Μια εφαρμογή επαλήθευσης ταυτότητας είναι γενικά ασφαλέστερη από τα SMS για τη συνήθη επαλήθευση δύο παραγόντων. Οι κωδικοί TOTP δημιουργούνται τοπικά και δεν εξαρτώνται από την ασφάλεια ενός αριθμού τηλεφώνου. Τα SMS παραμένουν χρήσιμα όταν δεν υπάρχουν διαθέσιμες ισχυρότερες μέθοδοι, αλλά ενέχουν κινδύνους που προέρχονται από το δίκτυο κινητής τηλεφωνίας και τη διαδικασία ανάκτησης λογαριασμού.

Η καλύτερη διαθέσιμη επιλογή είναι συχνά ένα κλειδί πρόσβασης (passkey) ή ένα κλειδί ασφαλείας FIDO, καθώς μπορεί να αντισταθεί στο phishing. Αυτή η σύγκριση επικεντρώνεται στην επιλογή μεταξύ κωδικών που δημιουργούνται από εφαρμογή και μηνυμάτων κειμένου.

Σύντομη σύγκριση

  • Εφαρμογή επαλήθευσης ταυτότητας: λειτουργεί εκτός σύνδεσης, αποφεύγει τον κίνδυνο αλλαγής κάρτας SIM, απαιτεί ασφαλή δημιουργία αντιγράφων ασφαλείας και μετεγκατάσταση της συσκευής.
  • SMS: εύκολη έναρξη χρήσης, λειτουργεί χωρίς ξεχωριστή εφαρμογή επαλήθευσης ταυτότητας, εξαρτάται από την υπηρεσία τηλεφωνίας και τον έλεγχο του αριθμού.
  • Και τα δύο: αποτελούν βελτίωση σε σχέση με τη σύνδεση μόνο με κωδικό πρόσβασης, αλλά μπορούν να παρακαμφθούν από phishing σε πραγματικό χρόνο.

Πώς λειτουργεί η διπλή επαλήθευση (2FA) μέσω εφαρμογής επαλήθευσης

Κατά τη ρύθμιση, η υπηρεσία κοινοποιεί ένα απόρρητο κλειδί στην εφαρμογή. Η εφαρμογή συνδυάζει αυτό το κλειδί με την τρέχουσα ώρα για να δημιουργήσει έναν προσωρινό κωδικό, συνήθως κάθε 30 δευτερόλεπτα. Μάθετε περισσότερα στην εξήγησή μας για το TOTP.

Ο κωδικός δημιουργείται στη συσκευή. Η κανονική λειτουργία του TOTP δεν απαιτεί την αποστολή μηνύματος από τον πάροχο ούτε την ύπαρξη σήματος κινητής τηλεφωνίας στο τηλέφωνο.

Πώς λειτουργεί η 2FA μέσω SMS

Μετά το βήμα του κωδικού πρόσβασης, ο πάροχος στέλνει έναν προσωρινό κωδικό σε έναν καταχωρημένο αριθμό τηλεφώνου. Λαμβάνετε το μήνυμα και εισάγετε τον κωδικό. Η ασφάλεια αυτής της διαδικασίας εξαρτάται εν μέρει από τον πάροχο, τον φορέα κινητής τηλεφωνίας, τον τηλεφωνικό λογαριασμό, τη συσκευή και τις διαδικασίες ανάκτησης.

Security comparison progressing from SMS to authenticator code to hardware key
Όταν είναι διαθέσιμες, προτιμήστε μεθόδους ανθεκτικές στο phishing· το TOTP αποτελεί γενικά μια πιο ισχυρή εναλλακτική λύση από το SMS.

