A kétfaktoros hitelesítés – amelyet általában 2FA-nak rövidítenek – a jelszó beírását követően egy további ellenőrzési lépéssel egészíti ki a folyamatot. Ha valaki megismeri vagy kitalálja a jelszót, a bejelentkezéshez még mindig szüksége van a második tényezőre.

Ez az útmutató közérthető nyelven magyarázza el az elvet, összehasonlítja a leggyakoribb 2FA-módszereket, és bemutatja, hogyan illeszkednek a folyamatba az időalapú hitelesítő kódok.

Mit jelent a 2FA?

A 2FA azt jelenti, hogy két különböző típusú bizonyítékkal igazolja a személyazonosságát. A hitelesítési tényezőket általában három kategóriába sorolják:

  • Amit tudsz: jelszó vagy PIN-kód.
  • Ami nálad van: telefon, hitelesítő alkalmazás vagy hardveres biztonsági kulcs.
  • Valami, ami Ön: biometrikus jellemző, például ujjlenyomat vagy arcszkennelés.

A jelszó és egy másik jelszó kombinációja nem minősül valódi kétfaktoros hitelesítésnek, mivel mindkettő ugyanahhoz a „valami, amit tudsz” kategóriához tartozik. A jelszó és egy eszközön generált kód kombinációja viszont két különböző típusú tényezőt használ.

Hogyan működik a 2FA?

A pontos folyamat szolgáltatástól függően változhat, de egy tipikus bejelentkezés négy lépésből áll:

  1. Beírod a felhasználónevedet és a jelszavadat.
  2. A szolgáltatás ellenőrzi a jelszót, és kéri a második tényezőt.
  3. Jóváhagy egy értesítést, behelyezi a biztonsági kulcsot, vagy beír egy ideiglenes kódot.
  4. A szolgáltatás ellenőrzi a második azonosító elemet, majd engedélyezi a hozzáférést.

Ez a kiegészítő lépés csökkenti az ellopott jelszó értékét. Ezzel ugyan nem lehet teljesen kizárni a fiók feltörését, de számos, kizárólag jelszóra épülő támadást megakadályoz.

Mi az a TOTP-kód?

A TOTP a „time-based one-time password” (időalapú egyszeri jelszó) rövidítése. A beállítás során a webhely és az azonosító eszköz ugyanazt a titkos beállítási kulcsot kapja meg. Az azonosító eszköz ezt a titkos kulcsot az aktuális idővel kombinálva kiszámít egy rövid, általában hat számjegyből álló kódot, amely körülbelül 30 másodpercenként változik.

A weboldal ugyanazt a számítást végzi el. Ha a beírt kód megegyezik az aktuális időintervallumra várt értékkel, akkor a rendszer elfogadja a második lépést. Nincs szükség SMS-re, és a készülék általában offline állapotban is képes kódokat kiszámítani.

Ha már rendelkezik hitelesített Base32 beállítási kulccsal, használhatja böngészőalapú 2FA-kódgenerátorunkat a TOTP-kód kiszámításához. Mielőtt bármit is beírna, olvassa el, hogyan találhatja meg a 2FA titkos kulcsot, mert a jelszó és a helyreállítási kód nem azonos érték.

TOTP flow from private key and synchronized time to a verified code
A TOTP-hitelesítő egy privát beállítási kulcsot és a szinkronizált időt kombinálja egy ideiglenes kód létrehozásához.

A 2FA gyakori típusai

Hitelesítőalkalmazások kódjai

Az azonosítóalkalmazások egy megosztott titkos kulcsból generálnak TOTP-kódokat. Mobilhálózati lefedettség nélkül is működnek, és széles körben támogatottak. A fő kockázatok a biztonsági másolat nélküli eszköz elvesztése, illetve a beállítási kulcs nyilvánosságra kerülése.

SMS- vagy hangkódok

A szolgáltatás ideiglenes kódot küld a telefonszámodra. Az SMS könnyen elérhető és jobb megoldás, mint kizárólag a jelszó használata, de ki lehet téve SIM-csere támadásoknak, számátadásnak, lehallgatásnak vagy kézbesítési problémáknak.

Push-értesítések

Egy alkalmazás kéri, hogy hagyja jóvá vagy utasítsa el a bejelentkezést. A push-értesítéses hitelesítés kényelmes, de figyelmesen olvassa el az értesítést, és utasítsa el a váratlan kéréseket. Az ismételt értesítések arra irányulhatnak, hogy véletlenül jóváhagyja a bejelentkezést.

