Todentamissovellus on yleensä turvallisempi vaihtoehto kuin tekstiviesti tavallisessa kaksivaiheisessa todennuksessa. TOTP-koodit luodaan paikallisesti, eivätkä ne ole riippuvaisia puhelinnumeron turvallisuudesta. Tekstiviesti on edelleen hyödyllinen, kun vahvempia menetelmiä ei ole saatavilla, mutta se tuo mukanaan riskejä, jotka liittyvät matkapuhelinverkkoon ja tilin palautusprosessiin.

Paras käytettävissä oleva vaihtoehto on usein salasanakoodi tai FIDO-turva-avain, koska ne kestävät tietojenkalasteluyrityksiä. Tässä vertailussa keskitytään sovelluksen luomien koodien ja tekstiviestien väliseen valintaan.

Pika-vertailu

  • Todentamissovellus: toimii offline-tilassa, välttää SIM-kortin vaihdon riskin, vaatii turvallisen varmuuskopioinnin ja laitteen siirron.
  • Tekstiviesti: helppo ottaa käyttöön, toimii ilman erillistä todennusohjelmaa, riippuu puhelinpalvelusta ja numeron hallinnasta.
  • Molemmat: parantavat pelkän salasanan käyttöä, mutta reaaliaikainen tietojenkalastelu voi silti ohittaa ne.

Kuinka todennusohjelman kaksivaiheinen todennus (2FA) toimii

Asennuksen aikana palvelu jakaa salaisen avaimen sovelluksen kanssa. Sovellus yhdistää tämän avaimen nykyiseen kellonaikaan ja luo väliaikaisen koodin, yleensä 30 sekunnin välein. Lue lisää TOTP-selityksestämme.

Koodi luodaan laitteella. Normaali TOTP-toiminta ei vaadi palveluntarjoajalta viestin lähettämistä eikä puhelimelta matkapuhelinverkkoon pääsyä.

Miten SMS-kaksivaiheinen todennus toimii

Salasanavaiheen jälkeen palveluntarjoaja lähettää väliaikaisen koodin rekisteröityyn puhelinnumeroon. Saat viestin ja syötät koodin. Tämän prosessin turvallisuus riippuu osittain palveluntarjoajasta, matkapuhelinoperaattorista, puhelintilistä, laitteesta ja palautusmenettelyistä.

Security comparison progressing from SMS to authenticator code to hardware key
Käytä mahdollisuuksien mukaan tietojenkalastelulta suojattuja menetelmiä; TOTP on yleensä turvallisempi varamenetelmä kuin tekstiviesti.

Turvallisuuden vertailu

SIM-kortin vaihto ja puhelinnumeroon kohdistuvat hyökkäykset

SMS-todennus voi vaarantua, jos hyökkääjä suostuttelee operaattorin siirtämään numerosi toiselle SIM-kortille tai hyödyntää operaattorin ja palautusjärjestelmien heikkouksia. TOTP ei ole sidottu puhelinnumeroon, joten pelkkä SIM-kortin vaihto ei siirrä todennusavainta.

Tietojenkalastelu

Sekä tekstiviestit että tavalliset todennuskoodit voidaan syöttää väärennetylle sivulle ja välittää välittömästi oikeaan palveluun. Tarkista aina verkkotunnus. Passkeys- ja turva-avaimet ovat parempi valinta tämän hyökkäyksen torjumiseksi, koska todennus on sidottu aitoon sivustoon.

Sieppaus ja toimitus

SMS-viestit kulkevat televiestintäinfrastruktuurin kautta, ja ne voivat viivästyä tai paljastua laitteen esikatselutoimintojen, linkitettyjen sovellusten, haittaohjelmien tai verkon vaarantumisen vuoksi. TOTP-koodien luominen tapahtuu paikallisesti, vaikka haittaohjelmat tai paljastunut salausavain voivat silti vaarantaa sen.

Salaisen varmuuskopion riski

Todentamissovellukset edellyttävät suunnitelmaa laitteen katoamisen tai korvaamisen varalta. Pilvisynkronointi voi parantaa palautusta, mutta muuttaa tunnistetietojen tallennuspaikkaa. Tutustu sovelluksen tarjoajan turvallisuusmalliin ja suojaa sen tili.

