Багато онлайн-сервісів пропонують двофакторну автентифікацію, яка підвищує безпеку, вимагаючи для входу не тільки пароль. Існує багато різних типів додаткових методів автентифікації, які ви можете використовувати.
Різні сервіси пропонують різні методи двофакторної автентифікації, а в деяких випадках ви навіть можете вибрати один з декількох варіантів. Ось як вони працюють і чим вони відрізняються.
Підтвердження СМС
Багато сервісів дозволяють вам підписатися на отримання SMS-повідомлення, коли ви входите в свій обліковий запис. Це SMS-повідомлення буде містити короткий одноразовий код, який вам потрібно буде ввести. З цією системою ваш мобільний телефон використовується в якості другого методу автентифікації. Хтось не може просто увійти у ваш обліковий запис, якщо у нього є ваш пароль - їм потрібен ваш пароль і доступ до вашого телефону або його SMS-повідомлень.
Це зручно, оскільки вам не потрібно робити нічого особливого, і у більшості людей є мобільні телефони. Деякі служби навіть набирають номер телефону, і автоматична система вимовляє код, що дозволяє використовувати його зі стаціонарним номером телефону, який не може приймати текстові повідомлення.
Тим не менш, є великі проблеми з перевіркою SMS. Зловмисники можуть використовувати атаки підкачки SIM-карти, щоб отримати доступ до ваших безпечних кодів або перехопити їх завдяки недолікам у стільниковій мережі. Ми рекомендуємо не використовувати SMS-повідомлення, якщо це можливо. Тим не менш, SMS-повідомлення як і раніше набагато більш безпечні, ніж взагалі без використання двофакторної автентифікації!
Коди, створені програмами (наприклад, Google Authenticator і Authy)
Ви також можете мати свої коди, створені додатком на вашому телефоні. Найбільш широко відомим додатком, який робить це, є Google Authenticator, який Google пропонує для Android і iPhone. Однак ми віддаємо перевагу Authy, який робить все, що робить Google Authenticator, і багато іншого. Незважаючи на назву, ці програми використовують відкритий стандарт. Наприклад, можна додати облікові записи Microsoft і багато інших типів облікових записів у додаток Google Authenticator.
Встановіть програму, відскануйте код при налаштуванні нового облікового запису, і ця програма буде створювати нові коди приблизно кожні 30 секунд. Вам потрібно буде ввести поточний код, що відображається в додатку на вашому телефоні, а також пароль при вході в обліковий запис.
Для цього взагалі не потрібен стільниковий сигнал, а «початкове число», яке дозволяє програмі генерувати ці обмежені за часом коди, зберігається тільки на вашому пристрої. Це означає, що це набагато більш безпечно, оскільки навіть той, хто отримує доступ до вашого номера телефону або перехоплює ваші текстові повідомлення, не буде знати ваші коди.
Деякі служби, наприклад, Blizzard's Battle.net Authenticator, також мають свої власні спеціалізовані програми для генерації коду.
Ключі фізичної автентифікації
Фізичні ключі автентифікації є ще одним варіантом, який починає ставати все більш популярним. Великі компанії з технологічного і фінансового секторів створюють стандарт, відомий як U2F, і вже можна використовувати фізичний токен U2F для захисту ваших облікових записів Google, Dropbox і GitHub. Це лише маленький USB-ключ, який ви одягаєте на брелок. Кожен раз, коли ви хочете увійти в свій обліковий запис з нового комп'ютера, вам потрібно буде вставити USB-ключ і натиснути на ньому кнопку. Ось і все - ніяких друкованих кодів. У майбутньому ці пристрої повинні працювати з NFC і Bluetooth для зв'язку з мобільними пристроями без USB-портів.
Це рішення працює краще, ніж СМС-перевірка і одноразові коди, тому що його не можна перехопити і зіпсувати. Це також простіше і зручніше у використанні. Наприклад, фішинговий сайт може показувати вам підроблену сторінку входу в Google і захоплювати ваш одноразовий код при спробі увійти в систему. Потім вони можуть використовувати цей код для входу в Google. Але за допомогою фізичного ключа автентифікації, який працює спільно з вашим браузером, браузер може гарантувати, що він взаємодіє з реальним веб-сайтом, і зловмисник не може перехопити код.
Очікуйте побачити набагато більше з них у майбутньому.
Розпізнавання на основі програм
Деякі мобільні додатки можуть забезпечувати двофакторну автентифікацію з використанням самого додатку. Наприклад, Google тепер пропонує двофакторну автентифікацію без коду, якщо на вашому телефоні встановлено додаток Google. Кожен раз, коли ви намагаєтеся увійти в Google з іншого комп'ютера або пристрою, вам просто потрібно натиснути кнопку на телефоні, код не потрібно. Google перевіряє, чи є у вас доступ до вашого телефону, перш ніж ви спробуєте увійти в систему.
Двоетапна перевірка Apple працює аналогічно, хоча вона не використовує додаток - вона також використовує саму операційну систему iOS. Кожен раз, коли ви намагаєтеся увійти в систему з нового пристрою, ви можете отримати одноразовий код, відправлений на зареєстрований пристрій, наприклад, на ваш iPhone або iPad. Мобільний додаток Twitter також має аналогічну функцію, звану перевіркою входу в систему. Крім того, Google і Microsoft додали цю функцію в додатки для смартфонів Google і Microsoft Authenticator.
Системи на основі електронної пошти
Інші сервіси використовують ваш обліковий запис електронної пошти для автентифікації. Наприклад, якщо ви ввімкнете Steam Guard, Steam запропонує вам ввести одноразовий код, що надсилається на вашу електронну пошту щоразу, коли ви входите з нового комп'ютера. Це принаймні гарантує, що зловмиснику знадобиться як пароль вашого облікового запису Steam, так і доступ до вашого облікового запису електронної пошти, щоб отримати доступ до цього облікового запису.
Це не так безпечно, як інші двоетапні методи перевірки, оскільки для когось може бути легко отримати доступ до вашого облікового запису електронної пошти, особливо якщо ви не використовуєте двоетапну перевірку! Уникайте перевірки електронною поштою, якщо ви можете використовувати щось більш сильне. (На щастя, Steam пропонує автентифікацію на основі додатків у своєму мобільному додатку.)
Останній курорт: коди відновлення
Коди відновлення забезпечують захисну мережу на випадок, якщо ви втратите метод двофакторної автентифікації. Якщо ви налаштовуєте двофакторну автентифікацію, вам зазвичай надаються коди відновлення, які ви повинні записати і зберігати в надійному місці. Вони знадобляться вам, якщо ви коли-небудь втратите свій двоетапний метод перевірки.
Переконайтеся, що у вас є копія коду відновлення, якщо ви використовуєте двоетапну автентифікацію.
Ви не знайдете стільки варіантів для кожної з ваших облікових записів. Однак багато служб пропонують кілька двоетапних методів перевірки, які ви можете вибрати.
Також є можливість використання декількох методів двофакторної автентифікації. Наприклад, якщо ви налаштували як програму для створення коду, так і фізичний ключ безпеки, ви можете отримати доступ до свого облікового запису через програму, якщо втратите фізичний ключ.





