La differenza si riduce a una parola: fattore contro passaggio. L'autenticazione a due fattori (2FA) richiede due prove da due categorie diverse, ad esempio una password più un codice sul telefono. La verifica in due passaggi richiede due passaggi sequenziali, ma entrambi possono attingere alla stessa categoria. Quindi ogni configurazione 2FA è in due passaggi, ma non ogni configurazione in due passaggi è a due fattori.
Nell'uso comune i due termini sono usati in modo intercambiabile, e nella maggior parte dei casi non fa differenza. Inizia a fare differenza quando ragioni su cosa un attaccante deve effettivamente superare. Due passaggi della stessa categoria possono cadere entrambi con un singolo tipo di attacco. Due fattori diversi di solito no.
I tre fattori di autenticazione
Le prove di autenticazione rientrano in tre categorie. Se un login è "two-factor" dipende interamente dal fatto che attinga a due categorie diverse.
| Categoria del fattore | Cos'è | Esempi |
|---|---|---|
| Conoscenza | Qualcosa che sai | Password, PIN, domanda di sicurezza |
| Possesso | Qualcosa che hai | Telefono con SMS o app, chiave di sicurezza hardware |
| Inerenza | Qualcosa che sei | Impronta digitale, scansione del volto, impronta vocale |
Una password più un'impronta digitale è a due fattori: conoscenza più inerenza. Una password più una domanda di sicurezza è in due passaggi ma a fattore singolo, perché entrambi sono conoscenza e una violazione che espone uno spesso espone anche l'altro.
Come si confrontano?
| Autenticazione a due fattori | Verifica in due passaggi | |
|---|---|---|
| Requisito fondamentale | Due categorie di fattori diverse | Due passaggi sequenziali |
| Le prove sono sempre di tipo diverso? | Sì, per definizione | Non necessariamente |
| Esempio valido | Password + codice dell'autenticatore | Password + link via email, oppure password + seconda password |
| Resistenza a una singola classe di attacco | Più alta, perché un singolo attacco raramente supera due categorie | Dipende; due passaggi della stessa categoria possono condividere una debolezza |
| Relazione | Una forma rigorosa di verifica in due passaggi | Il termine più ampio e generico |
In sintesi: la 2FA è una garanzia più rigorosa. La verifica in due passaggi è il termine ombrello, e un dato flusso in due passaggi può soddisfare o meno il requisito della 2FA. Il marketing spesso etichetta come 2FA qualsiasi richiesta di una seconda conferma, ed è per questo che i due termini si sono confusi. Se vuoi la definizione di base, consulta cos'è l'autenticazione a due fattori.
Esempi reali
È utile esaminare i secondi passaggi più comuni e chiedersi quale fattore ciascuno aggiunge davvero.
- Password monouso via SMS. Inserisci la password (conoscenza), poi digiti un codice inviato via SMS al telefono (possesso). Due fattori diversi, quindi è 2FA autentica. Il codice stesso è una password monouso.
- App di autenticazione (TOTP). Password più un codice a sei cifre che ruota, generato sul tuo dispositivo. Conoscenza più possesso, e il codice non transita mai sulla rete, quindi non c'è nulla da intercettare in transito.
- Chiave di sicurezza hardware. Password più un tocco su una chiave FIDO2 che firma una sfida crittografica. Conoscenza più possesso, ed è resistente al phishing perché la firma è legata all'origine del sito reale.
- Link magico via email come "second step." Se il login ha già richiesto una password, inviare un link di conferma alla tua email è un secondo passaggio. Se sia un secondo fattore è discutibile: la tua email è di solito protetta da un'altra password, quindi potresti sommare due fattori di conoscenza. Questo è il caso più chiaro in cui due passaggi non equivalgono a due fattori.
L'ultimo esempio è il punto cruciale. Un link via email sembra una sicurezza aggiuntiva, e in effetti alza l'asticella, ma se sia la password dell'account sia quella dell'email sono trapelate nella stessa violazione, il "second step" aggiunge poco. Un fattore di possesso o inerenza non avrebbe questo problema.
Quando conta la distinzione?
Per un account streaming personale, l'etichetta è irrilevante: qualsiasi secondo passaggio è meglio di nessuno. Per una console di amministrazione, un'app bancaria o qualsiasi sistema che custodisce dati di altre persone, pretendi un vero secondo fattore (possesso o inerenza) invece di un secondo passaggio di conoscenza. Lo scopo del secondo fattore è spezzare il presupposto che una singola compromissione sblocchi tutto, e solo una categoria diversa lo fa in modo affidabile.
FAQ
La 2FA e la verifica in due passaggi sono la stessa cosa?
Si sovrappongono molto e sono spesso usate come sinonimi. In senso stretto, la 2FA richiede due categorie di fattori diverse, mentre la verifica in due passaggi richiede solo due passaggi sequenziali che possono condividere una categoria. Tutta la 2FA è in due passaggi, ma non tutta la verifica in due passaggi è 2FA.
Una password più una domanda di sicurezza è a due fattori?
No. Entrambe sono fattori di conoscenza, quindi si tratta di due passaggi ma a fattore singolo. Una violazione o una semplice ricerca può esporre entrambi, ed è per questo che i passaggi della stessa categoria sono più deboli di un vero secondo fattore.
Quale è più sicura?
L'autenticazione a due fattori, quando i due fattori appartengono a categorie realmente diverse. La verifica in due passaggi può essere altrettanto robusta se il secondo passaggio è un fattore di possesso o inerenza, ma può anche essere debole se entrambi i passaggi sono di conoscenza.
Conta quali parole usa un servizio?
Guarda cosa è effettivamente il secondo passaggio, non l'etichetta. Un servizio può chiamare qualsiasi cosa "2FA." Verifica se il secondo passaggio è un codice sul tuo dispositivo, una chiave o un dato biometrico, oppure semplicemente un'altra cosa che conosci.
Se stai scegliendo come proteggere il flusso di un account, la mossa pratica è aggiungere un fattore di possesso come un codice monouso. Puoi leggere come funzionano questi codici in cosa significa OTP, oppure vedere come Bird li invia e li verifica su SMS, voce ed email nel prodotto Verifications.