Verify

Autenticação de dois fatores vs. verificação em duas etapas: qual é a diferença?

A diferença se resume a uma palavra: fator versus etapa. A autenticação de dois fatores (2FA) exige duas provas de duas categorias diferentes, como uma senha mais um código no seu celular. A verificação em duas etapas exige duas etapas sequenciais, mas ambas podem vir da mesma categoria. Portanto, toda configuração 2FA é de duas etapas, mas nem toda configuração de duas etapas é de dois fatores.

No dia a dia, os dois termos são usados de forma intercambiável, e na maioria das vezes isso não importa. Passa a importar quando você raciocina sobre o que um invasor realmente precisa vencer. Duas etapas da mesma categoria podem cair diante de um único tipo de ataque. Dois fatores diferentes geralmente não.

Os três fatores de autenticação

A prova de autenticação se divide em três categorias. Se um login é "two-factor" depende inteiramente de ele usar duas categorias diferentes.

Categoria do fatorO que éExemplos
ConhecimentoAlgo que você sabeSenha, PIN, pergunta de segurança
PosseAlgo que você temCelular com SMS ou app, chave de segurança física
InerênciaAlgo que você éImpressão digital, reconhecimento facial, impressão vocal

Uma senha mais uma impressão digital é dois fatores: conhecimento mais inerência. Uma senha mais uma pergunta de segurança é duas etapas, mas fator único, porque ambas são conhecimento e um vazamento que expõe uma frequentemente expõe a outra.

Como os dois se comparam?

Autenticação de dois fatoresVerificação em duas etapas
Requisito principalDuas categorias de fator diferentesDuas etapas sequenciais
As provas são sempre de tipos diferentes?Sim, por definiçãoNão necessariamente
Exemplo que se qualificaSenha + código de autenticadorSenha + link por e-mail, ou senha + segunda senha
Resistência a uma única classe de ataqueMaior, pois um ataque raramente vence duas categoriasDepende; duas etapas da mesma categoria podem compartilhar uma fraqueza
RelaçãoUma forma estrita de duas etapasO termo mais amplo e flexível

Resumindo com honestidade: 2FA é uma promessa mais rigorosa. Verificação em duas etapas é o termo guarda-chuva, e um fluxo de duas etapas pode ou não atender ao padrão de 2FA. Textos de marketing frequentemente rotulam qualquer coisa com uma segunda solicitação como 2FA, e é por isso que os termos se misturaram. Se você quer a definição fundamental por si só, veja o que é autenticação de dois fatores.

Exemplos do mundo real

É útil percorrer segundas etapas comuns e perguntar qual fator cada uma realmente adiciona.

  • Senha de uso único via SMS. Você digita sua senha (conhecimento) e depois insere um código enviado por mensagem para o seu celular (posse). Dois fatores diferentes, então isso é 2FA genuíno. O código em si é uma senha de uso único.
  • App autenticador (TOTP). Senha mais um código rotativo de seis dígitos gerado no seu dispositivo. Conhecimento mais posse, e o código nunca trafega pela rede, então não há nada para interceptar no caminho.
  • Chave de segurança física. Senha mais um toque em uma chave FIDO2 que assina um desafio. Conhecimento mais posse, e é resistente a phishing porque a assinatura está vinculada à origem do site real.
  • Link mágico por e-mail como "second step." Se o login já usou uma senha, enviar um link de confirmação para o seu e-mail é uma segunda etapa. Se é um segundo fator, isso é discutível: seu e-mail geralmente é protegido por outra senha, então você pode estar empilhando dois fatores de conhecimento. Este é o caso mais claro em que duas etapas não equivalem de forma limpa a dois fatores.

Esse último exemplo é o ponto central. Um link por e-mail parece segurança extra, e de fato eleva a barreira, mas se tanto a senha da sua conta quanto a senha do seu e-mail vazaram na mesma violação, "second step" acrescenta pouco. Um fator de posse ou inerência não teria esse problema.

Quando a distinção importa?

Para uma conta pessoal de streaming, o rótulo é acadêmico; qualquer segunda etapa é melhor do que nenhuma. Para um console de administração, um app bancário ou qualquer coisa que armazene dados de outras pessoas, exija um segundo fator real (posse ou inerência) em vez de uma segunda etapa de conhecimento. O objetivo do segundo fator é quebrar a suposição de que um único comprometimento desbloqueia tudo, e apenas uma categoria diferente faz isso de forma confiável.

FAQ

2FA e verificação em duas etapas são a mesma coisa?

Eles se sobrepõem bastante e são frequentemente usados como sinônimos. Rigorosamente, 2FA exige duas categorias de fator diferentes, enquanto a verificação em duas etapas exige apenas duas etapas sequenciais que podem compartilhar uma categoria. Todo 2FA é de duas etapas, mas nem toda verificação em duas etapas é 2FA.

Senha mais pergunta de segurança é dois fatores?

Não. Ambos são fatores de conhecimento, então é duas etapas, mas fator único. Um vazamento ou um pouco de pesquisa pode expor ambos, e é por isso que etapas da mesma categoria são mais fracas do que um segundo fator verdadeiro.

Qual é mais seguro?

Dois fatores, quando os dois fatores são genuinamente de categorias diferentes. A verificação em duas etapas pode ser igualmente forte se a segunda etapa for um fator de posse ou inerência, mas também pode ser fraca se ambas as etapas forem de conhecimento.

Importa quais palavras um serviço usa?

Observe o que a segunda etapa realmente é, não o rótulo. Um serviço pode chamar qualquer coisa de "2FA." Verifique se a segunda etapa é um código no seu dispositivo, uma chave ou um dado biométrico, em vez de outra coisa que você simplesmente sabe.

Se você está escolhendo como proteger um fluxo de conta, a medida prática é adicionar um fator de posse, como um código de uso único. Você pode ler como esses códigos funcionam em o que OTP significa, ou ver como Bird envia e verifica esses códigos via SMS, voz e e-mail no produto Verifications.

Construa na mesma rede.

Uma chave de API de teste é sua imediatamente. A produção é desbloqueada quando adicionar um método de pagamento e verificar um remetente.

Sua próxima ideia.
Pronta para conectar.