Що таке програми для автентифікації та як вони працюють?
Аутентифікація — це безпечний і простий метод перевірки особистості, що генерує номерні коди, які користувачі вводять разом з обліковими даними для доступу до облікового запису. Читайте далі, щоб дізнатися, як працюють програми для автентифікації та як їх використовувати.
Що робить додаток для автентифікації?
Програми аутентифікації використовуються як додатковий метод перевірки багатофакторної аутентифікації (MFA). Багатофакторна автентифікація – це важливий захід безпеки, який захищає ваш обліковий запис у разі компрометації пароля. У сучасному середовищі кібербезпеки паролі часто компрометуються через витік даних і витончених фішингових атак, а також інших кіберзагроз.
До найбільш популярних програм відносяться Google Authenticator і Microsoft Authenticator. Щоб підтвердити особу, програма для аутентифікації генерує код, який називається одноразовим паролем на основі часу (TOTP), який ви вводите разом з ім'ям користувача та паролем при вході до облікового запису. Зазвичай код складається із шести-восьми цифр.
Навіщо використовувати програму для аутентифікації?
Експерти рекомендують використовувати багатофакторну автентифікацію для кожного доступного облікового запису для підвищення безпеки та кращого захисту ваших особистих даних. Додаток для аутентифікації — це безкоштовний, простий і безпечний спосіб використання багатофакторної аутентифікації, і більшість облікових записів з налаштуваннями безпеки пропонують його як опцію.
Як працюють програми для автентифікації
Програми аутентифікації працюють на основі моделі перевірки TOTP.Коли ви встановлюєте багатофакторну аутентифікацію в обліковому записі та вибираєте TOTP, сервер облікового запису створює QR-код, який буде просканувати програму для аутентифікації. QR-код містить секретний алгоритм, який використовує поточний час як фактор при генерації кодів TOTP.
Програми для автентифікації та сервер облікового запису будуть єдиними сторонами, які мають секретний алгоритм. Вони будуть незалежно використовувати секрет для генерації однакових кодів точно в один і той же час.
При вході в систему користувач повинен буде вводити код, що відображається в програмі для автентифікації. Сервер перевірить, чи введений код відповідає згенерованому. Якщо коди збігаються, користувачеві буде надано доступ. В іншому випадку користувачу буде відмовлено у доступі.
Існує безліч варіантів програм для аутентифікації. До популярних автономних телефонних програм належать Google Authenticator і Microsoft Mobile Phone Authenticator.
Програми аутентифікації також можуть бути інтегровані в менеджер паролів, наприклад, Keeper Password Manager. Менеджер паролів надійно зберігає всі ваші облікові дані, включаючи паролі, ключі доступу та коди TOTP. Цей варіант найбільш зручний, оскільки менеджери паролів синхронізуються на всіх пристроях, а деякі можуть автоматично заповнювати код TOTP разом з обліковими даними. Це також означає, що вам не доведеться поводитися з кількома пристроями, щоб просто увійти в систему.
Чи безпечні програми для автентифікації?
Програми автентифікації є безпечними, оскільки вони зберігають код локально на вашому пристрої, а коди не надсилаються в незашифрованому вигляді через Інтернет.Це означає, що їх не можна перехопити найпоширенішими методами кібератак. Оскільки коди скидаються щотридцять-шістдесят секунд, зловмисникам буде важко їх вкрасти. Так як використовувати додаток для аутентифікації просто, безкоштовно і безпечно, це тепер найбільш рекомендований тип багатофакторної аутентифікації.
Довгий час метод багатофакторної автентифікації за умовчанням являв собою одноразовий код, який надсилається в SMS-повідомленні на ваш телефон або електронною поштою. Однак цей метод має низку недоліків у системі безпеки. Ці повідомлення не зашифровані. Оскільки вони не зашифровані, зловмисники, якщо перехоплять коди, матимуть змогу бачити їх у формі звичайного тексту. Ці коди, як правило, діють від п'ятнадцяти хвилин до декількох годин, що дає зловмисникам час для їх крадіжки та використання для входу до облікового запису.
