overením na zákazníckej linke.
Druhým je phishing. Podvrhnutá stránka si vypýta heslo aj kód a oboje v reálnom čase prepošle skutočnej službe. Kód z SMS je len číslo, ktoré nijako nesúvisí s adresou, na ktorej ho zadávate.
Napriek tomu platí, že SMS je výrazne lepšia než nič. Ak služba nič iné neponúka, zapnite ju.
Aplikácia s jednorazovým kódom
Aplikácie ako Aegis, Ente Auth alebo 2FAS generujú šesťciferný kód, ktorý sa mení každých tridsať sekúnd. Funguje to podľa otvoreného štandardu TOTP: služba aj aplikácia zdieľajú tajomstvo a obe z neho spolu s aktuálnym časom počítajú ten istý kód.
Oproti SMS to rieši problém s výmenou SIM karty a funguje aj bez signálu. Neochráni to však pred phishingom v reálnom čase, lebo kód je opäť len číslo, ktoré môžete zadať na nesprávnej stránke.
Pri nastavovaní si odložte záložné kódy. Keď stratíte telefón a nemáte ich, o účet spravidla prídete.
Bezpečnostný kľúč
Fyzický kľúč podľa štandardu FIDO2, prípadne passkey uložený v telefóne alebo v správcovi hesiel, funguje inak. Namiesto prepisovania kódu prebehne kryptografická výzva a odpoveď, pričom do nej vstupuje adresa webu.
To je zásadný rozdiel. Kľúč sa jednoducho neprihlási na inej doméne, než pre ktorú bol zaregistrovaný. Phishing tým prestáva fungovať, a to bez ohľadu na to, či podvrh rozpoznáte. Google po nasadení kľúčov u zamestnancov uviedol, že úspešný phishing na firemné účty klesol na nulu.
Porovnanie
| Faktor | Chráni pred únikom hesla | Chráni pred phishingom | Chráni pred výmenou SIM |
|---|---|---|---|
| SMS | áno | nie | nie |
| Aplikácia (TOTP) | áno | nie | áno |
| Kľúč alebo passkey | áno | áno | áno |
Kde začať
Nezapínajte to všade naraz, lebo to vzdáte. Začnite e-mailovou schránkou, lebo cez ňu sa dá resetovať takmer všetko ostatné. Potom pokračujte účtami, kde sú peniaze alebo prístup k vašej práci.
Ak si dvojfaktorové kódy ukladáte do toho istého správcu, v akom máte heslá, stráca druhý faktor časť zmyslu, lebo obe časti sú za jedným zámkom. Pri bežnom riziku je to prijateľný kompromis za pohodlie, pri účtoch s peniazmi to tak nerobte. Viac o trezoroch v článku Správcovia hesiel.
Časté otázky
Prečo je SMS najslabšia?
Pre dva dôvody: útočník si vie dať preniesť vaše číslo na svoju SIM kartu, a kód z SMS je len číslo, ktoré sa dá zadať aj na podvrhnutej stránke.
Čo sa stane, keď stratím telefón s aplikáciou?
Bez záložných kódov o účet spravidla prídete. Odložte si ich hneď pri nastavovaní, mimo toho telefónu.
Má zmysel ukladať kódy do správcu hesiel?
Pri bežnom riziku je to prijateľný kompromis za pohodlie. Pri účtoch s peniazmi nie, lebo obe časti prihlásenia sú potom za jedným zámkom.