แอปยืนยันตัวตนโดยทั่วไปมีความปลอดภัยกว่า SMS สำหรับการยืนยันตัวตนสองขั้นตอนแบบทั่วไป รหัส TOTP ถูกสร้างขึ้นในเครื่องและไม่เกี่ยวข้องกับความปลอดภัยของหมายเลขโทรศัพท์ SMS ยังคงมีประโยชน์เมื่อไม่มีวิธีการที่ปลอดภัยกว่า แต่มีความเสี่ยงจากเครือข่ายมือถือและกระบวนการกู้คืนบัญชี

ตัวเลือกที่ดีที่สุดที่มีอยู่มักเป็น passkey หรือ FIDO security key เนื่องจากสามารถป้องกันการฟิชชิ่งได้ การเปรียบเทียบนี้เน้นไปที่การเลือกระหว่างรหัสที่สร้างโดยแอปและข้อความ SMS

การเปรียบเทียบแบบรวดเร็ว

  • แอปยืนยันตัวตน: ทำงานได้แบบออฟไลน์, หลีกเลี่ยงความเสี่ยงจากการสลับซิม, จำเป็นต้องมีการสำรองข้อมูลที่ปลอดภัยและการย้ายข้อมูลระหว่างอุปกรณ์
  • SMS: เริ่มใช้งานได้ง่าย, ทำงานได้โดยไม่ต้องใช้แอปยืนยันตัวตนแยกต่างหาก, ขึ้นอยู่กับบริการโทรศัพท์และการควบคุมหมายเลขโทรศัพท์
  • ทั้งสองวิธี: ดีกว่าการเข้าสู่ระบบด้วยรหัสผ่านเพียงอย่างเดียว แต่ยังคงสามารถถูกโจมตีได้ด้วยการฟิชชิ่งแบบเรียลไทม์

วิธีทำงานของระบบ 2FA ด้วยแอปยืนยันตัวตน

ระหว่างการตั้งค่า บริการจะแบ่งปันรหัสลับส่วนตัวกับแอป แอปจะนำรหัสลับนั้นมารวมกับเวลาปัจจุบันเพื่อสร้างรหัสชั่วคราว โดยทั่วไปทุก 30 วินาที ดูรายละเอียดเพิ่มเติมในคำอธิบายของเราเกี่ยวกับ TOTP

รหัสถูกสร้างขึ้นบนอุปกรณ์ การทำงานของ TOTP ปกติไม่จำเป็นต้องให้ผู้ให้บริการส่งข้อความหรือให้โทรศัพท์มีสัญญาณมือถือ

วิธีทำงานของ SMS 2FA

หลังจากขั้นตอนการป้อนรหัสผ่าน ผู้ให้บริการจะส่งรหัสชั่วคราวไปยังหมายเลขโทรศัพท์ที่ลงทะเบียนไว้ คุณจะได้รับข้อความและป้อนรหัสดังกล่าว ความปลอดภัยของกระบวนการนี้ขึ้นอยู่กับผู้ให้บริการ ผู้ให้บริการเครือข่ายมือถือ บัญชีโทรศัพท์ อุปกรณ์ และขั้นตอนการกู้คืนบางส่วน

Security comparison progressing from SMS to authenticator code to hardware key
หากมีตัวเลือกอื่น ให้เลือกวิธีการที่ต้านการฟิชชิ่ง; TOTP โดยทั่วไปเป็นทางเลือกสำรองที่ปลอดภัยกว่า SMS

การเปรียบเทียบความปลอดภัย

การสลับ SIM และการโจมตีผ่านหมายเลขโทรศัพท์

SMS อาจถูกบุกรุกได้หากผู้โจมตีชักจูงผู้ให้บริการให้ย้ายหมายเลขของคุณไปยัง SIM อื่น หรือใช้ประโยชน์จากจุดอ่อนในระบบของผู้ให้บริการและระบบกู้คืน TOTP ไม่ผูกติดกับหมายเลขโทรศัพท์ ดังนั้นการสลับ SIM เพียงอย่างเดียวจะไม่ถ่ายโอนข้อมูลลับของตัวตรวจสอบความถูกต้อง

ฟิชชิ่ง

ทั้ง SMS และรหัสยืนยันมาตรฐานสามารถถูกป้อนเข้าสู่หน้าเว็บปลอมและส่งต่อไปยังบริการจริงได้ทันที ดังนั้นควรตรวจสอบโดเมนเสมอ Passkeys และ security keys เป็นตัวเลือกที่ปลอดภัยกว่าในการป้องกันการโจมตีนี้ เนื่องจากกระบวนการยืนยันตัวตนถูกผูกไว้กับเว็บไซต์ที่ถูกต้อง

การดักจับและส่งต่อ

SMS เดินทางผ่านโครงสร้างพื้นฐานโทรคมนาคมและอาจถูกล่าช้าหรือถูกเปิดเผยผ่านการดูตัวอย่างบนอุปกรณ์ แอปที่เชื่อมโยง มัลแวร์ หรือการละเมิดเครือข่าย การสร้างรหัส TOTP ยังคงเกิดขึ้นในเครื่อง แม้มัลแวร์หรือรหัสลับการตั้งค่าที่ถูกเปิดเผยอาจทำให้ระบบถูกเจาะได้

ความเสี่ยงจากการสำรองข้อมูลลับ

แอปยืนยันตัวตนจำเป็นต้องมีแผนรับมือกรณีที่อุปกรณ์สูญหายหรือต้องเปลี่ยนใหม่ การซิงโครไนซ์บนคลาวด์สามารถช่วยปรับปรุงกระบวนการกู้คืนได้ แต่จะเปลี่ยนแปลงสถานที่จัดเก็บข้อมูลรับรอง ตรวจสอบโมเดลความปลอดภัยของผู้ให้บริการแอปและปกป้องบัญชีของแอปนั้น