Підміна SIM-картки також робить цей тип багатофакторної автентифікації вразливим. Підміна SIM-картки — це атака, при якій зловмисник видає себе за вас, щоб переконати телефонного оператора переключити ваш номер телефону на нову SIM-карту для можливості приймати ваші дзвінки та отримувати текстові повідомлення, включаючи SMS-коди, надіслані для багатофакторної автентифікації.
Програми для автентифікації навряд чи будуть скомпрометовані, але в окремих випадках це відбувається. Коди можна вкрасти, якщо хакер отримає доступ до програми на вашому пристрої. Це означає, що якщо у вас є автономна програма для аутентифікації, хакер, який краде і зламує ваш фізичний пристрій, може отримати доступ до ваших кодів.
Теоретично, якщо зловмисник вкраде безпосередньо QR-код і, отже, секретний алгоритм, він зможе зламати ваші облікові записи. Але на практиці таке рідко трапляється. Це можливо лише в тому випадку, якщо сервери облікового запису незахищені, якщо ви скомпрометуєте QR-код, передавши його іншим особам, або якщо ви збережете його в небезпечному місці.
Щоб захистити коди TOTP у програмі автентифікації, слід захистити пристрій PIN-кодом, щоб відкрити його. Також слід зберігати QR-код у секреті, не передаючи його та не зберігаючи його знімки.
Дії з налаштування програми для автентифікації
Дії для налаштування програми для автентифікації:
- Виберіть програму для автентифікації. Ми рекомендуємо використовувати менеджер паролів, але ви маєте кілька варіантів на вибір. Виберіть те, що вам найпростіше використовувати.
- Завантажте програму на свій пристрій. Якщо ви використовуєте автономну програму для аутентифікації, рекомендуємо завантажити її на телефон, тому що, швидше за все, телефон буде у вас при собі, коли знадобиться увійти до облікового запису.
- Запитайте QR-код у вашому обліковому записі. Зазвичай його можна знайти в налаштуваннях безпеки облікового запису, який ви хочете захистити за допомогою вибраної багатофакторної автентифікації.
- Відскануйте QR-код за допомогою програми для автентифікації. Програма буде використовувати камеру пристрою, або функцію знімка екрана для сканування QR-коду.
- Все готове! Використовуйте код TOTP, який відображається в програмі для автентифікації, щоб увійти до облікового запису. Якщо ви вирішите використовувати менеджер паролів для кодів TOTP, він автоматично заповнюватиме їх при вході в систему.
Використовуйте програми для автентифікації для багатофакторної автентифікації
Програми для автентифікації дуже безпечні, їх легко налаштувати та використовувати. Настійно рекомендуємо використовувати програму для аутентифікації для багатофакторної аутентифікації. Keeper Password Manager інтегрує функції програми для автентифікації прямо у свою програму, що сприяє підвищенню рівня кібербезпеки та спрощує захист облікових записів.
Почніть використовувати безкоштовну 30-денну пробну версію Keeper Password Manager, щоб дізнатися, як підвищити безпеку вашого цифрового життя.
Aranza Trevino
Автор: Aranza Trevino
Aranza Trevino - старший фахівець із SEO-контенту в Keeper Security. Вона є досвідченим аналітиком тенденцій та даних у галузі кібербезпеки і постійно поповнює свої знання у галузі, щоб просвічувати читачів за допомогою свого блогу. Блоги, які веде Aranza, допомагають людям і компаніям краще розумітися на питаннях управління паролями, безпеки паролів та захисту від кіберзагроз. Aranza здобула ступінь бакалавра в галузі цифрового маркетингу в університеті DePaul.
Перейти до розділу
Отримуйте останні новини та оновлення в області кібербезпеки прямо до своєї поштової скриньки
Вам також може сподобатися
Що безпечніше: Venmo чи PayPal?
PayPal безпечніший Venmo, оскільки має передову систему виявлення шахрайства, підтримує ключі доступу, надає надійні програми захисту для покупців та продавців, а також демонструє вищі п.
Розширення безпеки бізнесу
Розширення для особистої безпеки
Порівняння з Keeper
© 2024 Keeper Security, Inc.
Відмовитись від згоди з використанням cookie-файлів
© 2024 Keeper Security, Inc.
