Tajný klíč pro dvoufaktorové ověřování (2FA) je soukromá hodnota pro nastavení, která propojuje účet na webové stránce s autentizátorem TOTP. Služba jej obvykle zobrazí při aktivaci dvoufaktorového ověřování, a to buď v podobě QR kódu, nebo jako klíč pro ruční nastavení.

Tento návod vám pomůže najít správnou hodnotu, aniž byste si ji spletli s heslem, SMS kódem nebo obnovovacím kódem.

Kde najdu svůj tajný klíč pro 2FA?

Přihlaste se na oficiální webovou stránku nebo do aplikace příslušného účtu a podívejte se do sekce s názvem Zabezpečení, Přihlášení a zabezpečení, Dvoufaktorové ověření, Dvoukrokové ověření nebo Aplikace pro ověřování.

Spusťte nastavení aplikace pro ověřování. Služba obvykle zobrazí QR kód. Vyhledejte podobnou možnost, například:

  • Nelze naskenovat QR kód?
  • Zadejte nastavovací klíč ručně
  • Zobrazit tajný klíč
  • Ruční zadání
  • Zkopírujte nastavovací klíč

Tato možnost odhalí tajný text zakódovaný v QR kódu. Tyto kroky provádějte pouze u účtu, který vlastníte nebo k jehož správě máte oprávnění.

Jak vypadá tajný klíč pro dvoufaktorové ověřování (2FA)?

Většina konfiguračních klíčů TOTP používá kódování Base32: velká písmena A–Z a číslice 2–7. Pro lepší čitelnost mohou být přidány mezery. Zjednodušený příklad vypadá takto JBSW Y3DP EHPK 3PXP.

Délka se liší podle služby. Klíč by neměl být považován za platný pouze proto, že vypadá jako Base32. Vydávající služba určuje tajný klíč a veškerá nestandardní nastavení.

QR kód versus klíč pro ruční nastavení

QR kód autentifikátoru obvykle obsahuje otpauth:// konfigurační URI. Může obsahovat stejný tajný klíč plus označení účtu, vydavatele, algoritmus, počet číslic a dobu obnovy. Ruční konfigurační klíč tvoří pouze tajnou část.

Pokud nástroj přijímá pouze tajný klíč v kódování Base32, použijte hodnotu označenou jako „nastavovací klíč“ nebo „tajný klíč“ – nikoli název obrazového souboru, heslo k účtu ani celou URL adresu QR kódu. Generátor Get2FA.dev je v současné době určen pro standardní tajné klíče TOTP.

A QR setup tile and manual key connecting to an authenticator
Konfigurační QR kód i ruční konfigurační klíč obsahují přihlašovací údaje používané ke konfiguraci autentifikátoru.

Krok za krokem: bezpečné zkopírování klíče pro ruční nastavení

  1. Ujistěte se, že se nacházíte na oficiální doméně nebo v oficiální aplikaci.
  2. Otevřete nastavení zabezpečení účtu a spusťte nastavení autentifikátoru.
  3. Zobrazte manuální konfigurační klíč vedle QR kódu.
  4. Zkopírujte jej bez uvozovek a označení.
  5. Zadejte jej do svého důvěryhodného autentizátoru a ověřte první kód.
  6. Uložte si obnovovací kódy, které služba nabízí.
  7. Nastavení dokončete až po přijetí testovacího kódu.

Nevkládejte tento tajný kód do e-mailu, chatu, žádosti o podporu ani na veřejný snímek obrazovky. Na naší stránce „O nás“ je vysvětleno, k jakému účelu a s ohledem na ochranu soukromí je tento prohlížečový nástroj určen.

Co když je dvoufaktorové ověřování (2FA) již zapnuté?

Mnoho služeb zobrazí tajný kód pouze jednou během počátečního nastavení. Pokud jste si jej neuložili, nemusí být možné původní hodnotu později zjistit. Aplikace pro ověřování může umožňovat export nebo chráněnou zálohu, ale záleží to na aplikaci a zásadách vaší organizace.

Bezpečným způsobem obnovy je obvykle použití platné metody obnovy, deaktivace staré registrace v autentizační aplikaci a její nové nastavení. Tím se vytvoří nový tajný kód a často i nová sada záložních kódů. Zrušení starého nastavení je důležité, pokud se domníváte, že došlo k úniku klíče.

Tajný kód pro 2FA není obnovovací kód

Tyto hodnoty slouží k odlišným účelům:

  • Tajný klíč nebo konfigurační klíč: autentizační aplikace jej opakovaně používá k výpočtu měnících se kódů.
  • Kód TOTP: krátký kód odvozený z tajného klíče a aktuálního času.
  • Obnovovací kód: nouzový, často jednorázový kód poskytnutý správcem účtu.
  • Heslo: primární přihlašovací údaj pro účet.

Nikdy nezadávejte své heslo do generátoru TOTP. Pokud máte k dispozici pouze obnovovací kód, použijte postup pro obnovení účtu poskytnutý správcem účtu.

Jak chránit tajný klíč

  • Ukládejte jej pouze v důvěryhodném autentizačním nástroji nebo v šifrovaném správci hesel.
  • Vyhněte se poznámkám v prostém textu, dokumentům v cloudu a nešifrovaným snímkům obrazovky.
  • Neuchovávejte jedinou záložní kopii na stejném zařízení jako autentifikátor.
  • Pokud mohlo dojít k úniku tajného klíče, proveďte novou registraci pro dvoufaktorové ověřování (2FA).
  • Pro důležité účty používejte hardwarový bezpečnostní klíč nebo přístupový klíč, pokud je to podporováno.

Chcete-li pochopit, proč může tajný kód generovat shodné kódy, přečtěte si, jak fungují 2FA a TOTP.

Proč se vygenerovaný kód neshoduje?

Nejprve se ujistěte, že jste zkopírovali správný tajný klíč a vybrali správný účet. Poté na svém zařízení povolte automatické nastavení data, času a časového pásma. Počkejte na nový kód, místo abyste zadávali kód na konci odpočítávání. Náš průvodce řešením problémů s TOTP popisuje kontroly v nejbezpečnějším pořadí.

Často kladené otázky

Mohu obnovit tajný kód pomocí šestimístného kódu?

Žádný praktický proces obnovy účtu by se neměl spoléhat na odvození tajného kódu ze zobrazeného kódu TOTP. Použijte oficiální možnosti obnovy od poskytovatele.

Je samotný QR kód citlivý?

Ano. Obvykle obsahuje tajný klíč. Snímek obrazovky s QR kódem pro nastavení považujte za kopii tajného klíče.

Lze stejný klíč použít na dvou zařízeních?

Technicky vzato mohou dva autentizátory nakonfigurované se stejným tajným klíčem a nastavením času generovat shodné kódy. Zda byste to měli udělat, závisí na vašich bezpečnostních potřebách a zásadách organizace. Bezpečné metody obnovení jsou často lepší než nekontrolované duplikování.

Hlavní body

Tajný klíč pro dvoufaktorové ověřování (2FA) je obvykle k dispozici při konfiguraci autentizační aplikace. Zobrazte možnost ručního nastavení, zacházejte s klíčem jako s přihlašovacími údaji, ověřte nastavení a bezpečně uložte kódy pro obnovení. Pokud ztratíte původní tajný klíč, použijte oficiální postup obnovy a vytvořte novou registraci pro 2FA, místo abyste se pokoušeli klíč uhádnout.