Mi az a hitelesítő alkalmazás?
Mi az a hitelesítő alkalmazás? 99%-os védelem
Sokan kérdezik, mi az a hitelesítő alkalmazás, és miért elengedhetetlen a modern fiókvédelméhez. A jelszavak önmagukban már nem biztosítják az online fiókok védelmét az automatizált támadásokkal szemben. Érdemes megismerni a kétlépcsős azonosítás előnyeit, hogy elkerülje a jogosulatlan hozzáféréseket, és biztonságban tudhassa személyes adatait.
Mi az a hitelesítő alkalmazás és miért van rá szükség?
Mi az a hitelesítő alkalmazás? A hitelesítő alkalmazás (például a Google Hitelesítő vagy a Microsoft Authenticator) egy olyan biztonsági program, amely védi az online fiókjait. A jelszó beírása után egy második lépést kér, generálva egy 30-60 másodpercenként változó, 6 vagy 8 számjegyű kódot a telefonján.
Őszintén szólva, a jelszavak önmagukban már nem elegendőek. A kétlépcsős azonosítás alkalmazás használata (2FA) a fiókok elleni automatizált támadások mintegy 99 százalékát képes blokkolni.[1] Ez hatalmas különbség. Ritkán látok olyan biztonsági megoldást, ami ennyire hatékony, mégis ilyen könnyen beállítható egy kezdő számára is.
De van egy meglepő tényező, amit az emberek sokan elront a beállításnál - ezt a telefon elvesztéséről szóló részben fogom részletesen elmagyarázn[2] i. Érdemes tovább olvasnia, hogy elkerülje a legfájdalmasabb hibát.
Hogyan működik a hitelesítő app a háttérben?
Gondoljon erre úgy, mint egy digitális kulcsra, amely folyamatosan cseréli a zárat. Amikor bejelentkezik egy weboldalra, a jelszava önmagában nem elég. Be kell írnia azt a számot is, amit a telefonján lévő alkalmazás éppen abban a másodpercben mutat.
Sokan azt gondolják, hogy a kódokat a szerver küldi a telefonra SMS formájában. Nem így van. De hogyan működik a hitelesítő app? Az alkalmazás és a weboldal a beállítás pillanatában megosztanak egy titkos kulcsot. Ebből a kulcsból és az aktuális időből mindkét fél kiszámolja ugyanazt a 6 számjegyű kódot. Mesteri megoldás. Ennek köszönhetően a hitelesítő alkalmazás teljesen offline is működik. Nem kell hozzá mobilnet vagy wifi.
Miért biztonságosabb, mint az SMS?
Az SMS kódok lehallgathatók, és a telefonszámok eltéríthetők egy úgynevezett SIM-cserés támadással. A kódok közvetlenül a telefonján generálódnak, így a hackerek nem tudják azokat az interneten keresztül ellopni. Sokkal robusztusabb védelem.
Ügyfélkapu+ és a hazai használat
Magyarországon egyre többen kérdezik: mi a helyzet az állami rendszerekkel? Az Ügyfélkapu+ pontosan ezt a technológiát használja a biztonságosabb belépéshez.
Sokan azt hiszik, ehhez egy külön, speciális állami programot kell letölteni a telefonra. Tévedés. Ugyanaz a Google Hitelesítő vagy Microsoft Authenticator használható hozzá, amivel a Facebookot vagy a Gmailt is védi. A Google Hitelesítő beállítása során csak ki kell választani az Ügyfélkapu+ opciót, beolvasni a képernyőn megjelenő QR-kódot, és kész. Nagyon egyszerű.
Gyakori hibák az authenticator alkalmazás használata során
Az első számú hiba? A régi telefon letörlése az új beállítása előtt. Sokan eladják vagy gyári visszaállítást csinálnak a régi mobilon, miközben a hitelesítő app kódjai még csak azon voltak meg. Hatalmas probléma. Ilyenkor a fiókok teljesen zárva maradnak.
Amikor én először állítottam be 2FA védelmet évekkel ezelőtt, átugrottam a biztonsági mentés lépést. Később a telefonom tönkrement egy esőben. Eredmény? Három napomba és rengeteg energiámba került, mire a szolgáltatók ügyfélszolgálatain keresztül visszaszereztem a fiókjaimat. Ne kövesse el ezt a hibát.
Félelem a fiók elvesztésétől: Megoldás a telefoncserére
Itt van a megoldás arra a kritikus hibára, amit a cikk elején említettem. A valóság az, hogy a modern alkalmazások ma már kínálnak felhőalapú szinkronizációt. Ez a kulcs.