Σύγκριση ασφάλειας

Αντικατάσταση κάρτας SIM και επιθέσεις σε αριθμούς τηλεφώνου

Το SMS μπορεί να παραβιαστεί εάν ένας εισβολέας πείσει έναν πάροχο να μεταφέρει τον αριθμό σας σε άλλη κάρτα SIM ή εκμεταλλευτεί αδυναμίες στα συστήματα του παρόχου και ανάκτησης. Το TOTP δεν συνδέεται με τον αριθμό τηλεφώνου, οπότε η ανταλλαγή κάρτας SIM από μόνη της δεν μεταφέρει το μυστικό του μέσου επαλήθευσης.

Phishing

Τόσο τα SMS όσο και οι τυπικοί κωδικοί επαλήθευσης μπορούν να εισαχθούν σε μια πλαστή σελίδα και να μεταδοθούν αμέσως στην πραγματική υπηρεσία. Επαληθεύετε πάντα τον τομέα. Τα κλειδιά πρόσβασης και τα κλειδιά ασφαλείας αποτελούν μια πιο ασφαλή επιλογή έναντι αυτής της επίθεσης, καθώς η επαλήθευση συνδέεται με τον νόμιμο ιστότοπο.

Παρεμπόδιση και παράδοση

Τα SMS διακινούνται μέσω τηλεπικοινωνιακής υποδομής και ενδέχεται να καθυστερήσουν ή να εκτεθούν λόγω προεπισκοπήσεων συσκευών, συνδεδεμένων εφαρμογών, κακόβουλου λογισμικού ή παραβίασης του δικτύου. Η δημιουργία κωδικών TOTP παραμένει τοπική, αν και το κακόβουλο λογισμικό ή ένα εκτεθειμένο μυστικό ρύθμισης μπορούν ακόμα να την θέσουν σε κίνδυνο.

Κίνδυνος απώλειας του μυστικού

Οι εφαρμογές επαλήθευσης απαιτούν ένα σχέδιο για την περίπτωση απώλειας ή αντικατάστασης μιας συσκευής. Ο συγχρονισμός μέσω cloud μπορεί να βελτιώσει την ανάκτηση, αλλά αλλάζει τον τόπο αποθήκευσης των διαπιστευτηρίων. Ελέγξτε το μοντέλο ασφάλειας του παρόχου της εφαρμογής και προστατέψτε τον λογαριασμό του.

Ευκολία και αξιοπιστία

Τα SMS είναι οικεία και απαιτούν ελάχιστη ρύθμιση, αλλά τα μηνύματα μπορεί να καθυστερήσουν κατά την περιαγωγή ή σε περιοχές με ασθενή λήψη. Το TOTP λειτουργεί εκτός σύνδεσης και είναι γρήγορο μετά τη ρύθμιση, αλλά η μετάβαση μπορεί να είναι πιο περίπλοκη αν η εφαρμογή δεν προσφέρει μια ασφαλή μέθοδο μεταφοράς.

Για οποιαδήποτε από τις δύο μεθόδους, αποθηκεύστε τους κωδικούς ανάκτησης που εκδίδει ο πάροχος. Αυτοί οι κωδικοί έκτακτης ανάγκης πρέπει να αποθηκεύονται εκτός της συσκευής που χρησιμοποιείται για τη συνήθη πιστοποίηση.

Ποια μέθοδο πρέπει να επιλέξετε;

  1. Επιλέξτε ένα κλειδί πρόσβασης ή ένα κλειδί ασφαλείας υλικού, όταν η υπηρεσία το υποστηρίζει.
  2. Διαφορετικά, επιλέξτε μια αξιόπιστη εφαρμογή επαλήθευσης ταυτότητας, κατά προτίμηση με προστασία συσκευής και σχέδιο ανάκτησης.
  3. Χρησιμοποιήστε SMS όταν αποτελεί τον μόνο πρακτικό δεύτερο παράγοντα, αντί να αφήσετε την 2FA απενεργοποιημένη.
  4. Αποφύγετε να αφήνετε τα SMS ως περιττό εφεδρικό μέσο σε λογαριασμό υψηλής αξίας, εάν ο πάροχος σας επιτρέπει να τα καταργήσετε.

