A hitelesítő alkalmazás általában biztonságosabb megoldás a hagyományos kétfaktoros hitelesítéshez, mint az SMS. A TOTP-kódok helyileg kerülnek generálásra, és nem függnek a telefonszám biztonságától. Az SMS akkor is hasznos marad, ha erősebb módszerek nem állnak rendelkezésre, de a mobilhálózatból és a fiók-helyreállítási folyamatból fakadó kockázatokat hordoz magában.
A legjobb választás gyakran egy jelszó vagy FIDO biztonsági kulcs, mivel ezek ellenállnak az adathalászatnak. Ez az összehasonlítás az alkalmazás által generált kódok és a szöveges üzenetek közötti választásra összpontosít.
Gyors összehasonlítás
- Hitelesítő alkalmazás: offline is működik, elkerüli a SIM-csere kockázatát, biztonságos biztonsági mentést és eszközátvitelt igényel.
- SMS: könnyen elindítható, külön hitelesítő alkalmazás nélkül is működik, a telefonszolgáltatástól és a szám feletti ellenőrzéstől függ.
- Mindkettő: javít a kizárólag jelszóval történő bejelentkezésen, de valós idejű adathalász támadásokkal még mindig megkerülhető.
Hogyan működik az azonosító alkalmazásos kétfaktoros hitelesítés (2FA)?
A beállítás során a szolgáltatás megoszt egy titkos kulcsot az alkalmazással. Az alkalmazás ezt a kulcsot az aktuális idővel kombinálva állít elő egy ideiglenes kódot, általában 30 másodpercenként. További információkat a TOTP-ről szóló magyarázatunkban talál.
A kódot az eszköz generálja. A TOTP normál működéséhez nem szükséges, hogy a szolgáltató üzenetet küldjön, és nem szükséges, hogy a telefonnak legyen mobil vétele.
Hogyan működik az SMS-alapú kétfaktoros hitelesítés (2FA)?
A jelszó megadását követően a szolgáltató ideiglenes kódot küld a regisztrált telefonszámra. Ön megkapja az üzenetet, és beírja a kódot. Ennek a folyamatnak a biztonsága részben a szolgáltatótól, a mobilszolgáltatótól, a telefonszámlától, az eszköztől és a helyreállítási eljárásoktól függ.

Biztonsági összehasonlítás
SIM-csere és telefonszám-támadások
Az SMS biztonsága veszélybe kerülhet, ha egy támadó ráveszi a szolgáltatót, hogy áthelyezze a számát egy másik SIM-kártyára, vagy kihasználja a szolgáltató és a helyreállítási rendszerek gyenge pontjait. A TOTP nem kötődik a telefonszámhoz, így a SIM-csere önmagában nem eredményezi az azonosító titkának átadását.
Adathalászat
Az SMS-ek és a szokásos hitelesítő kódok egyaránt beírhatók egy hamis oldalra, és azonnal továbbíthatók a valódi szolgáltatásnak. Mindig ellenőrizze a domain nevet. A jelszavak és a biztonsági kulcsok erősebb védelmet nyújtanak ez ellen a támadás ellen, mivel a hitelesítés a legitim webhelyhez van kötve.
Lehallgatás és továbbítás
Az SMS a távközlési infrastruktúrán halad át, és késleltetődhet, illetve az eszköz előnézetei, a kapcsolódó alkalmazások, a rosszindulatú szoftverek vagy a hálózat megsértése miatt kiszivároghat. A TOTP-kód generálása helyi szinten történik, bár a rosszindulatú szoftverek vagy a nyilvánosságra került beállítási titok még így is veszélybe sodorhatja azt.
A titkos biztonsági másolat kockázata
A hitelesítő alkalmazásokhoz szükség van egy tervre az eszköz elvesztése vagy cseréje esetére. A felhőalapú szinkronizálás javíthatja a helyreállítást, de megváltoztatja a hitelesítő adatok tárolási helyét. Tekintse át az alkalmazás szolgáltatójának biztonsági modelljét, és védje meg a fiókját.
