A jelszavak önmagukban nem elegendőek az online fiókjaid védelméhez. Az adatszivárgások milliárdokat tárnak fel évente, és még az erős jelszavak is kompromittálhatók adathalászattal, keyloggerekkel vagy nyers erő támadásokkal. A kétfaktoros hitelesítés (2FA) egy második védelmi réteget ad — még ha valaki ellopja is a jelszavadat, a második faktor nélkül továbbra sem férhet hozzá a fiókodhoz. Ez az útmutató elmagyarázza, mi az a 2FA, hogyan működik minden módszer, melyik típus a legbiztonságosabb, és hogyan állítsd be a legfontosabb fiókjaidon. Ez az egyik legegyedibb hatékony lépés, amit megtehetsz a digitális életed védelmére.
A kétfaktoros hitelesítés típusai
SMS kódok
Egy egyszer használatos kódot küldenek a telefonszámodra szöveges üzenetben. Beírod ezt a kódot a jelszavad után a bejelentkezés befejezéséhez. Az SMS 2FA a legszélesebb körben elérhető módszer — szinte minden szolgáltatás támogatja, és nem igényel további alkalmazásokat vagy hardvert. Azonban ez a 2FA leggyengébb formája, mert sebezhető a SIM-cserés támadásokkal szemben (ahol egy támadó meggyőzi a szolgáltatódat, hogy a telefonszámodat a SIM-kártyájára vigye át) és az SS7-protokoll kihasználásával szemben, amelyek el tudják fogni a szöveges üzeneteket.
- Előnyök: Széles körben támogatott, nincs szükség alkalmazásra, bármilyen telefonon működik
- Hátrányok: Sebezhető a SIM-cserével, SS7 elfogással és a telefonszolgáltatókra irányuló társadalmi mérnöki támadásokkal szemben
Hitelesítő alkalmazások (TOTP)
Az időalapú egyszer használatos jelszó (TOTP) alkalmazások egy megosztott titok és az aktuális idő segítségével 30 másodpercenként új 6 jegyű kódot generálnak. A népszerű alkalmazások közé tartozik a Google Authenticator, Authy, Microsoft Authenticator és Ente Auth. A TOTP jelentősen biztonságosabb, mint az SMS, mert a kódokat helyileg generálják az eszközödön — nincs elfogható átviteli csatorna. A kódok offline működnek és nincsenek a telefonszámodhoz kötve. Ez a legtöbb ember számára ajánlott 2FA módszer, amely egyensúlyt teremt az erős biztonság és a könnyű használat között.
- Előnyök: Biztonságos, offline képes, ingyenes alkalmazások elérhetők, nincs telefonszámhoz kötve
- Hátrányok: Az eszközöd elvesztése tartalék kódok nélkül kizár; az adathalász webhelyek még mindig valós időben rögzíthetik a kódokat
Hardveres biztonsági kulcsok
Az olyan fizikai eszközök, mint a YubiKey, Google Titan és SoloKeys, csatlakoznak az USB porthoz vagy NFC-n keresztül megérintik a hitelesítéshez. A hardveres kulcsok a FIDO2/WebAuthn szabványt használják, amely tervezésénél fogva adathalászat-ellenálló — a kulcs kriptográfiailag ellenőrzi a webhely doménjét a hitelesítés előtt, lehetetlenné téve az adathalász webhelyek számára az elfogást. A Google megköveteli, hogy minden alkalmazott hardveres kulcsokat használjon, és a bevezetés óta nulla sikeres adathalász támadást jelentett. A kulcsok ára 25-70$, és a 2FA legbiztonságosabb elérhető módszere.
- Előnyök: Legerősebb biztonság, adathalászat-ellenálló, nincs akkumulátor, offline működik, tartós
- Hátrányok: 25-70$-ba kerül, elveszhet vagy elfelejtheted, nem minden szolgáltatás támogatja
Biometria
Az ujjlenyomat-szkennerek (Touch ID), arcfelismerés (Face ID) és írisz-szkennerek a fizikai jellemzőidet használják hitelesítési tényezőként. A biometria kényelmes — mindig veled van és nem felejtheted el. Második tényezőként működnek a jelszavak mellett sok eszközön és szolgáltatáson. Azonban a biometria nem változtatható meg, ha kompromittálódik (ellentétben a jelszóval), és sok joghatóságban a bűnüldözés kényszerítheti. A minőség jelentősen eltér eszközönként.
- Előnyök: Kényelmes, mindig elérhető, gyors hitelesítés, nehéz reprodukálni
- Hátrányok: Nem változtatható meg, ha kompromittálódott, jogilag kényszeríthető, a minőség eszközönként változó
Passkeys
A passkeys a legújabb hitelesítési szabvány, amelyet a jelszavak teljes leváltására terveztek. A FIDO2/WebAuthn alapján a passkeys nyilvános kulcsú kriptográfiát használnak — az eszközöd egy privát kulcsot tárol, és a szolgáltatás tárolja a megfelelő nyilvános kulcsot. A hitelesítés az eszközöd biometrikus érzékelőjén vagy PIN-kódján keresztül történik, jelszó nélkül, amit be kellene írni, adathalászattal el lehetne lopni. Az Apple, a Google és a Microsoft beépítette a passkey támogatást az operációs rendszereibe. A passkeys eszközök között szinkronizálódnak iCloud Keychain, Google Password Manager vagy más szolgáltatókon keresztül, ötvözve a hardveres kulcsok biztonságát a biometria kényelmével.
- Előnyök: Adathalászat-ellenálló, nincs jelszó, amit emlékezni kell, eszközök között szinkronizál, gyors
- Hátrányok: Viszonylag új, még nem általánosan támogatott, platform-zárolási aggodalmak a szinkronizált passkey-ekkel
2FA legjobb gyakorlatok
- Először az email fiókodon engedélyezd a 2FA-t — ez a főkulcs az összes többi fiókodhoz. Ha valaki kompromittálja az emailedet, jelszavakat tud visszaállítani minden hozzá kapcsolt szolgáltatáson. Az emailed az egyetlen legfontosabb fiók, amelyet 2FA-val védeni kell.
- Használj hitelesítő alkalmazást SMS helyett, amikor csak lehetséges. A TOTP alkalmazások immunisak a SIM-cserével és SS7 támadásokkal szemben. Ha egy szolgáltatás csak SMS alapú 2FA-t kínál, használd akkor is — az SMS 2FA még mindig drámaian jobb, mint egyáltalán nincs 2FA.
- Tartsd a tartalék kódokat biztonságos, különálló helyen. Tárold őket egy jelszókezelőben (különböző attól, amit 2FA-val védesz), nyomtasd ki és tartsd széfben, vagy írd le papírra, amelyet biztonságosan tárolsz. Soha ne tárold a tartalék kódokat titkosítatlan jegyzetben ugyanazon az eszközön, mint a hitelesítőd.
- Fontold meg a hardveres biztonsági kulcsot a legkritikusabb fiókjaidhoz — email, banki ügyek, felhőtárolás és jelszókezelők. Egy YubiKey 5 NFC (50$) USB-A, USB-C és NFC-vel működik, gyakorlatilag minden eszközre kiterjedve. Regisztrálj két kulcsot fiókonként, hogy legyen tartalékod.
- Rendszeresen ellenőrizd, mely fiókokon van engedélyezve a 2FA. Használj jelszókezelőt a követéshez. Prioritási sorrend: email, banki és pénzügyi szolgáltatások, felhőtárolás, közösségi média, mentett fizetési módokkal rendelkező vásárlási oldalak és bármilyen munka- vagy szakmai fiók.