Cookies help us make our services better. Ви використовуєте наші послуги, ви робите для нас використання cookies. Ok
- Продукти
- Диспетчер паролів
- Великі підприємства
- Для підприємств
- MSP
- Державний сектор
- Для себе
- Для Сім'ї
- Компанії та великі підприємства
- Особисте та сімейне
- Учень
- Військовослужбовці та медичні працівники
- Керування паролями
- Надання паролів
- Управління секретами для DevOps
- Управління привілейованими сеансами
- Віддалений доступ до інфраструктури
- Безпека з нульовою довірою
- Безпека єдиного входу
- Аутентифікація без пароля
- Управління та контроль над обліковими даними
- Управління ключами SSH
- Безпечний віддалений доступ до баз даних
- Відповідність галузевим вимогам та звітність
- Ротація паролів
- Управління привілейованим віддаленим доступом
- Блог
- Безкоштовні інструменти кібербезпеки
- Бізнес-сканування «Даркнета»
- Персональне сканування "Даркнета"
- Додаток для обміну зашифрованими повідомленнями
- Генератор надійних паролів
- Відео Keeper 101
- Документація
- Посібники для кінцевих користувачів
- Керівництво для підприємств
- Керівництво адміністратора MSP
- Портал партнерів
- Стати реселером
- Знайти реселера
- Keeper для MSP
- Програма афілійованих партнерів
- Партнери з інтеграції
- Підтримка
- Бізнес-продаж
- Прес-релізи
- Зв'язок із нами
- Зв'язок із нами
- LinkedIn
- Instagram
- Facebook
- Reddit
- X
Особисте та сімейне
Захист для вас та вашої родини.
Компанії та великі підприємства
Захист для вас та вашого бізнесу.
Двофакторна автентифікація: у Google, Telegram, ВК та «Яндексі»
Зламати або забути можна навіть найскладніший пароль. Щоб ваші дані не вкрали, у соцмережах, пошті та будь-яких інших сервісах варто використовувати двофакторну ідентифікацію або 2FA.Розбираємось, як їй користуватися
Що таке двофакторна автентифікація?
Двофакторна аутентифікація – це такий метод ідентифікації користувача для входу в сервіс, при якому потрібно двома різними способами підтвердити, що саме він – господар облікового запису. У деяких сервісах, наприклад «ВКонтакте», вона називається «підтвердження входу».
Ця функція значно підвищує рівень безпеки. Зловмисникам, яким з різних причин можуть стати в нагоді ваші дані, набагато складніше отримати доступ одночасно до вашого пароля, а також телефону, електронної пошти або іншого методу аутентифікації. Якщо використовувати лише пароль, то обліковий запис залишається вразливим. Паролі легко витікають у Мережу, і далеко не завжди з вини користувача.
Як можна підтвердити свою особистість?
Більшість додатків та сервісів пропонують користувачеві на вибір такі варіанти подвійної автентифікації:
- Ввести код, який користувач отримує в SMS або email після того, як він ввів логін і пароль. Це найпоширеніший і найпростіший спосіб, але він має свої недоліки: наприклад, SMS із паролем можуть перехопити через вразливість у протоколі [1], через який вони передаються.
- Ввести код, який генерується в окремому додатку-автентифікаторі. Фахівці називають цей спосіб надійнішим [2], до того ж він залишається доступним користувачеві, навіть якщо у нього немає мобільного зв'язку. Щоб ним скористатися, потрібно спочатку встановити одну з таких програм (наприклад, Google Authenticator, Twilio Authy, Duo Mobile, Яндекс.Ключ), а потім вибрати в меню потрібного сервісу варіант подвійної автентифікації через програму. На екрані з'явиться QR-код, який потрібно буде відсканувати через цю програму, і ним одразу можна користуватися.
- Багато сервісів (наприклад, ВКонтакте) також генерують для користувача деяку кількість резервних кодів, які він може використовувати у випадку, якщо він не матиме мобільного зв'язку або він втратить телефон. Для цього потрібно заздалегідь роздрукувати або зберегти ці коди у надійному місці.
Крім того, є ще кілька видів підтвердження входу, які використовують рідше:
- Фізичний ключ безпеки: це пристрій у вигляді USB-флешки (для використання зі смартфоном її інколи обладнують NFC та Bluetooth-інтерфейсами) [2]. Такий ключ можна використовувати для входу в ті ж самі соцмережі, але такий серйозний підхід, швидше, має сенс для зберігання дуже важливих даних.