Πότε τα SMS μπορεί να εξακολουθούν να είναι κατάλληλα

Τα SMS μπορεί να είναι η μόνη υποστηριζόμενη επιλογή, πιο προσιτή για έναν συγκεκριμένο χρήστη ή ένα προσωρινό βήμα κατά τη μετάβαση σε μια ισχυρότερη μέθοδο. Οι αποφάσεις ασφαλείας πρέπει να λαμβάνουν υπόψη την αξία του λογαριασμού, τις πιθανές απειλές, τις απαιτήσεις ανάκτησης και τη χρηστικότητα.

Πώς να μεταβείτε από τα SMS σε μια εφαρμογή επαλήθευσης ταυτότητας

  1. Συνδεθείτε μέσω της επίσημης υπηρεσίας και ανοίξτε τις ρυθμίσεις ασφαλείας.
  2. Προσθέστε μια εφαρμογή επαλήθευσης ταυτότητας πριν καταργήσετε μια υπάρχουσα μέθοδο ανάκτησης.
  3. Σαρώστε τον κωδικό QR ή εισαγάγετε το κλειδί ρύθμισης σε μια αξιόπιστη συσκευή.
  4. Επαληθεύστε έναν νέο κωδικό TOTP.
  5. Κατεβάστε νέους κωδικούς ανάκτησης και αποθηκεύστε τους με ασφάλεια.
  6. Δοκιμάστε τη νέα μέθοδο σε ξεχωριστή συνεδρία.
  7. Καταργήστε το SMS μόνο όταν είστε σίγουροι ότι η ανάκτηση παραμένει δυνατή.

Ο πλήρης κατάλογος ελέγχου ρύθμισης της 2FA καλύπτει κάθε στάδιο και τα συνηθισμένα λάθη.

Συχνές ερωτήσεις

Είναι μια εφαρμογή επαλήθευσης ταυτότητας απολύτως ασφαλής;

Όχι. Το κακόβουλο λογισμικό στη συσκευή, το phishing, τα μη ασφαλή αντίγραφα ασφαλείας και τα εκτεθειμένα κλειδιά ρύθμισης παραμένουν κίνδυνοι. Είναι πιο ισχυρή από τα SMS έναντι της κατάληψης του αριθμού τηλεφώνου, αλλά δεν είναι τόσο ανθεκτική στο phishing όσο ένα σωστά εφαρμοσμένο κλειδί πρόσβασης ή κλειδί ασφαλείας.

Μπορεί μια εφαρμογή επαλήθευσης ταυτότητας να λειτουργήσει χωρίς κάρτα SIM;

Ναι. Το TOTP χρειάζεται το αποθηκευμένο μυστικό και την ακριβή ώρα της συσκευής, όχι κάρτα SIM ή υπηρεσία κινητής τηλεφωνίας.

Είναι η 2FA μέσω SMS καλύτερη από την απουσία 2FA;

Σε πολλές συνήθεις περιπτώσεις απειλών, ναι. Ένας κωδικός πρόσβασης σε συνδυασμό με SMS δημιουργεί ένα επιπλέον εμπόδιο. Χρησιμοποιήστε μια πιο ισχυρή επιλογή, όταν αυτή είναι διαθέσιμη και κατάλληλη.

Μπορώ να δοκιμάσω ένα κλειδί ρύθμισης TOTP;

Για έναν λογαριασμό που σας ανήκει ή διαχειρίζεστε, μπορείτε να χρησιμοποιήσετε τον γεννητή 2FA που βασίζεται στον περιηγητή. Προστατέψτε το κλειδί με την ίδια προσοχή που προστατεύετε έναν κωδικό πρόσβασης και διαβάστε πρώτα τις πληροφορίες μας σχετικά με την προστασία των προσωπικών δεδομένων.