Kaksivaiheinen todennus, jota yleensä kutsutaan lyhenteellä 2FA, lisää salasanan jälkeen toisen todennusvaiheen. Vaikka joku saisi selville tai arvaisi salasanan, hän tarvitsee silti toisen todennustekijän ennen kuin voi kirjautua sisään.
Tässä oppaassa selitetään käsite selkokielellä, verrataan yleisiä 2FA-menetelmiä ja esitellään, miten aikaperusteiset todennuskoodit sopivat prosessiin.
Mitä 2FA tarkoittaa?
2FA tarkoittaa henkilöllisyyden todistamista kahdella eri todisteella. Todentamistekijät jaetaan yleensä kolmeen ryhmään:
- Jotain, mitä tiedät: salasana tai PIN-koodi.
- Jotain, mitä sinulla on: puhelin, todennusohjelma tai laitteistoturva-avain.
- Jotain, mitä olet: biometrinen ominaisuus, kuten sormenjälki tai kasvoskannaus.
Salasana ja toinen salasana eivät muodosta aitoa kaksivaiheista todennusta, koska molemmat kuuluvat samaan ”jotain, mitä tiedät” -luokkaan. Salasana ja laitteella luotu koodi käyttävät kahta erilaista todennustekijää.
Miten kaksivaiheinen todennus toimii?
Tarkka prosessi vaihtelee palvelun mukaan, mutta tyypillinen kirjautuminen tapahtuu neljässä vaiheessa:
- Syötät käyttäjätunnuksesi ja salasanasi.
- Palvelu tarkistaa salasanan ja pyytää toista tekijää.
- Hyväksyt ilmoituksen, liität turva-avaimen tai syötät väliaikaisen koodin.
- Palvelu vahvistaa tämän toisen todisteen ja myöntää pääsyn.
Tämä ylimääräinen vaihe vähentää varastetun salasanan arvoa. Se ei tee tilin hakkeroinnista mahdotonta, mutta estää monia pelkästään salasanaa hyödyntäviä hyökkäyksiä.
Mikä on TOTP-koodi?
TOTP tarkoittaa aikaperusteista kertakäyttöistä salasanaa. Asennuksen aikana verkkosivusto ja todennuslaitteesi saavat saman yksityisen asennusavaimen. Todennuslaitteesi yhdistää tämän salaisuuden nykyiseen kellonaikaan laskeakseen lyhyen koodin, yleensä kuusimerkkisen, joka muuttuu noin 30 sekunnin välein.
Verkkosivusto suorittaa saman laskelman. Jos syöttämäsi koodi vastaa odotettua arvoa nykyiselle aikavälille, se hyväksyy toisen vaiheen. Tekstiviestiä ei tarvita, ja laite pystyy yleensä laskemaan koodeja myös offline-tilassa.
Jos sinulla on jo valtuutettu Base32-asennusavain, voit laskea TOTP-koodin selaimessa toimivalla 2FA-koodigeneraattorillamme. Lue ohjeet 2FA-salaisen avaimen löytämisestä ennen kuin syötät mitään, sillä salasana tai palautuskoodi eivät ole sama asia.

Yleisiä 2FA-tyyppejä
Todentajasovellusten koodit
Todentajasovellukset luovat TOTP-koodeja jaetun salaisuuden perusteella. Ne toimivat ilman matkapuhelinverkkoa ja ovat laajasti tuettuja. Suurimmat riskit ovat laitteen katoaminen ilman varmuuskopiota tai asennusavaimen paljastuminen.
SMS- tai äänikoodit
Palvelu lähettää väliaikaisen koodin puhelinnumeroosi. Tekstiviesti on helposti saatavilla ja parempi vaihtoehto kuin pelkkä salasana, mutta se voi altistua SIM-vaihtohyökkäyksille, numeron uudelleenmäärittelylle, sieppaukselle tai toimitusongelmille.
Push-ilmoitukset
Sovellus pyytää sinua hyväksymään tai hylkäämään kirjautumisen. Push-vahvistus on kätevä, mutta sinun tulee lukea kehote huolellisesti ja hylätä odottamattomat pyynnöt. Toistuvat kehotukset voivat olla yritys saada sinut hyväksymään pyyntö vahingossa.
