ورود دومرحلهای: رمز دزدیدهشده دیگه کافی نیست
یه قدم دوم اضافه کن تا رمز لورفته یا فیششده بهتنهایی نتونه حسابت رو باز کنه. ببین کدوم روشها قویترن، پسکی چطور کار میکنه و پیامرسانهات رو چطور قفل کنی.
دو چیز متفاوت
چیزی که میدونی، بهاضافهی چیزی که داری
رمز چیزیه که میدونی. ورود دومرحلهای (بهش 2FA یا احراز هویت دوعاملی هم میگن) چیزی که داری رو اضافه میکنه، معمولاً گوشیت، یا چیزی که هستی مثل اثر انگشتت. مهاجمی که یه جای دور نشسته میتونه چیزی رو که میدونی بدزده، ولی خیلی سختتره گوشیت رو هم دستش داشته باشه.
رمز ایمیلت رو میزنی، بعد سایت یه کد ۶ رقمی از گوشیت میخواد. کسی که فقط رمزت رو داره، همون صفحهی دوم گیر میکنه.
قدمهای دوم، از قویترین
- ۱ · پسکی یا کلید امنیتی
فقط روی سایت واقعی کار میکنه، پس نمیشه فیشش کرد. با اثر انگشت، چهره یا پین گوشیت باز میشه.
- ۲ · اپ احراز هویت (Authenticator)
یه اپ رو گوشیت هر ۳۰ ثانیه یا همین حدود یه کد جدید نشون میده. قویه، هرچند یه صفحهی جعلی خیلی قانعکننده هنوز میتونه کد رو ازت بخواد.
- ۳ · کد پیامکی
خیلی بهتر از هیچیه، ولی به شمارهت وابستهست و شماره رو میشه دزدید.
- ۴ · فقط رمز
یه نشت یا یه صفحهی جعلی و حساب از دست رفته.
خودت رو امتحان کن
رمز ایمیل فرهاد تو یه نشت لو رفته، ولی ورود دومرحلهای با اپ احراز هویت داره. مهاجم رمز رو امتحان میکنه. چی میشه و فرهاد باید چیکار کنه؟
- مهاجم وارد میشه، چون ورود دومرحلهای فقط روی گوشیهای جدید مهمه
- هیچی نمیشه و فرهاد لازم نیست چیزی رو عوض کنه
- مهاجم پشت کد گیر میکنه؛ فرهاد باز باید رمزش رو عوض کنه
- اپ کد رو برای مهاجم هم میفرسته، چون رمز درست رو از قبل داره
جواب رو ببین
مهاجم پشت کد گیر میکنه؛ فرهاد باز باید رمزش رو عوض کنه
درسته. کد فقط رو گوشی فرهاده، پس رمز بهتنهایی کافی نیست. ولی حالا یکی از قفلها شکسته، پس باید رمز رو قبل از هر اتفاق دیگهای عوض کنه.
اپ
اپ احراز هویت چطور کار میکنه
وقتی فعالش میکنی، سایت یه کد QR نشون میده. با اپ احراز هویت اسکنش میکنی و از اون به بعد اپ و سایت یه راز مشترک دارن. هر ۳۰ ثانیه یا همین حدود، هر دو با اون راز و ساعت فعلی یه کد کوتاه یکسان میسازن. اپ حتی بدون اینترنت و سیمکارت هم کار میکنه و کد هیچوقت با پیامک جابهجا نمیشه.
رو یه لپتاپ جدید وارد میشی، اپ رو باز میکنی، ۴۸۲۹۱۳ رو قبل از اینکه عوض بشه میخونی و تایپش میکنی. ده ثانیه بعد یه کد جدید میاد و قبلی دیگه به درد نمیخوره.
نقطهی ضعف
چرا کد پیامکی ضعیفترین قدم دومه
کد پیامکی به شمارهت میره، نه به گوشیت. تو سیمسواپ (SIM Swap)، مهاجم یکی رو تو اپراتور موبایل گول میزنه یا بهش رشوه میده تا شمارهت رو روی یه سیمکارت جدید ببره، و کدهات میرن رو گوشی اون. کد پیامکی رو راحت هم میشه با حرف زدن از آدمها گرفت. اگه تنها گزینه پیامکه ازش استفاده کن؛ هر جا شد برو سراغ اپ یا پسکی.
گوشیت یهو چند ساعت آنتن نداره و بعد ایمیلهای «رمزت عوض شد» میرسه. این الگو میتونه یعنی شمارهت منتقل شده. همون موقع با اپراتورت تماس بگیر.
