Dvoufaktorová autentizace, obvykle zkráceně označovaná jako 2FA, přidává po zadání hesla další ověřovací krok. Pokud někdo toto heslo zjistí nebo uhodne, potřebuje k přihlášení ještě druhý faktor.

Tento průvodce vysvětluje tento princip srozumitelným jazykem, porovnává běžné metody 2FA a ukazuje, jak do tohoto procesu zapadají časově omezené ověřovací kódy.

Co znamená 2FA?

2FA znamená ověření vaší identity pomocí dvou různých typů důkazů. Ověřovací faktory se obvykle dělí do tří kategorií:

  • Něco, co znáte: heslo nebo PIN.
  • Něco, co máte: telefon, autentizační aplikace nebo hardwarový bezpečnostní klíč.
  • Něco, čím jste: biometrická charakteristika, jako je otisk prstu nebo sken obličeje.

Heslo plus další heslo nepředstavuje skutečnou dvoufaktorovou autentizaci, protože obě patří do stejné kategorie „něco, co znáte“. Heslo plus kód vygenerovaný na zařízení využívá dva různé typy faktorů.

Jak funguje 2FA?

Přesný postup se liší podle služby, ale typické přihlášení probíhá ve čtyřech krocích:

  1. Zadáte své uživatelské jméno a heslo.
  2. Služba ověří heslo a vyžádá si druhý faktor.
  3. Schválíte oznámení, vložíte bezpečnostní klíč nebo zadáte dočasný kód.
  4. Služba ověří tento druhý důkaz a udělí přístup.

Tento dodatečný krok snižuje hodnotu odcizeného hesla. Neznamená to, že by účet nemohl být napaden, ale eliminuje mnoho útoků založených pouze na hesle.

Co je kód TOTP?

Zkratka TOTP znamená časově závislé jednorázové heslo (time-based one-time password). Během nastavení obdrží webová stránka i váš autentifikátor stejný soukromý nastavovací klíč. Váš autentifikátor kombinuje tento tajný klíč s aktuálním časem a vypočítá krátký kód, obvykle šestimístný, který se mění přibližně každých 30 sekund.

Web provádí stejný výpočet. Pokud kód, který zadáte, odpovídá očekávané hodnotě pro aktuální časové okno, přijme druhý krok. Není nutná žádná textová zpráva a zařízení obvykle dokáže kódy vypočítat i v režimu offline.

Pokud již máte autorizovaný konfigurační klíč ve formátu Base32, můžete k výpočtu kódu TOTP použít náš generátor kódů 2FA v prohlížeči. Než cokoli zadáte, přečtěte si, jak najít tajný klíč 2FA, protože heslo ani obnovovací kód nejsou stejnou hodnotou.

TOTP flow from private key and synchronized time to a verified code
Autentifikátor TOTP kombinuje soukromý konfigurační klíč se synchronizovaným časem k vytvoření dočasného kódu.

Běžné typy 2FA

Kódy z autentizačních aplikací

Autentizační aplikace generují kódy TOTP na základě sdíleného tajného klíče. Fungují i bez mobilního signálu a jsou široce podporovány. Hlavními riziky jsou ztráta zařízení bez zálohy nebo prozrazení nastavovacího klíče.

Kódy zasílané SMS nebo hlasovou zprávou

Služba odešle dočasný kód na vaše telefonní číslo. SMS je dostupná a představuje lepší řešení než pouhé použití hesla, může však být vystavena útokům typu SIM-swap, přeřazení čísla, odposlechu nebo problémům s doručením.

Push notifikace

Aplikace vás požádá o schválení nebo zamítnutí přihlášení. Ověřování pomocí push notifikací je pohodlné, ale měli byste si pozorně přečíst výzvu a neočekávané žádosti odmítnout. Opakované výzvy mohou být pokusem o to, abyste je omylem schválili.

Hardwarové bezpečnostní klíče a přístupové klíče

Bezpečnostní klíče a přístupové klíče využívají kryptografii s veřejným klíčem a mohou poskytovat silnější ochranu proti phishingu. Jsou-li k dispozici, jsou často lepší primární volbou pro důležité účty, přičemž metody obnovení jsou bezpečně uloženy.

Záložní kódy

Obnovovací nebo záložní kódy jsou nouzové přihlašovací údaje, nikoli běžné kódy TOTP. Ukládejte je offline nebo v bezpečném správci hesel a každý z nich v případě potřeby označte jako použitý.

Je 2FA totéž jako MFA?

MFA znamená vícefaktorové ověřování a zahrnuje ověřování pomocí dvou nebo více typů faktorů. 2FA je konkrétní případ, kdy jsou vyžadovány přesně dva faktory. V běžných uživatelských rozhraních se tyto pojmy často používají zaměnitelně.

Jak bezpečně povolit 2FA

  1. Otevřete oficiální nastavení zabezpečení účtu.
  2. Vyberte si autentizační aplikaci, přístupový klíč nebo bezpečnostní klíč, pokud je to podporováno.
  3. Naskenujte QR kód nebo zadejte klíč pro ruční nastavení na důvěryhodném zařízení.
  4. Zadejte první vygenerovaný kód pro potvrzení nastavení.
  5. Stáhněte si obnovovací kódy a uložte je odděleně od zařízení, které běžně používáte.
  6. Přidejte druhou metodu obnovení, pokud ji služba podporuje.

Nikdy nesdílejte QR kód ani klíč pro ruční nastavení. Kdokoli, kdo získá tento tajný kód, může v budoucnu generovat stejné kódy TOTP. Naše Zásady ochrany osobních údajů vysvětlují, jak veřejný nástroj zpracovává autentizační údaje.

Proč je můj kód 2FA odmítnut?

Nejčastějším problémem s TOTP je nesprávné nastavení času v zařízení. Mezi další příčiny patří použití kódu, jehož platnost vypršela, zkopírování nesprávného tajného klíče, výběr nesprávného záznamu v autentifikátoru nebo pokus o použití záložního kódu v poli TOTP. Pokud kód 2FA nefunguje, postupujte podle našeho kontrolního seznamu v uvedeném pořadí.

Často kladené otázky

Nahrazuje 2FA silné heslo?

Ne. Pro každou službu používejte jedinečné heslo a jako další úroveň zabezpečení zapněte 2FA. Správce hesel vám pomůže vytvářet a ukládat jedinečná hesla.

Lze 2FA hacknout?

Žádné bezpečnostní opatření není absolutní. Útočníci mohou využít phishing, krádež relace, malware, zneužití procesu obnovy nebo odcizená tajná hesla. Metody odolné proti phishingu, jako jsou bezpečnostní klíče a přístupové klíče, snižují řadu těchto rizik.

Měl bych používat online generátor dvoufaktorového ověřování?

Pro dlouhodobé každodenní používání je obecně vhodnější důvěryhodný offline autentifikátor nebo metoda založená na hardwaru. Nástroj v prohlížeči může být užitečný pro autorizované testování nebo dočasné pracovní postupy, ale pouze na zařízení a v prohlížeči, kterým důvěřujete.

Stručná odpověď

2FA chrání účet tím, že vyžaduje dva různé druhy ověření. Kódy z TOTP autentizátoru jsou běžným druhým faktorem, zatímco přístupové klíče a hardwarové bezpečnostní klíče mohou nabídnout silnější odolnost proti phishingu. Ať už si vyberete jakoukoli metodu, chraňte obnovovací kódy a nastavení stejně pečlivě jako hesla.