Jos haluat ottaa kaksivaiheisen todennuksen (2FA) käyttöön todennusohjelmiston avulla, avaa tilisi viralliset turvallisuusasetukset, lisää todennusmenetelmä, skannaa sen QR-koodi, vahvista uusi koodi ja tallenna palautuskoodit. Älä sulje asetusnäyttöä, ennen kuin palvelu vahvistaa, että rekisteröinti on valmis.

Valikkonimet vaihtelevat palveluntarjoittain, mutta alla oleva turvallinen toimintatapa pätee useimpiin tavallisiin TOTP-asetuksiin.

Ennen kuin aloitat

  • Asenna luotettava todennusohjelma sen virallisesta lähteestä.
  • Käytä luotettavaa puhelinta tai tietokonetta, joka on suojattu PIN-koodilla, salasanalla tai biometrisillä tunnistustiedoilla.
  • Varmista, että päivämäärän ja kellonajan automaattinen asetus on käytössä.
  • Varmista, että pääset edelleen tilillesi ja että palautussähköpostiosoitteesi tai muu hyväksytty palautustapa on käytettävissä.
  • Varaa turvallinen paikka varmuuskoodeille.
Four-step checklist for scanning verifying backing up and testing 2FA
Viimeistele asetusten määrittäminen vasta, kun olet tarkistanut uuden koodin ja varmistanut erillisen palautustavan.

Vaiheittain: todennusohjelman asennus

1. Avaa virallinen tilin suojaussivu

Kirjaudu sisään kirjoittamalla tunnettu virallinen osoite tai käyttämällä palveluntarjoajan sovellusta. Siirry kohtaan Turvallisuus, Kirjautuminen ja turvallisuus, Kaksivaiheinen vahvistus, MFA tai Kaksivaiheinen todennus. Vältä asennuslinkkejä, jotka olet saanut odottamattomasti sähköpostitse tai viestinä.

2. Valitse todennusohjelman vaihtoehto

Valitse vaihtoehto, jonka nimessä on ”Todentamissovellus”, ”Todentamiskoodi” tai ”TOTP”. Jos palveluntarjoaja tarjoaa salasanavaikeuksia tai turva-avaimia, harkitse, olisiko phishing-hyökkäyksiltä suojattu menetelmä parempi ensisijainen valinta.

3. Skannaa QR-koodi

Avaa todennusohjelma, lisää tili ja skannaa palvelun näyttämä QR-koodi. Jos skannausta ei voi käyttää, avaa manuaalinen avain ja syötä se tarkalleen. Oppaassamme selitetään, miten tunnistat oikean 2FA-asennusavaimen.

QR-koodi ja manuaalinen asetusavain ovat tunnistetietoja. Älä valokuvaa, lähetä sähköpostilla tai jaa niitä.

4. Vahvista uusi koodi

Todentajasovelluksessa pitäisi näkyä väliaikainen koodi. Odota uutta koodia, jos nykyinen laskuri on lähes loppu, syötä se palveluun ja lähetä. Tämä vahvistus osoittaa, että molemmilla osapuolilla on samat asetustiedot.

5. Tallenna palautuskoodit

Lataa, tulosta tai kopioi palveluntarjoajan antamat palautuskoodit turvalliseen paikkaan, joka on erillään todennuslaitteesta. Palautuskoodit ovat usein kertakäyttöisiä. Älä liitä niitä tavalliseen TOTP-kenttään.

6. Lisää toinen palautusmenetelmä

Jos mahdollista, rekisteröi toinen turva-avain, salasana, todennuslaite tai muu hyväksytty palautustapa. Vältä luottamasta yhteen puhelimeen sekä rutiinitodennuksessa että ainoana varmuuskopiona.

7. Testaa ennen uloskirjautumista kaikissa palveluissa

Avaa yksityinen selausikkuna tai käytä toista luotettavaa laitetta ja suorita täydellinen kirjautuminen. Varmista, että salasana, todennuskoodi ja palautusvaihtoehdot toimivat odotetusti, ennen kuin poistat vanhoja menetelmiä.

Mitä asennuksen aikana tapahtuu?