Käytännöllisyys ja luotettavuus

Tekstiviestit ovat tuttuja ja vaativat vain vähän asetusten määrittämistä, mutta viestien toimitus voi viivästyä verkkovierailun aikana tai alueilla, joilla signaali on heikko. TOTP toimii offline-tilassa ja on nopea käyttöönoton jälkeen, mutta siirtäminen voi olla työläämpää, jos sovellus ei tarjoa turvallista siirtomenetelmää.

Kummassakin menetelmässä on syytä tallentaa palveluntarjoajan antamat palautuskoodit. Nämä hätäkoodit tulisi säilyttää erillään laitteesta, jota käytetään päivittäiseen todennukseen.

Minkä menetelmän sinun tulisi valita?

  1. Valitse salasana tai laitteistopohjainen turva-avain, jos palvelu tukee niitä.
  2. Muussa tapauksessa valitse luotettava todennusohjelma, mieluiten sellainen, jossa on laitesuojaus ja palautussuunnitelma.
  3. Käytä tekstiviestejä, kun ne ovat ainoa käytännöllinen toinen tekijä, sen sijaan että jättäisit kaksivaiheisen todennuksen pois käytöstä.
  4. Vältä jättämästä tekstiviestejä tarpeettomaksi varavaihtoehdoksi arvokkaalle tilille, jos palveluntarjoaja sallii niiden poistamisen.

Milloin tekstiviesti voi silti olla sopiva vaihtoehto

SMS voi olla ainoa tuettu vaihtoehto, helpommin saatavilla tietylle käyttäjälle tai väliaikainen ratkaisu siirryttäessä vahvempaan menetelmään. Turvallisuuspäätöksissä tulisi ottaa huomioon tilin arvo, todennäköiset uhat, palautusvaatimukset ja käytettävyys.

Kuinka siirtyä tekstiviesteistä todennusohjelmaan

  1. Kirjaudu sisään virallisen palvelun kautta ja avaa turvallisuusasetukset.
  2. Lisää todennusohjelma ennen kuin poistat olemassa olevan palautusmenetelmän.
  3. Skannaa QR-koodi tai syötä asetusavain luotettavalla laitteella.
  4. Vahvista uusi TOTP-koodi.
  5. Lataa uudet palautuskoodit ja säilytä ne turvallisesti.
  6. Testaa uusi menetelmä erillisessä istunnossa.
  7. Poista tekstiviestit vasta, kun olet varma, että palautus on edelleen mahdollista.

Kattava 2FA-asennuksen tarkistuslista kattaa kaikki vaiheet ja yleiset virheet.

Usein kysyttyjä kysymyksiä

Onko todennusohjelma täysin turvallinen?

Ei. Laitteen haittaohjelmat, tietojenkalastelu, turvattomat varmuuskopiot ja paljastuneet asennusavaimet ovat edelleen riskejä. Se on tekstiviestejä tehokkaampi suoja puhelinnumeron kaappausta vastaan, mutta ei yhtä tietojenkalastelunkestävä kuin oikein toteutettu salasanakoodi tai turva-avain.

Voiko todennusohjelma toimia ilman SIM-korttia?

Kyllä. TOTP tarvitsee tallennetun salaisen avaimen ja tarkan laitteen kellonajan, ei SIM-korttia tai matkapuhelinpalvelua.

Onko tekstiviestipohjainen kaksivaiheinen todennus parempi kuin ilman kaksivaiheista todennusta?

Monissa tavallisissa uhk tilanteissa kyllä. Salasana ja tekstiviesti luovat ylimääräisen esteen. Käytä vahvempaa vaihtoehtoa, kun sellainen on saatavilla ja sopiva.

Voinko testata TOTP-asetusten avainta?

Omistamasi tai hallinnoimasi tilin osalta voit käyttää selainpohjaista 2FA-generaattoria. Suojaa avain yhtä huolellisesti kuin salasana ja tutustu ensin tietosuojatietoihimme.