Verify

Czym jest uwierzytelnianie dwuskładnikowe (2FA)?

Uwierzytelnianie dwuskładnikowe (2FA) wymaga dwóch odrębnych rodzajów dowodu tożsamości, zanim pozwoli komuś wejść na konto. Pierwszy to prawie zawsze hasło (coś, co znasz). Drugi to inna kategoria dowodu, na przykład kod z telefonu (coś, co masz) albo odcisk palca (coś, czym jesteś). Ponieważ oba dowody pochodzą z różnych kategorii, kradzież jednego rzadko daje atakującemu drugi.

Ten podział na kategorie jest kluczowy. Hasło może wyciec w wyniku naruszenia danych, zostać wyłudzone phishingiem lub odgadnięte. Jeśli jedyną rzeczą stojącą między atakującym a Twoim kontem jest to hasło, konto jest o jeden wyciek od przejęcia. Dodanie drugiego składnika z innej kategorii oznacza, że atakujący musi pokonać dwie niezwiązane ze sobą rzeczy jednocześnie, co jest znacznie trudniejsze do przeprowadzenia na dużą skalę.

Trzy składniki uwierzytelniania

Specjaliści od bezpieczeństwa dzielą dowody tożsamości na trzy kategorie. Logowanie liczy się jako dwuskładnikowe tylko wtedy, gdy oba dowody pochodzą z dwóch różnych kategorii.

  • Wiedza (coś, co znasz): hasła, kody PIN, odpowiedź na pytanie zabezpieczające.
  • Posiadanie (coś, co masz): telefon odbierający SMS lub powiadomienia push, aplikacja uwierzytelniająca, sprzętowy klucz bezpieczeństwa.
  • Cechy biometryczne (coś, czym jesteś): odcisk palca, skan twarzy, odcisk głosu.

Dwa hasła to wciąż tylko wiedza, więc pytanie o hasło, a potem o PIN nie jest 2FA. Hasło plus kod z telefonu już tak, bo łączy wiedzę z posiadaniem. Jeśli chcesz poznać szczegóły tego rozgraniczenia, zobacz uwierzytelnianie dwuskładnikowe a weryfikacja dwuetapowa.

Czym może być drugi składnik?

W praktyce drugi składnik to prawie zawsze składnik posiadania. Masz kilka opcji, które różnią się wygodą i odpornością na ataki.

  • SMS lub OTP głosowy. Krótkie jednorazowe hasło jest wysyłane na Twój numer telefonu SMS-em lub odczytywane przez automatyczne połączenie głosowe. Działa na każdym telefonie bez instalowania aplikacji, dlatego jest najczęściej używanym drugim składnikiem na świecie.
  • Aplikacje uwierzytelniające TOTP. Aplikacje takie jak Google Authenticator czy Authy generują sześciocyfrowy kod, który zmienia się co 30 sekund i jest obliczany na podstawie wspólnego sekretu oraz aktualnego czasu. Kod nigdy nie jest przesyłany przez sieć, więc nie ma czego przechwycić w drodze.
  • Zatwierdzanie push. Usługa wysyła powiadomienie do zarejestrowanej aplikacji, a Ty zatwierdzasz lub odrzucasz. Wygodne, ale zachęca do ataków typu "push fatigue", w których użytkownik zatwierdza, żeby pozbyć się powiadomień.
  • Klucze sprzętowe i passkeys. Fizyczny klucz (FIDO2/WebAuthn) lub passkey zapisany na Twoim urządzeniu podpisuje wyzwanie kluczem prywatnym, który nigdy nie opuszcza sprzętu. Są odporne na phishing, ponieważ podpis jest powiązany z prawdziwą domeną serwisu, więc podrobiona domena nie może przechwycić niczego, co dałoby się ponownie wykorzystać.

Dlaczego to ma znaczenie

Większość przejęć kont zaczyna się od hasła, które atakujący już ma: z wycieku bazy danych, ponownie użytych poświadczeń lub strony phishingowej. Żadna z tych metod nie daje atakującemu Twojego drugiego składnika. Więc nawet prosty kod SMS, który nie jest najsilniejszą opcją, blokuje zdecydowaną większość masowych, zautomatyzowanych ataków opierających się wyłącznie na skradzionych hasłach.

