แอปยืนยันตัวตนโดยทั่วไปมีความปลอดภัยกว่า SMS สำหรับการยืนยันตัวตนสองขั้นตอนแบบทั่วไป รหัส TOTP ถูกสร้างขึ้นในเครื่องและไม่เกี่ยวข้องกับความปลอดภัยของหมายเลขโทรศัพท์ SMS ยังคงมีประโยชน์เมื่อไม่มีวิธีการที่ปลอดภัยกว่า แต่มีความเสี่ยงจากเครือข่ายมือถือและกระบวนการกู้คืนบัญชี
ตัวเลือกที่ดีที่สุดที่มีอยู่มักเป็น passkey หรือ FIDO security key เนื่องจากสามารถป้องกันการฟิชชิ่งได้ การเปรียบเทียบนี้เน้นไปที่การเลือกระหว่างรหัสที่สร้างโดยแอปและข้อความ SMS
การเปรียบเทียบแบบรวดเร็ว
- แอปยืนยันตัวตน: ทำงานได้แบบออฟไลน์, หลีกเลี่ยงความเสี่ยงจากการสลับซิม, จำเป็นต้องมีการสำรองข้อมูลที่ปลอดภัยและการย้ายข้อมูลระหว่างอุปกรณ์
- SMS: เริ่มใช้งานได้ง่าย, ทำงานได้โดยไม่ต้องใช้แอปยืนยันตัวตนแยกต่างหาก, ขึ้นอยู่กับบริการโทรศัพท์และการควบคุมหมายเลขโทรศัพท์
- ทั้งสองวิธี: ดีกว่าการเข้าสู่ระบบด้วยรหัสผ่านเพียงอย่างเดียว แต่ยังคงสามารถถูกโจมตีได้ด้วยการฟิชชิ่งแบบเรียลไทม์
วิธีทำงานของระบบ 2FA ด้วยแอปยืนยันตัวตน
ระหว่างการตั้งค่า บริการจะแบ่งปันรหัสลับส่วนตัวกับแอป แอปจะนำรหัสลับนั้นมารวมกับเวลาปัจจุบันเพื่อสร้างรหัสชั่วคราว โดยทั่วไปทุก 30 วินาที ดูรายละเอียดเพิ่มเติมในคำอธิบายของเราเกี่ยวกับ TOTP
รหัสถูกสร้างขึ้นบนอุปกรณ์ การทำงานของ TOTP ปกติไม่จำเป็นต้องให้ผู้ให้บริการส่งข้อความหรือให้โทรศัพท์มีสัญญาณมือถือ
วิธีทำงานของ SMS 2FA
หลังจากขั้นตอนการป้อนรหัสผ่าน ผู้ให้บริการจะส่งรหัสชั่วคราวไปยังหมายเลขโทรศัพท์ที่ลงทะเบียนไว้ คุณจะได้รับข้อความและป้อนรหัสดังกล่าว ความปลอดภัยของกระบวนการนี้ขึ้นอยู่กับผู้ให้บริการ ผู้ให้บริการเครือข่ายมือถือ บัญชีโทรศัพท์ อุปกรณ์ และขั้นตอนการกู้คืนบางส่วน

การเปรียบเทียบความปลอดภัย
การสลับ SIM และการโจมตีผ่านหมายเลขโทรศัพท์
SMS อาจถูกบุกรุกได้หากผู้โจมตีชักจูงผู้ให้บริการให้ย้ายหมายเลขของคุณไปยัง SIM อื่น หรือใช้ประโยชน์จากจุดอ่อนในระบบของผู้ให้บริการและระบบกู้คืน TOTP ไม่ผูกติดกับหมายเลขโทรศัพท์ ดังนั้นการสลับ SIM เพียงอย่างเดียวจะไม่ถ่ายโอนข้อมูลลับของตัวตรวจสอบความถูกต้อง
ฟิชชิ่ง
ทั้ง SMS และรหัสยืนยันมาตรฐานสามารถถูกป้อนเข้าสู่หน้าเว็บปลอมและส่งต่อไปยังบริการจริงได้ทันที ดังนั้นควรตรวจสอบโดเมนเสมอ Passkeys และ security keys เป็นตัวเลือกที่ปลอดภัยกว่าในการป้องกันการโจมตีนี้ เนื่องจากกระบวนการยืนยันตัวตนถูกผูกไว้กับเว็บไซต์ที่ถูกต้อง
การดักจับและส่งต่อ
SMS เดินทางผ่านโครงสร้างพื้นฐานโทรคมนาคมและอาจถูกล่าช้าหรือถูกเปิดเผยผ่านการดูตัวอย่างบนอุปกรณ์ แอปที่เชื่อมโยง มัลแวร์ หรือการละเมิดเครือข่าย การสร้างรหัส TOTP ยังคงเกิดขึ้นในเครื่อง แม้มัลแวร์หรือรหัสลับการตั้งค่าที่ถูกเปิดเผยอาจทำให้ระบบถูกเจาะได้
ความเสี่ยงจากการสำรองข้อมูลลับ
แอปยืนยันตัวตนจำเป็นต้องมีแผนรับมือกรณีที่อุปกรณ์สูญหายหรือต้องเปลี่ยนใหม่ การซิงโครไนซ์บนคลาวด์สามารถช่วยปรับปรุงกระบวนการกู้คืนได้ แต่จะเปลี่ยนแปลงสถานที่จัดเก็บข้อมูลรับรอง ตรวจสอบโมเดลความปลอดภัยของผู้ให้บริการแอปและปกป้องบัญชีของแอปนั้น
ความสะดวกและความน่าเชื่อถือ
SMS เป็นวิธีที่คุ้นเคยและต้องการการตั้งค่าเพียงเล็กน้อย แต่ข้อความอาจถูกล่าช้าขณะใช้เครือข่ายโรมมิ่งหรือในพื้นที่ที่มีสัญญาณอ่อน TOTP ทำงานได้แบบออฟไลน์และรวดเร็วหลังการตั้งค่า แต่การย้ายข้อมูลอาจซับซ้อนขึ้นหากแอปไม่เสนอวิธีการโอนข้อมูลที่ปลอดภัย
ไม่ว่าจะใช้วิธีใดก็ตาม ให้เก็บรหัสกู้คืนที่ผู้ให้บริการออกไว้ รหัสฉุกเฉินเหล่านี้ควรเก็บไว้ภายนอกอุปกรณ์ที่ใช้สำหรับการยืนยันตัวตนตามปกติ
คุณควรเลือกวิธีใด?