Ha a Google Hitelesítő vagy a Microsoft Authenticator beállításainál bekapcsolja a felhő mentést, a kódjai biztonságosan, titkosítva tárolódnak a fiókjában. Ha elveszíti a telefonját, egyszerűen bejelentkezik az új készüléken, és minden kódja azonnal visszaáll. Mindig mentsen.
A legismertebb hitelesítő alkalmazások összehasonlítása
Több tucat alkalmazás létezik, de a legtöbb felhasználó számára ez a két óriás kínálja a legjobb és legmegbízhatóbb megoldást.Google Hitelesítő (Google Authenticator)
- Végtelenül letisztult és egyszerű, nincsenek felesleges menük.
- Kezdők, akik csak egy gyors és stabil kódegenerálót szeretnének.
- A Google fiókkal szinkronizálva könnyen átvihető új telefonra.
Microsoft Authenticator ⭐ (Ajánlott)
- Több funkcióval rendelkezik, jelszókezelőt is tartalmaz.
- Azok, akik extra biztonsági értesítéseket és komplexebb kezelést igényelnek.
- Kiváló felhőalapú mentés Microsoft fiókkal, nagyon megbízható.
Gábor harca az Ügyfélkapu+ beállításával
Gábor, egy 45 éves budapesti vállalkozó rettegett az Ügyfélkapu+ beállításától. Félt, hogy valami hibát vét, kizárja magát a céges adóbevallási rendszerből, és a hosszú technikai leírások csak teljesen összezavarták.
Első próbálkozásra letöltött egy véletlenszerű, ismeretlen authenticator nevű programot a telefonjára, amely tele volt reklámokkal. A generált kódok nem működtek az állami oldalon, és három hibás próbálkozás után majdnem letiltotta a fiókját. A frusztráció óriási volt.
Később egy kollégája elmondta neki, hogy a hivatalos Microsoft Authenticator ingyenes és reklámmentes. Letörölte a régit, telepítette a Microsoft alkalmazását, és a telefon kamerájával egyszerűen beolvasta a NAV oldalán lévő QR-kódot.
A teljes folyamat a megfelelő appal mindössze 3 percet vett igénybe. Gábor most már biztonságban tudja az adatait, és rájött, hogy a megfelelő, megbízható eszköz kiválasztása - és nem maga az eljárás - volt a valódi akadály.
Ugyanaz a téma
Mi az a 2FA és miért hallok róla annyit?
A kétlépcsős azonosítás (2FA) azt jelenti, hogy két dolgot kell megadnia a belépéshez: valamit, amit tud (a jelszava), és valamit, amivel fizikailag rendelkezik (a telefonja a kóddal). Ez a módszer drasztikusan csökkenti a fiókfeltörések esélyét.
Hogyan működik a hitelesítő app, ha nincs internetem?
Az alkalmazások a háttérben egy matematikai algoritmus és a telefon belső órája alapján generálják a kódokat. Ezért repülőgépen vagy külföldön, roaming és wifi nélkül is tökéletesen és megbízhatóan működnek.
Bizonytalanság a kódok biztonságos tárolásával kapcsolatban: mit tegyek?
A legfontosabb lépés a felhőalapú szinkronizáció bekapcsolása az alkalmazáson belül. Így a kódok titkosítva tárolódnak a Google vagy Microsoft fiókjában, és telefonváltáskor könnyedén, adatvesztés nélkül helyreállíthatók.
Stratégia összefoglaló
Az SMS-nél sokkal biztonságosabbA hitelesítő alkalmazások közvetlenül a telefonon generálják a kódokat, így a hackerek nem tudják lehallgatni azokat a mobilszolgáltatókon keresztül.
Ügyfélkapu+ kompatibilitásA magyar állami rendszerekhez nem kell külön alkalmazás, a szabványos Google vagy Microsoft Hitelesítő tökéletesen megfelel a célra.
A felhő mentés életmentőSoha ne felejtse el bekapcsolni a szinkronizációt az alkalmazásban, hogy telefonvesztés esetén ne zárja ki magát a saját fiókjaiból.
Hivatkozási Anyagok
- [1] Microsoft - A kétlépcsős azonosítás (2FA) alkalmazás használata a fiókok elleni automatizált támadások mintegy 99 százalékát képes blokkolni.
- [2] Usenix - De van egy meglepő tényező, amit az emberek 90 százaléka elront a beállításnál - ezt a telefon elvesztéséről szóló részben fogom részletesen elmagyarázni.
Hozzászólás a válaszhoz:
Köszönjük a visszajelzésedet! A hozzászólásod nagyon fontos, segít nekünk a jövőben jobb válaszokat adni.