ความสะดวกและความน่าเชื่อถือ

SMS เป็นวิธีที่คุ้นเคยและต้องการการตั้งค่าเพียงเล็กน้อย แต่ข้อความอาจถูกล่าช้าขณะใช้เครือข่ายโรมมิ่งหรือในพื้นที่ที่มีสัญญาณอ่อน TOTP ทำงานได้แบบออฟไลน์และรวดเร็วหลังการตั้งค่า แต่การย้ายข้อมูลอาจซับซ้อนขึ้นหากแอปไม่เสนอวิธีการโอนข้อมูลที่ปลอดภัย

ไม่ว่าจะใช้วิธีใดก็ตาม ให้เก็บรหัสกู้คืนที่ผู้ให้บริการออกไว้ รหัสฉุกเฉินเหล่านี้ควรเก็บไว้ภายนอกอุปกรณ์ที่ใช้สำหรับการยืนยันตัวตนตามปกติ

คุณควรเลือกวิธีใด?

  1. เลือกใช้รหัสผ่าน (passkey) หรือกุญแจความปลอดภัยแบบฮาร์ดแวร์ (hardware security key) เมื่อบริการนั้นรองรับ
  2. หากไม่สนับสนุน ให้เลือกแอปยืนยันตัวตนที่มีชื่อเสียง โดยเฉพาะอย่างยิ่งที่มีระบบป้องกันอุปกรณ์และแผนการกู้คืน
  3. ใช้ SMS เมื่อเป็นปัจจัยยืนยันตัวตนที่สองที่ใช้งานได้จริงเพียงอย่างเดียว แทนที่จะปล่อยให้ 2FA ถูกปิดใช้งาน
  4. หลีกเลี่ยงการทิ้ง SMS เป็นตัวเลือกสำรองที่ไม่จำเป็นสำหรับบัญชีที่มีมูลค่าสูง หากผู้ให้บริการอนุญาตให้คุณลบมันออก

เมื่อ SMS อาจยังคงเหมาะสม

SMS อาจเป็นตัวเลือกเดียวที่ได้รับการสนับสนุน, เข้าถึงได้ง่ายกว่าสำหรับผู้ใช้บางราย, หรือเป็นขั้นตอนชั่วคราวระหว่างการเปลี่ยนไปใช้วิธีการที่ปลอดภัยกว่า การตัดสินใจด้านความปลอดภัยควรพิจารณาถึงมูลค่าของบัญชี, ภัยคุกคามที่อาจเกิดขึ้น, ข้อกำหนดในการกู้คืน และความสะดวกในการใช้งาน

วิธีเปลี่ยนจาก SMS ไปยังแอปยืนยันตัวตน

  1. เข้าสู่ระบบผ่านบริการอย่างเป็นทางการและเปิดการตั้งค่าความปลอดภัย
  2. เพิ่มแอปยืนยันตัวตนก่อนที่จะลบวิธีการกู้คืนที่มีอยู่
  3. สแกนรหัส QR หรือป้อนรหัสตั้งค่าบนอุปกรณ์ที่เชื่อถือได้
  4. ยืนยันรหัส TOTP ใหม่
  5. ดาวน์โหลดรหัสกู้คืนใหม่และเก็บไว้อย่างปลอดภัย
  6. ทดสอบวิธีการใหม่ในเซสชันที่แยกต่างหาก
  7. ลบ SMS เฉพาะเมื่อคุณมั่นใจว่ายังสามารถกู้คืนได้

รายการตรวจสอบการตั้งค่า 2FA ของเราครอบคลุมทุกขั้นตอนและข้อผิดพลาดที่พบบ่อย

คำถามที่มักถูกถาม

แอปยืนยันตัวตนปลอดภัยอย่างสมบูรณ์หรือไม่?

ไม่ครับ มัลแวร์ในอุปกรณ์ การฟิชชิ่ง การสำรองข้อมูลที่ไม่ปลอดภัย และกุญแจการตั้งค่าที่ถูกเปิดเผย ยังคงเป็นความเสี่ยงอยู่ แม้จะมีความปลอดภัยมากกว่า SMS ในการป้องกันการยึดครองหมายเลขโทรศัพท์ แต่ยังไม่มีความต้านทานต่อการฟิชชิ่งเท่ากับ passkey หรือกุญแจความปลอดภัยที่ได้รับการติดตั้งอย่างถูกต้อง

แอปยืนยันตัวตนสามารถทำงานได้โดยไม่ต้องใช้ซิมการ์ดหรือไม่?

ได้ครับ ระบบ TOTP ต้องการรหัสลับที่เก็บไว้และเวลาที่ถูกต้องของอุปกรณ์เท่านั้น ไม่จำเป็นต้องใช้ซิมการ์ดหรือบริการมือถือ

SMS 2FA ดีกว่าการไม่ใช้ 2FA หรือไม่?

ในสถานการณ์ภัยคุกคามทั่วไปหลายกรณี ใช่ การใช้รหัสผ่านร่วมกับ SMS จะสร้างชั้นป้องกันเพิ่มเติม ให้ใช้ตัวเลือกที่ปลอดภัยกว่าเมื่อมีและเหมาะสม

สามารถทดสอบกุญแจตั้งค่า TOTP ได้หรือไม่?

สำหรับบัญชีที่คุณเป็นเจ้าของหรือจัดการ คุณสามารถใช้เครื่องมือสร้าง 2FA บนเบราว์เซอร์ได้ โปรดรักษาความลับของกุญแจนี้อย่างระมัดระวังเหมือนรหัสผ่าน และอ่านข้อมูลเกี่ยวกับความเป็นส่วนตัวของเราก่อน