- เลือกใช้รหัสผ่าน (passkey) หรือกุญแจความปลอดภัยแบบฮาร์ดแวร์ (hardware security key) เมื่อบริการนั้นรองรับ
- หากไม่สนับสนุน ให้เลือกแอปยืนยันตัวตนที่มีชื่อเสียง โดยเฉพาะอย่างยิ่งที่มีระบบป้องกันอุปกรณ์และแผนการกู้คืน
- ใช้ SMS เมื่อเป็นปัจจัยยืนยันตัวตนที่สองที่ใช้งานได้จริงเพียงอย่างเดียว แทนที่จะปล่อยให้ 2FA ถูกปิดใช้งาน
- หลีกเลี่ยงการทิ้ง SMS เป็นตัวเลือกสำรองที่ไม่จำเป็นสำหรับบัญชีที่มีมูลค่าสูง หากผู้ให้บริการอนุญาตให้คุณลบมันออก
เมื่อ SMS อาจยังคงเหมาะสม
SMS อาจเป็นตัวเลือกเดียวที่ได้รับการสนับสนุน, เข้าถึงได้ง่ายกว่าสำหรับผู้ใช้บางราย, หรือเป็นขั้นตอนชั่วคราวระหว่างการเปลี่ยนไปใช้วิธีการที่ปลอดภัยกว่า การตัดสินใจด้านความปลอดภัยควรพิจารณาถึงมูลค่าของบัญชี, ภัยคุกคามที่อาจเกิดขึ้น, ข้อกำหนดในการกู้คืน และความสะดวกในการใช้งาน
วิธีเปลี่ยนจาก SMS ไปยังแอปยืนยันตัวตน
- เข้าสู่ระบบผ่านบริการอย่างเป็นทางการและเปิดการตั้งค่าความปลอดภัย
- เพิ่มแอปยืนยันตัวตนก่อนที่จะลบวิธีการกู้คืนที่มีอยู่
- สแกนรหัส QR หรือป้อนรหัสตั้งค่าบนอุปกรณ์ที่เชื่อถือได้
- ยืนยันรหัส TOTP ใหม่
- ดาวน์โหลดรหัสกู้คืนใหม่และเก็บไว้อย่างปลอดภัย
- ทดสอบวิธีการใหม่ในเซสชันที่แยกต่างหาก
- ลบ SMS เฉพาะเมื่อคุณมั่นใจว่ายังสามารถกู้คืนได้
รายการตรวจสอบการตั้งค่า 2FA ของเราครอบคลุมทุกขั้นตอนและข้อผิดพลาดที่พบบ่อย
คำถามที่มักถูกถาม
แอปยืนยันตัวตนปลอดภัยอย่างสมบูรณ์หรือไม่?
ไม่ครับ มัลแวร์ในอุปกรณ์ การฟิชชิ่ง การสำรองข้อมูลที่ไม่ปลอดภัย และกุญแจการตั้งค่าที่ถูกเปิดเผย ยังคงเป็นความเสี่ยงอยู่ แม้จะมีความปลอดภัยมากกว่า SMS ในการป้องกันการยึดครองหมายเลขโทรศัพท์ แต่ยังไม่มีความต้านทานต่อการฟิชชิ่งเท่ากับ passkey หรือกุญแจความปลอดภัยที่ได้รับการติดตั้งอย่างถูกต้อง
แอปยืนยันตัวตนสามารถทำงานได้โดยไม่ต้องใช้ซิมการ์ดหรือไม่?
ได้ครับ ระบบ TOTP ต้องการรหัสลับที่เก็บไว้และเวลาที่ถูกต้องของอุปกรณ์เท่านั้น ไม่จำเป็นต้องใช้ซิมการ์ดหรือบริการมือถือ
SMS 2FA ดีกว่าการไม่ใช้ 2FA หรือไม่?
ในสถานการณ์ภัยคุกคามทั่วไปหลายกรณี ใช่ การใช้รหัสผ่านร่วมกับ SMS จะสร้างชั้นป้องกันเพิ่มเติม ให้ใช้ตัวเลือกที่ปลอดภัยกว่าเมื่อมีและเหมาะสม
สามารถทดสอบกุญแจตั้งค่า TOTP ได้หรือไม่?
สำหรับบัญชีที่คุณเป็นเจ้าของหรือจัดการ คุณสามารถใช้เครื่องมือสร้าง 2FA บนเบราว์เซอร์ได้ โปรดรักษาความลับของกุญแจนี้อย่างระมัดระวังเหมือนรหัสผ่าน และอ่านข้อมูลเกี่ยวกับความเป็นส่วนตัวของเราก่อน
