04/06/2018
Нужна ли двухфакторная аутентификация 2FA? И если да, какой тип выбрать?
Зачем нужно устанавливать двухфакторную аутентификацию?
В этой статье расскажем и разъясним необходимость процедуры, а вы сможете определить степень необходимости процесса.
Итак, двухфакторная аутентификация (two-factor authentication или 2FA) быстро стала новым стандартом безопасности в интернете, включая криптовалютные сервисы. Ранее пользователи полагались исключительно на пароли для обеспечения безопасности аккаунтов. Со временем стало понятно, что такой пароль можно подобрать/взломать/узнать, а аккаунты нуждаются в дополнительном уровне безопасности.
Идея 2FA заключается в том, что в дополнение к основному паролю вы получаете ещё способ подтверждения принадлежности аккаунта. Усложнение процесса взлома и повышение уровня защищённости аккаунта имеет ключевое значение при использовании сервисов, где хранятся деньги и/или данные.
В тех случаях, когда разработчики сервисов идут на компромисс и жертвуют безопасностью пользователей ради удобства, важно понимать, что не все типы двухфакторной аутентификации предоставляют одинаковую защиту.
Лучшими типами 2FA являются те, где без третьих лиц, пользователь контролирует процесс аутентификации самостоятельно, т.к. риск метода аутентификации возрастает, если в процессе принимает участие посредник.
Рассмотрим лучшие и худшие методы 2FA.
Самый слабый: Email
Используя электронную почту для аутентификации аккаунта, вы рискуете, прибегая к помощи третьих лиц или можете сами стать жертвой хакерской атаки, где атакующий может иметь целый набор инструментов для обхода дополнительной защиты.
Средний: SMS
Аутентификация через SMS является самым распространённым методом дополнительной защиты аккаунтов не только в сфере криптовалют, но и при работе с мобильным банком и т.д. Процесс передачи доступа к номеру телефона несколько сложнее в российской практике, чем на Западе, однако случаи взлома аккаунтов с заменой SIM-карты распространенное явление, а степень риска зависит от объёма хранящихся на вашем счету средств напрямую.
Наилучшими являются методы 2FA без участия третьих лиц, о которых и пойдёт речь ниже.
Хороший метод: приложение для аутентификации.
Аутентификационные приложения для смартфонов являются оптимальным выбором для большинства пользователей. Они генерируют коды, которые меняются каждые 30 секунд. Самым популярным приложением этого типа является Google Authenticator.
Большинство криптовалютных сервисов поддерживает аутентификацию через приложение. Сканируйте QR-код, представленный в соответствующем разделе сайта, с помощью приложения и введите код, который отобразится на экране вашего устройства.
Самый надёжный: Аппаратные ключи.
Аппаратные ключи решают проблемы аутентификации при помощи реального устройства, как и аппаратные кошельки. Можно использовать устройство, как Yubikey, для получения доступа к своим аккаунтам, просто вставив его в USB-порт компьютера. Это самый надёжный способ аутентификации, так как атакующему потребуется ваш аппаратный ключ, чтобы взломать аккаунт. В то же время, это не самый удобный способ, поскольку для этого вам придётся покупать отдельное устройство и носить его с собой.
Чем надёжнее ваш способ двухфакторной аутентификации, тем лучше. Однако любая 2FA лучше, чем никакая, поскольку она добавляет дополнительный уровень защиты вашему аккаунту. Таким образом, если сервис поддерживает такой метод защиты, вам следует им воспользоваться.
Вы также можете записать ключ, используемый в момент задания 2FA (показывается обычно вместе с QR-кодом), и хранить его в безопасном месте (не на компьютере). Впоследствии это позволит вам быстро перейти на другое устройство для генерации ключей доступа без необходимости проходить через процесс сброса 2FA.
Очевидно, что вы не должны передавать этот ключ или ключи, генерируемые вашим устройством, третьим лицам вне зависимости от обстоятельств. Часто мошенники могут выдавать себя за представителей биржи/кошелька и просить передать им информацию для входа в ваш аккаунт. В таких случаях передача информации исключена, если отдадите злоумышленникам свои данные, никакие технические методы обеспечения защиты не спасут вас.