Verify

Two-factor authentication vs. two-step verification: apa bedanya?

Perbedaannya terletak pada satu kata: faktor versus langkah. Two-factor authentication (2FA) membutuhkan dua bukti dari dua kategori berbeda, misalnya password ditambah kode di ponsel Anda. Two-step verification membutuhkan dua langkah berurutan, tetapi kedua langkah boleh berasal dari kategori yang sama. Jadi setiap pengaturan 2FA adalah two-step, tetapi tidak setiap pengaturan two-step adalah two-factor.

Dalam penulisan sehari-hari, kedua istilah ini digunakan secara bergantian, dan biasanya perbedaannya tidak penting. Perbedaan ini mulai penting saat Anda mempertimbangkan apa yang sebenarnya harus dikalahkan oleh penyerang. Dua langkah dari kategori yang sama bisa ditembus oleh satu jenis serangan. Dua faktor yang berbeda biasanya tidak.

Tiga faktor autentikasi

Bukti autentikasi terbagi dalam tiga kategori. Apakah sebuah login termasuk "two-factor" sepenuhnya bergantung pada apakah login tersebut mengambil dari dua kategori yang berbeda.

Kategori faktorApa ituContoh
PengetahuanSesuatu yang Anda ketahuiPassword, PIN, pertanyaan keamanan
KepemilikanSesuatu yang Anda milikiPonsel dengan SMS atau aplikasi, hardware security key
BawaanSesuatu yang melekat pada diri AndaSidik jari, pemindaian wajah, cetak suara

Password ditambah sidik jari adalah two-factor: pengetahuan ditambah bawaan. Password ditambah pertanyaan keamanan adalah two-step tetapi single-factor, karena keduanya termasuk pengetahuan dan kebocoran yang mengungkap satu sering kali mengungkap yang lain.

Bagaimana perbandingan keduanya?

Two-factor authenticationTwo-step verification
Persyaratan utamaDua kategori faktor yang berbedaDua langkah berurutan
Apakah buktinya selalu berbeda jenis?Ya, secara definisiTidak selalu
Contoh yang memenuhi syaratPassword + kode autentikatorPassword + tautan email, atau password + password kedua
Ketahanan terhadap satu kelas seranganLebih tinggi, karena satu serangan jarang mengalahkan dua kategoriTergantung; dua langkah dari kategori yang sama bisa berbagi kelemahan
HubunganBentuk ketat dari two-stepIstilah yang lebih luas dan longgar

Ringkasannya: 2FA adalah janji yang lebih ketat. Two-step verification adalah payungnya, dan alur two-step tertentu mungkin memenuhi atau tidak memenuhi standar 2FA. Materi pemasaran sering memberi label 2FA pada apa pun yang memiliki permintaan kedua, itulah mengapa istilah ini menjadi kabur. Jika Anda ingin definisi dasarnya secara tersendiri, lihat apa itu two-factor authentication.

Contoh di dunia nyata

Ada baiknya menelusuri langkah kedua yang umum dan bertanya faktor apa yang sebenarnya ditambahkan oleh masing-masing.

  • One-time password SMS. Anda memasukkan password (pengetahuan), lalu mengetikkan kode yang dikirim via SMS ke ponsel Anda (kepemilikan). Dua faktor berbeda, jadi ini adalah 2FA sejati. Kode itu sendiri adalah one-time password.
  • Aplikasi autentikator (TOTP). Password ditambah kode enam digit berputar yang dihasilkan di perangkat Anda. Pengetahuan ditambah kepemilikan, dan kode tidak pernah melewati jaringan, sehingga tidak ada yang bisa disadap dalam perjalanan.
  • Hardware security key. Password ditambah ketukan pada key FIDO2 yang menandatangani tantangan. Pengetahuan ditambah kepemilikan, dan tahan terhadap phishing karena tanda tangan terikat pada origin situs yang asli.
  • Tautan ajaib email sebagai "second step." Jika login sudah menggunakan password, maka mengirim tautan konfirmasi ke email Anda adalah langkah kedua. Apakah ini faktor kedua masih diperdebatkan: email Anda biasanya dilindungi oleh password lain, sehingga Anda mungkin menumpuk dua faktor pengetahuan. Ini adalah kasus paling jelas di mana two-step tidak sama persis dengan two-factor.

Contoh terakhir itu adalah inti masalahnya. Tautan email terasa seperti keamanan tambahan, dan memang meningkatkan standar, tetapi jika password akun Anda dan password email Anda bocor dalam kebocoran yang sama, "second step" tidak banyak membantu. Faktor kepemilikan atau bawaan tidak akan memiliki masalah itu.

Kapan perbedaan ini penting?

Untuk akun streaming pribadi, labelnya bersifat akademis; langkah kedua apa pun lebih baik daripada tidak ada. Untuk konsol admin, aplikasi perbankan, atau apa pun yang menyimpan data orang lain, pastikan menggunakan faktor kedua yang nyata (kepemilikan atau bawaan) alih-alih langkah pengetahuan kedua. Tujuan faktor kedua adalah memutus asumsi bahwa satu kebocoran membuka segalanya, dan hanya kategori yang berbeda yang dapat melakukannya secara andal.

FAQ

Apakah 2FA dan two-step verification itu sama?

Keduanya sangat tumpang tindih dan sering digunakan sebagai sinonim. Secara ketat, 2FA membutuhkan dua kategori faktor yang berbeda, sedangkan two-step verification hanya membutuhkan dua langkah berurutan yang mungkin berbagi kategori. Semua 2FA adalah two-step, tetapi tidak semua two-step adalah 2FA.

Apakah password ditambah pertanyaan keamanan termasuk two-factor?

Tidak. Keduanya adalah faktor pengetahuan, sehingga termasuk two-step tetapi single-factor. Kebocoran atau sedikit riset dapat mengungkap keduanya, itulah mengapa langkah dari kategori yang sama lebih lemah daripada faktor kedua yang sejati.

Mana yang lebih aman?

Two-factor, jika kedua faktornya benar-benar dari kategori berbeda. Two-step verification bisa sama kuatnya jika langkah keduanya adalah faktor kepemilikan atau bawaan, tetapi juga bisa lemah jika kedua langkahnya adalah pengetahuan.

Apakah penting kata apa yang digunakan oleh suatu layanan?

Lihat apa sebenarnya langkah kedua itu, bukan labelnya. Sebuah layanan bisa menyebut apa pun sebagai "2FA." Periksa apakah langkah keduanya berupa kode di perangkat Anda, key, atau biometrik, dibandingkan dengan sesuatu yang sekadar Anda ketahui.

Jika Anda memilih cara melindungi alur akun, langkah praktisnya adalah menambahkan faktor kepemilikan seperti kode sekali pakai. Anda dapat membaca cara kerja kode tersebut di apa arti OTP, atau melihat bagaimana Bird mengirim dan memverifikasinya melalui SMS, voice, dan email di produk Verifications.

Bangun di jaringan yang sama.

Kunci API uji coba langsung tersedia untuk Anda. Akses produksi terbuka saat Anda menambahkan metode pembayaran dan memverifikasi pengirim.

Ide Anda berikutnya.
Siap terhubung.