QR-koodi sisältää yleensä tilin nimen, palveluntarjoajan nimen ja yksityisen TOTP-salaisuuden. Todentaja tallentaa kyseisen kokoonpanon ja yhdistää salaisuuden aikaan muuttuvien koodien luomiseksi. Lue tekninen selitys siitä, miten TOTP-todentajakoodit toimivat.

Varmuuskoodien säilyttäminen

Turvallinen vaihtoehto voi olla salattu salasananhallintaohjelma, suojattu offline-tiedosto tai tulostettu kopio, joka säilytetään muiden tärkeiden asiakirjojen kanssa. Älä säilytä ainoaa varmuuskopiota suojaamattomana kuvakaappauksena samassa puhelimessa.

Kun varmuuskoodi on käytetty, merkitse se käytetyksi. Jos sarja on paljastunut tai lähes loppunut, luo uusi sarja tilin palveluntarjoajan kautta; tämä yleensä mitätöi vanhan sarjan.

Yleisiä asetusvirheitä

  • QR-koodin skannaaminen phishing-sivulta.
  • Asennuksen sulkeminen ennen ensimmäisen koodin vahvistamista.
  • QR-kuvakaappauksen tallentaminen suojaamattomaan valokuvakirjastoon.
  • Palautuskoodin syöttäminen vaihtuvan todennuskoodin sijaan.
  • Laitteen kellon virheellinen asetus.
  • Vanhan menetelmän poistaminen ennen uuden testaamista.
  • Palautuskoodien tallentamisen laiminlyönti.

Entä jos ensimmäinen koodi hylätään?

Ota käyttöön päivämäärän, kellonajan ja aikavyöhykkeen automaattinen asetus, odota uutta koodia ja varmista, että olet skannannut uusimman QR-koodin aktiiviselta asetusnäytöltä. Jos olet aloittanut rekisteröinnin alusta, edellinen salainen koodi ei ehkä ole enää voimassa.

Käytä kattavaa TOTP-ongelmien vianmäärityslistaa ennen tilin nollaamista.

Pitäisikö valita sovellus vai tekstiviesti?

Todentamissovellus toimii yleensä offline-tilassa ja välttää puhelinnumeron kaappausriskin. Tekstiviestin käyttö voi olla helpompaa aloittaa, mutta se riippuu operaattorista ja numeron palautusprosessista. Vertailussamme todentamissovelluksen ja tekstiviestin välillä selitetään niiden edut ja haitat.

Get2FA.dev-työkalun käyttö

Jos sinulla on valtuutettu standardinmukainen Base32-salasana, Get2FA.dev-työkalu voi luoda selaimessasi koodin testausta tai väliaikaista käyttöä varten. Se ei ole tilin palautuspalvelu eikä pysyvä tunnistetietojen säilytyspaikka. Älä koskaan lähetä salasanoja yhteydenottolomakkeen kautta.

Usein kysyttyjä kysymyksiä

Voinko määrittää saman tilin kahdelle todennuslaitteelle?

Joissakin palveluissa voit rekisteröidä useita todennuslaitteita. Kaksi laitetta voi myös luoda samat TOTP-koodit, jos ne on määritetty samalla salaisuudella, mutta salaisuuksien kopioiminen lisää tietoturvariskiä. Suosittele palveluntarjoajan tukemia useita menetelmiä, jos ne ovat käytettävissä.

Mitä teen, jos kadotan puhelimeni?

Käytä palautuskoodia, rekisteröityä salasanakoodia tai turva-avainta, toista todennusta tai palveluntarjoajan virallista palautusprosessia. Kun pääsy on palautettu, peruuta kadonneen laitteen rekisteröinti tarvittaessa.

Tarvitsevatko todennuslaitesovellukset internetyhteyden?

Tavallinen TOTP-koodien luonti toimii offline-tilassa asetusten määrittämisen jälkeen. Pilvipalveluun tallentaminen, synkronointi, push-hyväksyntä, päivitykset ja tilin palautus saattavat vaatia internetyhteyttä.

Onko kuusimerkkinen koodi aina TOTP?

Ei. Myös tekstiviestit, sähköposti ja muut järjestelmät voivat käyttää kuusimerkkisiä koodeja. Tarkista, mitä vahvistusmenetelmää kirjautumissivu vaatii.