फ़र्क एक शब्द पर टिका है: factor बनाम step। Two-factor authentication (2FA) के लिए दो अलग-अलग श्रेणियों से दो प्रमाण ज़रूरी हैं, जैसे पासवर्ड और आपके फ़ोन पर आया कोड। Two-step verification के लिए दो क्रमिक चरण ज़रूरी हैं, लेकिन दोनों चरण एक ही श्रेणी से हो सकते हैं। इसलिए हर 2FA सेटअप two-step है, लेकिन हर two-step सेटअप two-factor नहीं होता।
रोज़मर्रा की भाषा में दोनों शब्द एक-दूसरे की जगह इस्तेमाल होते हैं, और ज़्यादातर समय इससे कोई फ़र्क नहीं पड़ता। फ़र्क तब पड़ता है जब आप सोचें कि हमलावर को वाकई किसे हराना होगा। एक ही श्रेणी के दो चरण एक ही तरह के हमले से टूट सकते हैं। दो अलग-अलग factor आमतौर पर नहीं टूटते।
तीन authentication factor
Authentication प्रमाण तीन श्रेणियों में आता है। कोई लॉगिन "two-factor" है या नहीं, यह पूरी तरह इस पर निर्भर करता है कि वह दो अलग-अलग श्रेणियों से प्रमाण लेता है या नहीं।
| Factor श्रेणी | यह क्या है | उदाहरण |
|---|---|---|
| Knowledge | कुछ जो आप जानते हैं | पासवर्ड, PIN, सुरक्षा प्रश्न |
| Possession | कुछ जो आपके पास है | SMS या ऐप वाला फ़ोन, हार्डवेयर सिक्योरिटी की |
| Inherence | कुछ जो आप हैं | फ़िंगरप्रिंट, फ़ेस स्कैन, वॉइसप्रिंट |
पासवर्ड और फ़िंगरप्रिंट मिलकर two-factor हैं: knowledge और inherence। पासवर्ड और सुरक्षा प्रश्न मिलकर two-step हैं लेकिन single-factor, क्योंकि दोनों knowledge हैं और एक को उजागर करने वाला breach अक्सर दूसरे को भी उजागर कर देता है।
दोनों की तुलना कैसे करें?
| Two-factor authentication | Two-step verification | |
|---|---|---|
| मुख्य शर्त | दो अलग-अलग factor श्रेणियाँ | दो क्रमिक चरण |
| क्या प्रमाण हमेशा अलग-अलग प्रकार के होते हैं? | हाँ, परिभाषा के अनुसार | ज़रूरी नहीं |
| योग्य उदाहरण | पासवर्ड + ऑथेंटिकेटर कोड | पासवर्ड + ईमेल लिंक, या पासवर्ड + दूसरा पासवर्ड |
| एक ही प्रकार के हमले से सुरक्षा | अधिक, क्योंकि एक हमला दो श्रेणियों को शायद ही हरा पाता है | निर्भर करता है; एक ही श्रेणी के दो चरण कमज़ोरी साझा कर सकते हैं |
| संबंध | Two-step का एक सख़्त रूप | अधिक व्यापक, ढीला शब्द |
सीधी बात: 2FA एक सख़्त वादा है। Two-step verification छत्र शब्द है, और कोई भी two-step flow 2FA की कसौटी पर खरा उतर भी सकता है और नहीं भी। मार्केटिंग में अक्सर दूसरे प्रॉम्प्ट वाली किसी भी चीज़ को 2FA कह दिया जाता है, इसीलिए ये शब्द धुँधले हो गए हैं। अगर आप मूल परिभाषा अलग से देखना चाहते हैं, तो देखें two-factor authentication क्या है।
वास्तविक उदाहरण
आम दूसरे चरणों को देखना और पूछना मददगार है कि हर एक वास्तव में कौन-सा factor जोड़ता है।
- SMS one-time password। आप अपना पासवर्ड डालते हैं (knowledge), फिर फ़ोन पर आया कोड टाइप करते हैं (possession)। दो अलग-अलग factor, इसलिए यह असली 2FA है। यह कोड एक one-time password होता है।
- ऑथेंटिकेटर ऐप (TOTP)। पासवर्ड और आपके डिवाइस पर बनने वाला बदलता हुआ छह अंकों का कोड। Knowledge और possession, और कोड कभी नेटवर्क पर नहीं जाता, इसलिए रास्ते में इंटरसेप्ट करने को कुछ नहीं होता।