Warto uczciwie powiedzieć, że 2FA nie jest jednym rozwiązaniem o jednym poziomie bezpieczeństwa. Klucz sprzętowy i kod SMS to jedno i drugie "2FA,", ale chronią przed zupełnie różnymi zagrożeniami. Dobierz drugi składnik do wartości tego, co chronisz.

Jakie są kompromisy?

2FA oparte na SMS jest najłatwiejsze do wdrożenia i najłatwiejsze do zaatakowania. Oszustwo SIM-swap (atakujący przekonuje operatora do przeniesienia Twojego numeru na swoją kartę SIM) i przechwycenie SS7 mogą dostarczyć Twoje kody komuś innemu. TOTP oparte na aplikacji omija operatora całkowicie, ponieważ kod jest generowany na Twoim urządzeniu i nie ma wiadomości do przechwycenia. Klucze sprzętowe i passkeys idą dalej, oferując odporność na phishing, ale wymagają od użytkownika posiadania i noszenia klucza.

Rozsądne ustawienie domyślne: oferuj SMS, bo ma najszerszy zasięg, ale pozwól świadomym bezpieczeństwa użytkownikom przejść na aplikację uwierzytelniającą lub passkey. Niektóre konta (konsola administratora, panel finansowy) są warte tego, by wymagać silniejszych opcji od razu.

Jak dodać 2FA?

Jeśli jesteś użytkownikiem, zajrzyj do ustawień konta lub bezpieczeństwa usługi i włącz 2FA. Usługa zwykle pokaże kod QR do zeskanowania aplikacją uwierzytelniającą albo poprosi o potwierdzenie numeru telefonu dla kodów SMS. Zapisz kody odzyskiwania w bezpiecznym miejscu, żeby zgubiony telefon nie zablokował Ci dostępu.

Jeśli budujesz tę funkcję, masz dwie ścieżki. Możesz zaimplementować TOTP samodzielnie (to dobrze wyspecyfikowany standard, a matematyka jest prosta) i przechowywać wspólny sekret dla każdego użytkownika. Albo możesz oddać dostarczanie i weryfikację OTP dostawcy, żeby nie prowadzić własnego potoku SMS ani logiki ograniczania liczby żądań. Produkt Verifications od Bird wysyła i sprawdza jednorazowe kody przez SMS, głos i e-mail, a bazowy produkt SMS obsługuje dostarczanie wiadomości, jeśli chcesz złożyć przepływ samodzielnie.

FAQ

Czy uwierzytelnianie dwuskładnikowe to to samo co weryfikacja dwuetapowa?

Nie do końca. 2FA wymaga dwóch dowodów z różnych kategorii składników. Weryfikacja dwuetapowa oznacza dwa kolejne kroki, które mogą, ale nie muszą, używać dwóch różnych składników. Terminy bywają używane zamiennie, ale rozróżnienie ma znaczenie, gdy analizujesz, co atak faktycznie musi pokonać.

Czy 2FA oparte na SMS jest wystarczająco bezpieczne?

Dla większości kont konsumenckich tak, ponieważ blokuje masowe ataki opierające się na skradzionych hasłach. Dla kont o dużej wartości wybierz aplikację uwierzytelniającą lub klucz sprzętowy, ponieważ SMS jest podatne na SIM-swap i przechwycenie w sieci.

Co się stanie, jeśli stracę drugi składnik?

Większość usług wydaje kody odzyskiwania przy włączaniu 2FA. Przechowuj je offline. Bez ścieżki odzyskiwania utrata urządzenia z drugim składnikiem może całkowicie zablokować Ci dostęp do konta.

Czy 2FA zastępuje silne hasło?

Nie. Drugi składnik to dodatkowa warstwa, nie zamiennik. Słabe lub wielokrotnie użyte hasło wciąż zwiększa powierzchnię ataku, więc używaj menedżera haseł i unikalnych haseł obok 2FA.

Uwierzytelnianie dwuskładnikowe to jeden z najtańszych sposobów na podniesienie kosztu przejęcia konta, a drugim składnikiem jest zwykle jednorazowy kod. Jeśli chcesz zobaczyć, jak same kody działają, przeczytaj co oznacza OTP, albo sprawdź, jak Bird obsługuje dostarczanie i weryfikację kodów w produkcie Verifications.

Buduj na tej samej sieci.

Testowy klucz API otrzymasz od razu. Dostęp produkcyjny odblokujesz po dodaniu metody płatności i zweryfikowaniu nadawcy.

Twój kolejny pomysł.
Gotowy do połączenia.