- Підтвердження особи за допомогою біометрії. Цей спосіб поки що не використовується в широко поширених сервісах типу соцмереж.
Чи гарантує двофакторна автентифікація абсолютну безпеку?
«В ідеалі другий фактор для входу має приходити користувачеві на інший пристрій, не на те, з якого здійснюється вхід до облікового запису, — каже старший експерт з кібербезпеки «Лабораторії Касперського» Денис Легезо. — Ризик з'являється при використанні одного й того самого пристрою для входу в обліковий запис, а також для отримання одноразового пароля. Якщо атакуючі змогли заразити цей пристрій певними видами троянців, вважати одноразовий пароль захищеним більше не вийде. Але в порівнянні зі сценарієм, коли користувач зовсім не включає двофакторну автентифікацію, навіть варіант з одним пристроєм виглядає незрівнянно кращим».
Що, якщо другий пристрій втратили?
Зазвичай послуги завжди передбачають якийсь альтернативний спосіб аутентифікації.Але іноді користувачеві у таких випадках доводиться звернутися до служби підтримки.
Де варто включити двофакторну аутентифікацію:
Як увімкнути двофакторну автентифікацію у «ВКонтакті»
Зайдіть у «Параметри» → У вкладці «Безпека» виберіть «Підтвердження входу» → «Підключити». Далі потрібно буде ввести свій пароль, ввести останні цифри номера, з якого на телефон надійде дзвінок, і функцію підтвердження входу буде підключено. За бажанням можна вибрати аутентифікацію через програми для генерації кодів, а також роздрукувати або записати резервні коди.
Порядок включення двофакторної автентифікації у ВКонтакті на десктопній версії
Зайдіть до «Параметри» (у програмі знаходяться в меню в нижній частині екрана) → виберіть «Керування обліковим записом VK Connect» → «Безпека та вхід» → «Підтвердження входу».
Далі, як і в повній версії, вибираєте спосіб підтвердження входу та відновлення доступу.
Порядок включення двофакторної автентифікації у ВКонтакті в додатку
Як увімкнути двофакторну автентифікацію в Google
На сторінці облікового запису можна настроїти підтвердження входу в пошту та інші сервіси Google. Процес налаштування тут трохи складніший, ніж в інших сервісах. В першу чергу потрібно підтвердити, що це дійсно ваш обліковий запис, ввівши свій пароль і підтвердивши вхід (можна зробити це, просто натиснувши «так» на вибраному пристрої або вибравши інший спосіб).
Далі необхідно вибрати спосіб, яким ви отримуватимете коди надалі: SMS, дзвінок, резервні коди.
Далі потрібно переконатися, що вибраний спосіб автентифікації працює.
Підтвердьте, що ви хочете підключити цю функцію.
Як увімкнути двофакторну автентифікацію в «Яндексі»
Щоб підключити двофакторну аутентифікацію в сервісах «Яндекса», обов'язково потрібна програма «Яндекс.Ключ». Цю ж програму можна використовувати для входу в будь-які інші сервіси, що підтримують підтвердження входу через програми-автентифікатори.
Насамперед треба зайти на цю сторінку. Підтвердивши номер телефону, потрібно вигадати PIN-код і скачати додаток «Яндекс.Ключ». Через програму потрібно буде сканувати QR-код. Після цього в додатку з'явиться перший з кодів, що автоматично генеруються. Його потрібно буде ввести на сайті, і новий спосіб автентифікації буде підключено.
Як увімкнути двофакторну аутентифікацію в Telegram
У Telegram двоетапна автентифікація налаштовується нестандартно: при вході з кожного нового пристрою користувачеві і так потрібно вводити код, отриманий SMS. Тому другий етап аутентифікації, який можна підключити - це звичайний пароль.
Потрібно вибрати «Налаштування» → «Конфіденційність» → «Безпека» → «Двоетапна автентифікація».
Далі ви вигадуєте новий пароль, підказку до нього (за бажання) і вводите свою адресу електронної пошти, щоб отримати код для підтвердження цієї операції.
Читайте також: