Hogyan működik az Authenticator app?

55 megtekintés
Megmutatjuk, hogyan működik az authenticator app, mivel a jelszavak önmagukban már egyáltalán nem elegendők az online védelemhez. A többtényezős hitelesítés bevezetése a fiókfeltörések 99,9%-át megakadályozza, mégis nagyon sokan ódzkodnak tőle a látszólagos bonyolultság miatt. Egy teljesen félreértett meglepő részlet azonban valójában pofonegyszerűvé teszi az egész folyamatot, amit a működési elv részben részletesen bemutatunk.
Hozzászólás 0 tetszik

Hogyan működik az authenticator app: 99,9% védelem

A fiókfeltörések elkerülése érdekében elengedhetetlen megérteni, hogyan működik az authenticator app, mivel a hagyományos jelszavak önmagukban már egyáltalán nem nyújtanak elegendő védelmet. A többtényezős hitelesítés folyamata sokak számára bonyolultnak tűnik, ami miatt az emberek feleslegesen ódzkodnak a biztonságos használattól. Ismerje meg ezt a teljesen félreértett, de valójában pofonegyszerű folyamatot a biztonságért.

Mi az az Authenticator alkalmazás és miért van rá szükség?

Az Authenticator alkalmazások (például a Google Hitelesítő vagy a Microsoft Authenticator) a kétlépcsős azonosítás (MFA) alapvető eszközei. A belépéshez a jelszó mellett szükség van egy 30 másodpercenként változó, 6-8 jegyű egyszer használatos kódra vagy egy felugró jóváhagyó üzenetre is.

A jelszavak önmagukban már nem elegendők. A többtényezős hitelesítés bevezetése a fiókfeltörések 99,9%-át megakadályozza. M[1] égis sokan ódzkodnak tőle. Miért? Mert bonyolultnak tűnik. De van egy tényező - amit a legtöbben teljesen félreértenek - ami valójában pofonegyszerűvé teszi a folyamatot. Később, a működési elv részben megmutatom, mi ez a meglepő részlet.

Őszintén szólva, sokáig én is kerültem ezeket az appokat. Azt hittem, csak egy újabb felesleges lépés a bejelentkezésnél. Egy sikertelen feltörési kísérlet után viszont kénytelen voltam beállítani. És meglepődtem, mennyire gördülékeny valójában. Nem kell SMS-ekre várni, a kód azonnal ott van a képernyőn.

Hogyan generál kódot az authenticator app internet nélkül?

A leggyakoribb kérdés: hogyan tud a telefonom új kódot adni, ha be van kapcsolva a repülőgép üzemmód? A titkos kulcs és a pontos idő (időalapú algoritmus, azaz TOTP) segítségével a telefonod offline, az internetkapcsolat hiányában is folyamatosan generálja a kódokat.

A QR-kód és a titkos kulcs szerepe

Amikor aktiválod a védelmet egy weboldalon, a szolgáltató megjelenít egy QR-kódot. Ezt be kell olvasnod az Authenticator appal. A beolvasás során az app és a weboldal szervere eltárol egy közös, rejtett titkos kulcsot. Nem küldenek semmit egymásnak az interneten. Csak elmentik a kulcsot.

Itt jön a képbe az a bizonyos tényező, amit az előbb említettem: a szinkronizált óra. A szerver és a telefonod pontosan tudja, mennyi az idő. A titkos kulcs és az aktuális időpont matematikai összekeverésével mindkét oldal kiszámolja ugyanazt a 6 számjegyet. Ha egyezik, beenged. Ennyi az egész.

A TOTP algoritmus másodpercek alatt lefut, és a generált kódok általában 30 másodpercig érvényesek. Ez a rövid időablak jelentősen csökkenti az adathalász támadások sikerességét a hagyományos SMS-kódokhoz képest. [2]

Összekapcsolás lépésről lépésre: Így csináld jól

Bizonytalanság a QR-kódos összekapcsolási folyamat lépéseivel kapcsolatban teljesen normális. Elsőre ijesztő lehet a sok figyelmeztetés a képernyőn.

A beállítás folyamata

Lépj be a fiókod biztonsági beállításaiba, és keresd a kétlépcsős azonosítás menüpontot. Válaszd a hitelesítő alkalmazás opciót. A képernyőn megjelenik a QR-kód. Nyisd meg a telefonodon az appot, koppints a plusz jelre, és olvasd be. Végül írd be az appban megjelenő aktuális számsort a weboldalon a hitelesítéshez.

Sok biztonsági útmutató azt javasolja, hogy minden létező fiókodhoz állítsd be ezt. Tapasztalatom szerint ez ma már hatalmas hiba - a túlzott védelem miatt a végén már a saját rendszereidbe is alig fogsz tudni belépni, ami frusztrációhoz vezet. Csak a kritikus fiókokat védd le így: az elsődleges e-mail címedet, a bankodat és a microsoft authenticator használata során megismert elveket követve a jelszókezelődet.

Telefoncsere és biztonsági mentés: Mi történik, ha elveszik a telefonod?

Ez az aggodalom a titkos kulcsok biztonsága és elvesztése miatt szinte mindenkit visszatart a használattól. Mi lesz a kódokkal, ha a telefon tönkremegy? A válasz a felkészültségeden múlik.

A legtöbb modern alkalmazás már szinkronizálja a fiókjaidat a felhőbe. Ha új telefont veszel, csak be kell jelentkezned a fő fiókodba, és a kódok letöltődnek. Visszaállításuk a modern rendszerekkel jellemzően 2-3 percet vesz igénybe.

Pár éve leejtettem a telefonomat, és a kijelző teljesen tönkrement. Akkor még nem volt felhős szinkronizálás az appomban. Pánikoltam. A Gmail fiókom teljesen elzárkózott előlem. Két hetembe - és rengeteg levelezésbe - telt, mire visszakaptam a hozzáférést. Ekkor tanultam meg a leckét: a helyreállítási kódokat mindig le kell tölteni és biztonságos helyen tárolni.

Melyik alkalmazást érdemes választani: Google vs. Microsoft?

A piacon két főszereplő dominál, és bár a háttérben ugyanazt a TOTP algoritmust használják, a funkciókban jelentős különbségek vannak.

Google Hitelesítő

Rendkívül egyszerű, minimalista dizájn, ami azonnal mutatja a kódokat

Támogatja a Google-fiókhoz kötött szinkronizálást (opcionálisan kikapcsolható)

Kizárólag 6 jegyű kódok begépelése szükséges

Microsoft Authenticator (Ajánlott)

Professzionális megjelenés, beépített jelszókezelővel integrálva

Megbízható, titkosított biztonsági mentés a Microsoft fiókba

Támogatja az egygombos (push) értesítéseket, ahol csak rá kell nyomni a jóváhagyás gombra

A hétköznapi felhasználók számára a Microsoft Authenticator kényelmesebb az egygombos jóváhagyások miatt. Aki viszont egy független, pofonegyszerű eszközt keres extra funkciók nélkül, annak a Google appja tökéletes választás marad.

Gábor harca a kizáródás félelmével

Gábor, egy 35 éves budapesti webfejlesztő, rettegett a kétlépcsős azonosítástól. Félt, hogy egy elveszett telefon miatt kizárja magát a saját szervereiről, ezért évekig elutasította a beállítását.

Amikor egy hajnalban külföldi IP-címről próbáltak belépni az e-mailjébe, megijedt és feltelepített egy authenticator appot. Viszont a kapkodásban nem mentette el a biztonsági kódokat. Amikor a telefonja később tönkrement, 3 napig nem fért hozzá a munkájához.

Késő este, egy informatikai fórumot bújva jött rá a megoldásra: a Microsoft Authenticator felhő alapú mentésére váltott, és minden szolgáltatásnál kinyomtatta a helyreállítási kódokat, amiket elzárt a fiókjába.

A rendszere most már stabil. Az elmúlt évben a bejelentkezés mindössze 5 másodpercet vesz igénybe, és teljesen megszűnt a korábbi biztonsági paranoiája a megfelelő mentési stratégiának köszönhetően.

Hasznos tippek

Az offline működés garantált

A kódok generálása matematikai alapon, a belső óra segítségével történik, így sosem kerülsz bajba térerő hiánya miatt.

A biztonsági kódok életet mentenek

A beállítás során kapott helyreállítási kódok kinyomtatása és biztos helyen való tárolása elengedhetetlen a fiókvesztés elkerülése érdekében.

Ha szeretne többet megtudni, olvassa el ezt is: Mi az a Microsoft Authenticator?
Válaszd a felhő alapú mentést

A Microsoft Authenticator vagy a modern Google Hitelesítő használata drasztikusan leegyszerűsíti a telefoncsere folyamatát.

Néhány további javaslat

Hogyan működik az Authenticator alkalmazás internetkapcsolat nélkül?

A titkos kulcs és az aktuális idő alapján a telefonod saját maga számolja ki a kódokat egy matematikai algoritmus segítségével. Mivel a telefon belső órája internet nélkül is jár, a kódgenerálás offline, repülőgép üzemmódban is tökéletesen működik.

Aggódom a titkos kulcsok elvesztése miatt, mit tegyek?

Mindig mentsd le a weboldalak által a beállításkor megadott 8-10 jegyű helyreállítási kódokat. Ezekkel a kódokkal az alkalmazás hiányában is be tudsz lépni a fiókodba, ha elveszted a telefonodat.

Telefoncsere esetén a kódok visszaállításának mik a nehézségei?

Ha az alkalmazásod szinkronizál a felhővel, nincs nehézség: csak be kell jelentkezni az új készüléken. Ha nem használsz felhő mentést, a régi telefonról kell átvinni a fiókokat egy speciális exportálási QR-kód beolvasásával az új eszközre.

Kapcsolódó Dokumentumok

  • [1] Zdnet - A többtényezős hitelesítés bevezetése a fiókfeltörések 99,9%-át megakadályozza.
  • [2] Microsoft - Ez a rövid időablak jelentősen csökkenti az adathalász támadások sikerességét a hagyományos SMS-kódokhoz képest.