Laitteistopohjaiset turva-avaimet ja salasanat
Turva- ja salasanavaimet käyttävät julkisen avaimen salausta ja voivat tarjota vahvemman suojan tietojenkalastelua vastaan. Jos niitä on saatavilla, ne ovat usein parempi ensisijainen valinta tärkeille tileille, ja palautusmenetelmät on tallennettu turvallisesti.
Varmuuskoodit
Palautus- tai varmuuskoodit ovat hätätilanteita varten tarkoitettuja tunnistetietoja, eivätkä ne korvaa päivittäisiä TOTP-koodeja. Säilytä ne offline-tilassa tai turvallisessa salasananhallintaohjelmassa ja merkitse kukin koodi käytetyksi, kun se on tarpeen.
Onko 2FA sama asia kuin MFA?
MFA tarkoittaa monivaiheista todennusta (multi-factor authentication) ja kattaa todennuksen, jossa käytetään kahta tai useampaa todennustekijää. 2FA on erityistapaus, jossa vaaditaan tarkalleen kaksi todennustekijää. Tuotteiden käyttöliittymissä termejä käytetään usein synonyymeinä.
Kuinka ottaa 2FA turvallisesti käyttöön
- Avaa tilin viralliset turvallisuusasetukset.
- Valitse todennusohjelma, salasanakoodi tai turva-avain, jos ne ovat tuettuja.
- Skannaa QR-koodi tai syötä manuaalinen asetusavain luotettavalla laitteella.
- Syötä ensimmäinen luotu koodi vahvistaaksesi asetukset.
- Lataa palautuskoodit ja säilytä ne erillään päivittäin käyttämästäsi laitteesta.
- Lisää toinen palautustapa, jos palvelu tukee sitä.
Älä koskaan jaa QR-koodia tai manuaalista asennusavainta. Kuka tahansa, joka saa tämän salaisuuden haltuunsa, voi luoda samat tulevat TOTP-koodit. Tietosuojakäytännössämme selitetään, miten julkinen työkalu käsittelee todennustietoja.
Miksi 2FA-koodini hylätään?
Yleisin TOTP-ongelma on laitteen kellon virheellinen aika. Muita syitä ovat vanhentuneen koodin käyttö, väärän salaisuuden kopioiminen, väärän todennusvälineen valinta tai yritys käyttää varmuuskoodia TOTP-kentässä. Noudata järjestettyä tarkistuslistaamme, kun 2FA-koodi ei toimi.
Usein kysyttyjä kysymyksiä
Korvaako 2FA vahvan salasanan?
Ei. Käytä erillistä salasanaa jokaisessa palvelussa ja ota kaksivaiheinen todennus käyttöön lisäsuojana. Salasananhallintaohjelma voi auttaa luomaan ja tallentamaan yksilöllisiä salasanoja.
Voidaanko 2FA hakkeroida?
Mikään tietoturvatoimenpide ei ole täysin varma. Hyökkääjät voivat käyttää tietojenkalastelua, istunnon varastamista, haittaohjelmia, palautusprosessin väärinkäyttöä tai varastettuja salaisuuksia. Tietojenkalastelua kestävät menetelmät, kuten turva- ja avainkortit, vähentävät useita näistä riskeistä.
Pitäisikö minun käyttää verkkopohjaista kaksivaiheisen todennuksen (2FA) generaattoria?
Pitkäaikaiseen päivittäiseen käyttöön on yleensä suositeltavaa käyttää luotettavaa offline-todentajaa tai laitteistopohjaista menetelmää. Selaintyökalu voi olla hyödyllinen valtuutettuihin testeihin tai väliaikaisiin työnkulkuihin, mutta vain laitteella ja selainympäristössä, joihin luotat.
Lyhyt vastaus
Kaksivaiheinen todennus (2FA) suojaa tiliä vaatimalla kahta erilaista todentustapaa. TOTP-todentajakoodit ovat yleinen toinen tekijä, kun taas salasanat ja laitteistopohjaiset turva-avaimet voivat tarjota vahvemman suojan tietojenkalastelua vastaan. Kumpi menetelmä valitsetkin, suojaa palautuskoodit ja asennussalaisuudet yhtä huolellisesti kuin salasanatkin.
