Aplikacja autentykator jest bezpieczniejsza niż kod SMS. Obie metody 2FA, czyli weryfikacji dwuetapowej, chronią konto lepiej niż samo hasło, ale różnią się odpornością na przejęcie kodu. SMS zależy od operatora i karty SIM, natomiast aplikacja TOTP generuje kody lokalnie, bez połączenia z siecią komórkową. Dlatego aplikację warto wybrać zawsze, gdy serwis ją obsługuje.
SMS vs aplikacja autentykator – najważniejsze różnice
| Cecha | SMS | Aplikacja TOTP |
|---|---|---|
| Bezpieczeństwo | Średnie, ponieważ kod przechodzi przez sieć operatora | Wysokie, ponieważ kod powstaje lokalnie na urządzeniu |
| Działanie offline | Nie, wiadomość wymaga zasięgu sieci komórkowej | Tak, generowanie kodu nie wymaga internetu ani zasięgu |
| Ryzyko przechwycenia | Wyższe, między innymi przez SIM swapping | Niższe, choć telefon i aplikacja nadal wymagają ochrony |
| Wygoda | Prosta konfiguracja i znajomy sposób użycia | Wymaga instalacji aplikacji i zabezpieczenia urządzenia |
| Zależność od operatora | Tak | Nie |
„Średnie” i „wysokie” bezpieczeństwo w tabeli to porównanie względne. SMS nadal stanowi wartościową warstwę ochrony, lecz aplikacja ogranicza więcej dróg przejęcia kodu.
Dlaczego SMS jest mniej bezpieczny?
Po wpisaniu hasła serwis wysyła jednorazowy kod na przypisany numer telefonu. Mechanizm jest wygodny, ale użytkownik nie kontroluje całej drogi wiadomości. Kod przechodzi przez infrastrukturę operatora, a dostęp do numeru zależy od karty SIM i prawidłowego działania sieci.
Najpoważniejszym zagrożeniem jest SIM swapping. Przestępca próbuje przekonać operatora, aby przeniósł numer ofiary na inną kartę SIM. Jeśli operacja się powiedzie, wiadomości z kodami mogą trafiać do atakującego, nawet gdy właściciel konta nadal korzysta ze swojego telefonu. Ryzyko może też pojawić się przy kradzieży telefonu, złośliwym oprogramowaniu lub przejęciu wiadomości przez inne narzędzie.
SMS nie został zaprojektowany jako nowoczesny mechanizm uwierzytelniania transakcji. Banki i inne serwisy nadal go stosują, ponieważ działa na wielu telefonach i jest łatwy do wdrożenia. Nie oznacza to jednak, że kod SMS jest bezużyteczny.
Najważniejsze ograniczenia tej metody to:
- SIM swapping może przekazać numer i kody osobie nieuprawnionej.
- Dostarczenie wiadomości zależy od operatora oraz zasięgu sieci komórkowej.
- Kod może zostać ujawniony po przejęciu telefonu lub przez złośliwe oprogramowanie.
- Podróż zagraniczna może utrudnić odbiór wiadomości, zwłaszcza przy problemach z roamingiem.
Nie należy też mylić kodu 2FA z potwierdzeniem, że operacja jest prawidłowa. Przed wpisaniem kodu sprawdź, czy logujesz się do właściwego serwisu i czy komunikat dotyczy działania, które rzeczywiście wykonujesz. Wiadomość SMS nie ochroni przed każdym rodzajem phishingu.
Jak działa aplikacja autentykator?
Popularne aplikacje, takie jak Google Authenticator czy Microsoft Authenticator, mogą generować kody w standardzie TOTP, czyli jednorazowe hasła zależne od czasu. Podczas konfiguracji serwis i aplikacja otrzymują wspólny sekret. Później program wylicza na jego podstawie krótkie kody, które zmieniają się w określonych odstępach.
W chwili logowania aplikacja nie musi kontaktować się z serwisem, internetem ani operatorem. Kod powstaje bezpośrednio na telefonie. To eliminuje ryzyko przechwycenia go podczas przesyłania wiadomości i sprawia, że metoda działa także w samolocie, za granicą albo w miejscu bez zasięgu.
Telefon powinien być zabezpieczony kodem, PIN-em, odciskiem palca lub inną metodą blokady. W przypadku aplikacji, która wymaga dodatkowego potwierdzenia biometrycznego, osoba mająca samą kartę SIM nie uzyska automatycznie dostępu do kodów.
Ta metoda ma jednak własne ograniczenia. Utrata telefonu może utrudnić logowanie, dlatego podczas konfiguracji trzeba zapisać kody zapasowe, jeśli serwis je udostępnia. W niektórych usługach można też wcześniej dodać drugie urządzenie lub alternatywną metodę odzyskiwania konta. Aplikacja autentykator nie jest tym samym co firmowa aplikacja bankowa. Bank może używać własnego tokena lub autoryzacji mobilnej, a serwis internetowy może obsługiwać standardowe aplikacje TOTP.
Co wybrać w konkretnej sytuacji?
Decyzję ułatwia kilka prostych zasad:
- Wybierz aplikację TOTP, gdy konto zawiera dane osobowe, pocztę, dokumenty albo umożliwia płatności.
- Wybierz aplikację, jeśli często podróżujesz lub przebywasz w miejscach z niestabilnym zasięgiem.
- SMS jest akceptowalny, gdy serwis nie udostępnia aplikacji autentykatora albo używasz starszego telefonu.
- Po utracie telefonu skorzystaj z kodów zapasowych lub procedury odzyskiwania konta i usuń utracone urządzenie z ustawień zabezpieczeń.
- Nie używaj tego samego hasła do poczty, bankowości i innych usług, ponieważ przejęcie jednego konta może ułatwić atak na kolejne.
Dla użytkownika, który chce maksymalnie ograniczyć ryzyko, aplikacja powinna być domyślnym wyborem. SMS pozostaje rozsądną warstwą ochrony awaryjnej, ale lepiej używać go niż rezygnować z 2FA całkowicie. Niezależnie od metody przechowuj kody zapasowe w bezpiecznym miejscu i reaguj od razu na utratę telefonu lub podejrzane próby logowania.