Hardveres biztonsági kulcsok és jelszavak

A biztonsági kulcsok és jelszavak nyilvános kulcsú kriptográfiát használnak, és erősebb védelmet nyújthatnak a phishing ellen. Ha elérhetők, gyakran jobb elsődleges választásnak bizonyulnak fontos fiókok esetében, mivel a helyreállítási módszerek biztonságosan tárolódnak.

Biztonsági kódok

A helyreállítási vagy biztonsági kódok vészhelyzeti hitelesítő adatok, nem pedig mindennapi TOTP-kódok. Tárolja őket offline módon vagy egy biztonságos jelszókezelőben, és jelölje meg mindegyiket használtként, amikor szükséges.

A 2FA megegyezik az MFA-val?

Az MFA a többfaktoros hitelesítést jelenti, és két vagy több tényezőtípus felhasználásával történő hitelesítést foglal magában. A 2FA az a speciális eset, amikor pontosan két tényező szükséges. A mindennapi termékfelületeken a kifejezéseket gyakran szinonimaként használják.

Hogyan lehet biztonságosan engedélyezni a 2FA-t

  1. Nyissa meg a fiók hivatalos biztonsági beállításait.
  2. Válasszon hitelesítő alkalmazást, jelszót vagy biztonsági kulcsot, ha azok támogatottak.
  3. Olvassa be a QR-kódot, vagy írja be a kézi beállítási kulcsot egy megbízható eszközön.
  4. Írja be az első generált kódot a beállítás megerősítéséhez.
  5. Töltse le a helyreállítási kódokat, és tárolja azokat a mindennapi eszközétől elkülönítve.
  6. Adjon hozzá egy második helyreállítási módszert, ha a szolgáltatás támogatja.

Soha ne ossza meg a QR-kódot vagy a manuális beállítási kulcsot. Bárki, aki megszerezheti a titkos adatot, generálhatja ugyanazokat a jövőbeli TOTP-kódokat. Adatvédelmi irányelveinkben elmagyarázzuk, hogyan kezeli a nyilvános eszköz a hitelesítési adatokat.

Miért utasítja el a rendszer a 2FA-kódomat?

A TOTP-vel kapcsolatos leggyakoribb probléma a készülék órájának eltérése. Egyéb okok lehetnek még a lejárt kód használata, a rossz titkos kulcs másolása, a rossz hitelesítő bejegyzés kiválasztása, vagy a biztonsági kód TOTP mezőben való használata. Kövesse sorrendben az ellenőrzőlistánkat, ha a 2FA-kód nem működik.

Gyakran feltett kérdések

A 2FA helyettesíti az erős jelszót?

Nem. Minden szolgáltatáshoz használjon egyedi jelszót, és engedélyezze a 2FA-t kiegészítő védelmi rétegként. A jelszókezelő segíthet az egyedi jelszavak létrehozásában és tárolásában.

Meg lehet-e hackelni a 2FA-t?

Nincs olyan biztonsági intézkedés, amely abszolút lenne. A támadók felhasználhatják a phishinget, a munkamenet-lopást, a rosszindulatú szoftvereket, a helyreállítási folyamat visszaélésszerű használatát vagy ellopott titkokat. A phishing ellen védett módszerek, mint például a biztonsági kulcsok és a jelszavak, csökkentik ezek közül több kockázatot is.

Használjak online kétfaktoros hitelesítés-generátort?

Hosszú távú, napi használatra általában egy megbízható offline hitelesítő vagy hardveralapú módszer a jobb választás. A böngészőeszköz hasznos lehet engedélyezett teszteléshez vagy ideiglenes munkafolyamatokhoz, de csak olyan eszközön és böngészői környezetben, amelyben megbízik.

A rövid válasz

A 2FA két különböző típusú igazolást követel meg a fiók védelme érdekében. A TOTP-hitelesítő kódok gyakori második tényezők, míg a jelszavak és a hardveres biztonsági kulcsok erősebb védelmet nyújthatnak az adathalászat ellen. Bármelyik módszert is választja, a helyreállítási kódokat és a beállítási titkokat ugyanolyan gondosan őrizze, mint a jelszavakat.