Kényelem és megbízhatóság
Az SMS ismerős és kevés beállítást igényel, de az üzenetek késedelmet szenvedhetnek roaming közben vagy gyenge vételű területeken. A TOTP offline is működik, és a beállítás után gyors, de az áttérés bonyolultabb lehet, ha az alkalmazás nem kínál biztonságos átviteli módszert.
Bármelyik módszert is választja, mentse el a szolgáltató által kiadott helyreállítási kódokat. Ezeket a vészhelyzeti kódokat a rutin hitelesítéshez használt eszközön kívül kell tárolni.
Melyik módszert válassza?
- Válasszon jelszót vagy hardveres biztonsági kulcsot, ha a szolgáltatás támogatja.
- Ellenkező esetben válasszon egy megbízható hitelesítő alkalmazást, lehetőleg olyan, amely eszközvédelmet és helyreállítási tervet is biztosít.
- Használjon SMS-t, ha ez az egyetlen praktikus második tényező, ahelyett, hogy a kétfaktoros hitelesítést (2FA) kikapcsolva hagyná.
- Kerülje el, hogy az SMS-t felesleges tartalékként hagyja meg egy nagy értékű fiók esetében, ha a szolgáltató lehetővé teszi annak eltávolítását.
Mikor lehet még mindig megfelelő az SMS
Előfordulhat, hogy az SMS az egyetlen támogatott lehetőség, egy adott felhasználó számára könnyebben elérhető, vagy átmeneti megoldás egy erősebb módszerre való áttérés során. A biztonsági döntéseknek figyelembe kell venniük a fiók értékét, a valószínűsíthető fenyegetéseket, a helyreállítási követelményeket és a használhatóságot.
Hogyan váltson át az SMS-ről egy hitelesítő alkalmazásra
- Jelentkezzen be a hivatalos szolgáltatáson keresztül, és nyissa meg a biztonsági beállításokat.
- Adjon hozzá egy hitelesítő alkalmazást, mielőtt eltávolítaná a meglévő helyreállítási módszert.
- Olvassa be a QR-kódot, vagy írja be a beállítási kulcsot egy megbízható eszközön.
- Ellenőrizze az új TOTP-kódot.
- Töltse le az új helyreállítási kódokat, és tárolja őket biztonságos helyen.
- Tesztelje az új módszert egy külön munkamenetben.
- Csak akkor távolítsa el az SMS-t, ha biztos abban, hogy a helyreállítás továbbra is lehetséges.
Teljes 2FA beállítási ellenőrzőlistánk minden lépést és a gyakori hibákat is lefedi.
Gyakran feltett kérdések
Teljesen biztonságos egy hitelesítő alkalmazás?
Nem. Az eszközön található rosszindulatú programok, az adathalászat, a nem biztonságos biztonsági mentések és a nyilvánosságra került beállítási kulcsok továbbra is kockázatot jelentenek. A telefonszám eltérítésével szemben erősebb védelmet nyújt, mint az SMS, de nem annyira ellenáll az adathalászatnak, mint egy megfelelően bevezetett jelszó vagy biztonsági kulcs.
Működhet-e az azonosító alkalmazás SIM-kártya nélkül?
Igen. A TOTP-hez a tárolt titkos kulcsra és a készülék pontos időjelezésére van szükség, nem pedig SIM-kártyára vagy mobilszolgáltatásra.
Jobb-e az SMS-alapú kétfaktoros hitelesítés, mint a kétfaktoros hitelesítés hiánya?
Sok gyakori fenyegetési helyzetben igen. A jelszó és az SMS együttesen további védelmi réteget képez. Ha rendelkezésre áll és megfelelő, válasszon erősebb megoldást.
Kipróbálhatom a TOTP beállítási kulcsát?
A saját vagy általad kezelt fiókok esetében használhatod a böngészőalapú kétfaktoros hitelesítés-generátort. Védd a kulcsot ugyanolyan gondosan, mint a jelszavadat, és először olvasd el adatvédelmi tájékoztatónkat.