خودت رو امتحان کن
هر قدم دوم رو به نقطهضعف یا نقشش وصل کن
جواب رو ببین
- کد پیامکی → اگه شمارهت به یه سیم دیگه منتقل بشه، میره دست یکی دیگه
- کد اپ احراز هویت → هنوز ممکنه تو یه صفحهی جعلی قانعکننده تایپش کنی
- پسکی → فقط روی سایت واقعی کار میکنه، پس فیشینگ نمیتونه ازش استفاده کنه
- کدهای پشتیبان → راه برگشتت اگه گوشیت گم بشه
اصلاً بدون رمز
پسکی (Passkey)
پسکی به جای رمز یه کلید مخفی میذاره که روی دستگاه خودت ذخیره میشه. همونجوری بازش میکنی که قفل گوشیت رو باز میکنی: اثر انگشت، چهره یا پین. سایت فقط یه نیمهی عمومی جفتش رو نگه میداره که اگه سایت لو بره، به درد دزد نمیخوره. دستگاهت هم پسکی رو فقط روی همون سایت واقعیای که براش ساخته شده استفاده میکنه، پس صفحهی جعلی هیچی گیرش نمیاد.
سرویسهای بزرگ بیشتر و بیشتر گزینهی «ورود با پسکی» رو دارن. هر جا دیدیش، معمولاً امنترین گزینهی لیسته، و سریعترینش.
خودت رو امتحان کن
به بهنام یکی زنگ میزنه و میگه از تیم امنیت سرویس ایمیلشه. میگه باید کد ۶ رقمیای رو که همین الان فرستادن براش بخونه تا مطمئن بشن خودشه. یه تیم امنیت واقعی ممکنه این کار رو بکنه.
جواب رو ببین
نادرست
غلطه. کد ورود به سایت ثابت میکنه که خودت داری وارد میشی. هیچکس از یه شرکت واقعی لازم نداره که تو کد رو براش بخونی، و هر کی بخواد، همین الان داره با اسم تو وارد میشه. قطع کن و هیچوقت کد رو به کسی نده.
پیامرسانهات
به پیامرسانت یه قفل دوم بده
تلگرام و واتساپ با یه کد یکبارمصرف که معمولاً پیامکی میاد واردت میکنن، پس حسابت بهتنهایی فقط به اندازهی همون کد امنه. هر دو یه تنظیم اضافه به اسم تأیید دومرحلهای (Two-Step Verification) دارن: بعد از این کد، تلگرام یه رمز که خودت انتخاب کردی میخواد و واتساپ یه پین ۶ رقمی. با روشن بودنش، کد دزدیدهشده کافی نیست. همونجا لیست نشستهای فعال یا دستگاههای متصل رو هم ببین و هر کدوم رو که نمیشناسی حذف کن.
یکی پریسا رو گول میزنه که کد تلگرامش رو بده. چون ماه پیش رمز دومرحلهای گذاشته، مهاجم به صفحهی رمز میخوره و نمیتونه وارد بشه.
امروز روشنش کن، به این ترتیب
- ۱ · ایمیل
اگه داره، از اپ احراز هویت یا پسکی استفاده کن. کدهای پشتیبان رو نگه دار.
- ۲ · پیامرسانها
رمز دومرحلهای تلگرام و پین واتساپ رو بذار. نشستهای ناشناس رو حذف کن.
- ۳ · مدیر رمز
از گاوصندوقی که بقیهچی توشه محافظت کن.
- ۴ · بانک و شبکههای اجتماعی
هر قدم اضافهای که هر کدوم دارن رو روشن کن.
خودت رو امتحان کن
برای نازنین یه پیامک کد ورود تلگرام میاد که خودش درخواست نکرده. بهترین کار چیه؟
- خودش کد رو تو تلگرام بزنه تا تلاش اون آدم لغو بشه
- کد رو به کسی نده و مطمئن شه رمز دومرحلهایش روشنه
- به همون پیامک جواب بده که این ورود کار اون نبوده
- با لینکی که تو پیامکه برای پشتیبانی تلگرام بفرستتش
جواب رو ببین
کد رو به کسی نده و مطمئن شه رمز دومرحلهایش روشنه
آره. کدی که درخواستش نکردی یعنی یکی داره با شمارهت وارد میشه. پیش خودت نگهش داری جلوش رو میگیری، و رمز دومرحلهای حتی اگه یه روز کد لو بره هم جلوش رو میگیره.
مرور درس
- ورود دومرحلهای یعنی رمز دزدیدهشده بهتنهایی حسابت رو باز نمیکنه.
- از قوی به ضعیف: پسکی، اپ احراز هویت، کد پیامکی، فقط رمز.
- هیچ شرکت واقعیای لازم نداره تو کدی رو براش بخونی.
- کدهای پشتیبان رو نگه دار و رمز یا پین دومرحلهای پیامرسانهات رو بذار.