- हार्डवेयर सिक्योरिटी की। पासवर्ड और FIDO2 की पर एक टैप जो चैलेंज साइन करता है। Knowledge और possession, और यह फ़िशिंग-प्रतिरोधी है क्योंकि सिग्नेचर असली साइट के origin से बँधा होता है।
- "second step." के रूप में ईमेल मैजिक लिंक। अगर लॉगिन में पहले से पासवर्ड इस्तेमाल हुआ है, तो आपके ईमेल पर पुष्टि लिंक भेजना एक दूसरा चरण है। यह दूसरा factor है या नहीं, यह बहस का विषय है: आपका ईमेल आमतौर पर एक और पासवर्ड से सुरक्षित होता है, तो आप दो knowledge factor जोड़ रहे हो सकते हैं। यह सबसे स्पष्ट मामला है जहाँ two-step सीधे two-factor के बराबर नहीं होता।
यही आख़िरी उदाहरण असल मुद्दा है। ईमेल लिंक अतिरिक्त सुरक्षा जैसा लगता है, और यह स्तर थोड़ा ऊपर उठाता भी है, लेकिन अगर आपके अकाउंट का पासवर्ड और ईमेल का पासवर्ड दोनों एक ही breach में लीक हो गए, तो "second step" बहुत कम काम आता है। Possession या inherence factor में यह समस्या नहीं होती।
यह फ़र्क कब मायने रखता है?
किसी व्यक्तिगत स्ट्रीमिंग अकाउंट के लिए यह लेबल सैद्धांतिक है; कोई भी दूसरा चरण न होने से बेहतर है। लेकिन एडमिन कंसोल, बैंकिंग ऐप, या दूसरे लोगों का डेटा रखने वाली किसी भी चीज़ के लिए असली दूसरा factor (possession या inherence) ज़रूर चुनें, दूसरा knowledge चरण नहीं। दूसरे factor का मक़सद इस धारणा को तोड़ना है कि एक compromise से सब कुछ खुल जाता है, और केवल एक अलग श्रेणी ही यह भरोसेमंद तरीक़े से करती है।
FAQ
क्या 2FA और two-step verification एक ही चीज़ हैं?
दोनों में काफ़ी ओवरलैप है और अक्सर पर्यायवाची की तरह इस्तेमाल होते हैं। सख़्ती से कहें तो 2FA के लिए दो अलग-अलग factor श्रेणियाँ ज़रूरी हैं, जबकि two-step verification के लिए बस दो क्रमिक चरण चाहिए जो एक ही श्रेणी साझा कर सकते हैं। हर 2FA two-step है, लेकिन हर two-step 2FA नहीं।
क्या पासवर्ड और सुरक्षा प्रश्न मिलकर two-factor हैं?
नहीं। दोनों knowledge factor हैं, इसलिए यह two-step है लेकिन single-factor। कोई breach या थोड़ी-सी रिसर्च दोनों को उजागर कर सकती है, इसीलिए एक ही श्रेणी के चरण असली दूसरे factor से कमज़ोर होते हैं।
कौन अधिक सुरक्षित है?
Two-factor, जब दोनों factor वाक़ई अलग-अलग श्रेणियों से हों। Two-step verification भी उतना ही मज़बूत हो सकता है अगर इसका दूसरा चरण possession या inherence factor हो, लेकिन दोनों चरण knowledge हों तो यह कमज़ोर भी हो सकता है।
क्या इससे फ़र्क पड़ता है कि सर्विस कौन-से शब्द इस्तेमाल करती है?
देखें कि दूसरा चरण वास्तव में क्या है, लेबल नहीं। कोई भी सर्विस किसी भी चीज़ को "2FA." कह सकती है। जाँचें कि दूसरा चरण आपके डिवाइस पर कोड है, की है, या बायोमेट्रिक है, बनाम कोई और चीज़ जो आप बस जानते हैं।
अगर आप किसी अकाउंट flow की सुरक्षा चुन रहे हैं, तो व्यावहारिक क़दम एक possession factor जोड़ना है, जैसे one-time कोड। आप पढ़ सकते हैं कि ये कोड कैसे काम करते हैं OTP का मतलब क्या है में, या देखें कि Bird इन्हें SMS, voice, और ईमेल पर कैसे भेजता और सत्यापित करता है Verifications product में।