Uwierzytelnianie dwuskładnikowe: passkey, klucz, aplikacja czy SMS?

Dodatkowy kod, powiadomienie na telefonie i klucz sprzętowy zwiększają ochronę konta, ale nie w taki sam sposób. Część metod nadal pozwala oszustowi przechwycić potwierdzenie na fałszywej stronie. Dlatego przy wyborze uwierzytelniania warto rozróżnić odporność na kradzież hasła, odporność na phishing oraz możliwość odzyskania dostępu.

Najlepszy praktyczny wybór to metoda obsługiwana przez daną usługę, której potrafisz używać i którą masz zabezpieczoną na wypadek awarii urządzenia. Dla ważnych kont pierwszeństwo warto dać rozwiązaniom odpornym na phishing.

Dwa kroki nie zawsze oznaczają dwa różne składniki

Uwierzytelnianie wieloskładnikowe łączy różne rodzaje potwierdzenia tożsamości, np. wiedzę o haśle i dostęp do urządzenia. Dwa hasła lub hasło oraz pytanie o znaną odpowiedź nie zapewniają tej samej ochrony co niezależny drugi składnik.

Nie każdy proces logowania musi też wyglądać jak „hasło, potem kod”. Klucz dostępu, czyli passkey, może zastępować hasło. Przy logowaniu wykorzystuje klucz kryptograficzny oraz odblokowanie odpowiedniego urządzenia lub nośnika. Sposób prezentacji i odzyskiwania zależy od usługi oraz miejsca przechowywania klucza.

Porównanie dostępnych metod

MetodaCo dajeNa co uważać
Passkey lub odpowiedni klucz bezpieczeństwa FIDOLogowanie związane z prawdziwą usługą, odporne na typowy phishing formularza.Wymaga obsługi usługi i przygotowania dostępu po utracie urządzenia lub klucza.
Kody z aplikacji uwierzytelniającejNie wymagają odbierania SMS-a; chronią przed wejściem przy znajomości samego hasła.Kod wpisany na podróbce strony może zostać wykorzystany przez napastnika.
Powiadomienie do zatwierdzeniaWygodne potwierdzenie na zarejestrowanym urządzeniu.Należy odrzucać prośby, których samodzielnie nie wywołano. Dopasowanie numeru ogranicza część zagrożeń, ale nie daje pełnej odporności na phishing.
Kod SMSMoże być dostępną dodatkową ochroną, gdy usługa nie oferuje lepszej metody.Zależy od numeru i usług operatora; jest podatny m.in. na wyłudzenie kodu i przejęcie numeru.

Nie traktuj SMS-a jako równoważnego kluczowi FIDO. Jednocześnie dostępny drugi składnik może znacząco pomóc w porównaniu z samym hasłem. Jeśli nie możesz jeszcze użyć metody odpornej na phishing, skonfiguruj obsługiwane rozwiązanie i zaplanuj zmianę, gdy usługa lub urządzenie to umożliwią.

Dlaczego passkey rozpoznaje właściwy serwis

W tym sposobie logowania nie przekazujesz stronie hasła, które można odczytać i później użyć gdzie indziej. Mechanizm kryptograficzny wiąże uwierzytelnienie z usługą. Podróbka na innej domenie nie dostaje poprawnego potwierdzenia dla prawdziwego konta tylko dlatego, że wygląda tak samo.

Ochrona nie zwalnia jednak z pilnowania urządzeń i sesji. Złośliwe oprogramowanie, otwarta sesja na współdzielonym komputerze lub słabsza droga odzyskiwania mogą nadal zagrozić dostępowi. Sprawdź, czy konto pozwala wejść inną metodą i czy ta metoda nie pozostała źle zabezpieczona.

Klucz sprzętowy i passkey przechowywany w synchronizowanym sejfie to różne warianty organizacji dostępu. Przy pierwszym trzeba zadbać o fizyczny nośnik oraz zapas. Przy drugim znaczenie mają zabezpieczenia konta lub menedżera, przez który synchronizujesz klucze. Nie zakładaj, że każdy passkey jest automatycznie dostępny na wszystkich Twoich urządzeniach.

Dodawaj nową metodę bez odcinania starej

Najpierw zarejestruj nowy sposób logowania na prawdziwej stronie. Sprawdź go w nowej sesji, pozostawiając dotychczasowy działający dostęp. Dopiero po potwierdzeniu działania usuń niepotrzebną poprzednią metodę. Przy kontach firmowych stosuj procedury organizacji i w razie potrzeby skorzystaj z administratora.

Jeżeli rejestrujesz dwa klucze, przetestuj oba i przechowuj zapas osobno. Jeśli używasz aplikacji z kodami, sprawdź procedurę przeniesienia na nowy telefon. Przy zmianie numeru upewnij się, że poprzedni nie pozostał w ustawieniach odzyskiwania.

Zapisz oferowane kody zapasowe w odpowiednio chronionym miejscu poza jedynym telefonem. Mogą umożliwiać wejście na konto, więc nie są zwykłą notatką. Dla poczty pomocna jest osobna lista kontrolna ochrony przed utratą dostępu.

Wybierz ochronę od najważniejszych kont

Zacznij od głównej poczty, menedżera haseł i usług, w których przechowujesz ważne dane. W każdym serwisie sprawdź dostępne metody, zamiast zakładać, że identyczna opcja występuje wszędzie. Przy wdrażaniu menedżera haseł uwzględnij także zabezpieczenia jego własnego konta.

Nie zatwierdzaj powiadomienia pod wpływem telefonicznej prośby rzekomego konsultanta. Kod z aplikacji również nie powinien trafić do rozmówcy ani na stronę otwartą z niezweryfikowanego linku. Jeżeli taki kod został ujawniony, potraktuj konto jako zagrożone i sprawdź sesje, nawet gdy hasło nie uległo zmianie.

Po skonfigurowaniu ochrony przetestuj scenariusz utraty podstawowego urządzenia bez wyłączania wszystkich działających sesji. Skuteczne zabezpieczenie powinno utrudniać obcej osobie wejście na konto i jednocześnie pozwalać Tobie wrócić do niego przez przygotowaną, bezpieczną drogę.