Różnica sprowadza się do jednego słowa: składnik kontra etap. Uwierzytelnianie dwuskładnikowe (2FA) wymaga dwóch dowodów z dwóch różnych kategorii, na przykład hasła i kodu na telefonie. Weryfikacja dwuetapowa wymaga dwóch kolejnych kroków, ale oba mogą pochodzić z tej samej kategorii. Każda konfiguracja 2FA jest dwuetapowa, ale nie każda konfiguracja dwuetapowa jest dwuskładnikowa.
W codziennym użyciu oba terminy są stosowane zamiennie i zwykle nie ma to znaczenia. Zaczyna mieć znaczenie, gdy analizujesz, co atakujący faktycznie musi pokonać. Dwa kroki z tej samej kategorii mogą paść ofiarą jednego rodzaju ataku. Dwa różne składniki zazwyczaj nie.
Trzy składniki uwierzytelniania
Dowody uwierzytelniania dzielą się na trzy kategorie. To, czy logowanie jest "two-factor", zależy wyłącznie od tego, czy korzysta z dwóch różnych kategorii.
| Kategoria składnika | Czym jest | Przykłady |
|---|---|---|
| Wiedza | Coś, co wiesz | Hasło, PIN, pytanie zabezpieczające |
| Posiadanie | Coś, co masz | Telefon z SMS lub aplikacją, sprzętowy klucz zabezpieczeń |
| Cechy biometryczne | Coś, czym jesteś | Odcisk palca, skan twarzy, odcisk głosu |
Hasło plus odcisk palca to uwierzytelnianie dwuskładnikowe: wiedza plus cechy biometryczne. Hasło plus pytanie zabezpieczające to weryfikacja dwuetapowa, ale jednoskładnikowa, ponieważ obie informacje należą do kategorii wiedzy, a wyciek jednej często ujawnia też drugą.
Jak wypadają na tle siebie?
| Uwierzytelnianie dwuskładnikowe | Weryfikacja dwuetapowa | |
|---|---|---|
| Główny wymóg | Dwie różne kategorie składników | Dwa kolejne kroki |
| Czy dowody są zawsze różnych typów? | Tak, z definicji | Niekoniecznie |
| Przykład spełniający wymóg | Hasło + kod z aplikacji uwierzytelniającej | Hasło + link e-mail lub hasło + drugie hasło |
| Odporność na jeden rodzaj ataku | Wyższa, bo jeden atak rzadko pokonuje dwie kategorie | Zależy; dwa kroki z tej samej kategorii mogą mieć wspólną słabość |
| Relacja | Ścisła forma weryfikacji dwuetapowej | Szerszy, luźniejszy termin |
Uczciwe podsumowanie: 2FA to bardziej rygorystyczna obietnica. Weryfikacja dwuetapowa to pojęcie nadrzędne, a dany proces dwuetapowy może, ale nie musi, spełniać wymagania 2FA. Materiały marketingowe często oznaczają jako 2FA wszystko, co wymaga drugiego monitu, dlatego te terminy się zatarły. Jeśli chcesz poznać podstawową definicję samą w sobie, zobacz czym jest uwierzytelnianie dwuskładnikowe.
Przykłady z praktyki
Warto przejść przez typowe drugie kroki i sprawdzić, jaki składnik każdy z nich faktycznie dodaje.
- Jednorazowe hasło SMS. Wpisujesz hasło (wiedza), a potem kod wysłany SMS-em na telefon (posiadanie). Dwie różne kategorie, więc to prawdziwe 2FA. Sam kod jest jednorazowym hasłem.
- Aplikacja uwierzytelniająca (TOTP). Hasło plus rotacyjny sześciocyfrowy kod generowany na urządzeniu. Wiedza plus posiadanie, a kod nigdy nie przechodzi przez sieć, więc nie ma czego przechwycić w transmisji.
- Sprzętowy klucz zabezpieczeń. Hasło plus dotknięcie klucza FIDO2, który podpisuje wyzwanie. Wiedza plus posiadanie, a metoda jest odporna na phishing, ponieważ podpis jest powiązany z adresem prawdziwej strony.
- Link magiczny w e-mailu jako "second step." Jeśli do logowania użyto już hasła, wysłanie linku potwierdzającego na e-mail to drugi krok. Czy to drugi składnik, jest kwestią dyskusyjną: e-mail jest zwykle chroniony kolejnym hasłem, więc możesz łączyć dwa składniki wiedzy. To najwyraźniejszy przypadek, w którym weryfikacja dwuetapowa nie jest tożsama z dwuskładnikową.
Ten ostatni przykład jest kluczowy. Link w e-mailu wydaje się dodatkowym zabezpieczeniem i faktycznie podnosi poprzeczkę, ale jeśli zarówno hasło do konta, jak i hasło do e-maila wyciekły w tym samym naruszeniu, "second step" niewiele daje. Składnik posiadania lub cech biometrycznych nie miałby tego problemu.
Kiedy ta różnica ma znaczenie?
Dla prywatnego konta streamingowego etykieta jest czysto akademicka; każdy drugi krok jest lepszy niż żaden. Dla konsoli administracyjnej, aplikacji bankowej lub czegokolwiek przechowującego dane innych osób wymagaj prawdziwego drugiego składnika (posiadanie lub cechy biometryczne) zamiast drugiego kroku opartego na wiedzy. Sens drugiego składnika polega na złamaniu założenia, że jedno naruszenie otwiera wszystko, a tylko inna kategoria robi to skutecznie.
FAQ
Czy 2FA i weryfikacja dwuetapowa to to samo?
Mocno się pokrywają i często są używane jako synonimy. Ściśle rzecz biorąc, 2FA wymaga dwóch różnych kategorii składników, a weryfikacja dwuetapowa wymaga tylko dwóch kolejnych kroków, które mogą należeć do tej samej kategorii. Każde 2FA jest dwuetapowe, ale nie każda weryfikacja dwuetapowa jest 2FA.
Czy hasło plus pytanie zabezpieczające to uwierzytelnianie dwuskładnikowe?
Nie. Oba należą do kategorii wiedzy, więc jest to weryfikacja dwuetapowa, ale jednoskładnikowa. Wyciek danych lub odrobina researchu mogą ujawnić jedno i drugie, dlatego kroki z tej samej kategorii są słabsze niż prawdziwy drugi składnik.
Co jest bezpieczniejsze?
Uwierzytelnianie dwuskładnikowe, gdy oba składniki pochodzą z naprawdę różnych kategorii. Weryfikacja dwuetapowa może być równie silna, jeśli jej drugi krok to składnik posiadania lub cech biometrycznych, ale może też być słaba, jeśli oba kroki opierają się na wiedzy.
Czy ma znaczenie, jakich słów używa usługa?
Sprawdź, czym faktycznie jest drugi krok, a nie jak jest nazwany. Usługa może nazwać wszystko "2FA." Sprawdź, czy drugi krok to kod na urządzeniu, klucz lub biometria, czy też kolejna rzecz, którą po prostu znasz.
Jeśli wybierasz sposób ochrony procesu logowania, praktycznym krokiem jest dodanie składnika posiadania, na przykład jednorazowego kodu. Przeczytaj, jak te kody działają, w artykule co oznacza OTP, lub zobacz, jak Bird wysyła i weryfikuje je przez SMS, połączenia głosowe i e-mail w produkcie Verifications.