Autoryzacja dwuskładnikowa, znana też jako 2FA, to dodatkowe zabezpieczenie konta, które wymaga dwóch różnych potwierdzeń tożsamości. Najczęściej jest to hasło oraz jednorazowy kod z telefonu, aplikacji albo klucza sprzętowego. Dzięki temu samo przejęcie hasła nie wystarcza, aby zalogować się na konto.
Czym jest autoryzacja dwuskładnikowa?
Standardowe logowanie opiera się zwykle tylko na haśle, czyli informacji, którą znasz. Problem pojawia się wtedy, gdy hasło wycieknie, zostanie odgadnięte albo wpiszesz je na fałszywej stronie. 2FA dodaje drugi etap weryfikacji, dlatego osoba znająca hasło nadal potrzebuje drugiego składnika.
Można porównać to do drzwi zabezpieczonych nie jednym, lecz dwoma zamkami. Hasło jest pierwszym kluczem, a kod z aplikacji, potwierdzenie na telefonie lub klucz sprzętowy pełni funkcję drugiego. Składniki powinny pochodzić z różnych kategorii:
- Coś, co znasz – hasło, kod PIN albo odpowiedź na ustalone pytanie.
- Coś, co masz – telefon, aplikacja uwierzytelniająca, karta lub klucz sprzętowy.
- Coś, czym jesteś – odcisk palca albo rozpoznawanie twarzy.
W praktyce 2FA chroni przede wszystkim przed skutkami wycieku haseł. Nie zastępuje silnego, unikalnego hasła, lecz tworzy kolejną barierę podczas logowania.
Jak działa logowanie z 2FA?
Proces jest zwykle krótki i wygląda podobnie niezależnie od używanej usługi:
- Wpisujesz login oraz hasło.
- System prosi o drugi składnik, na przykład kod z aplikacji lub potwierdzenie na telefonie.
- Wprowadzasz kod albo zatwierdzasz powiadomienie na zaufanym urządzeniu.
- Po pomyślnej weryfikacji otrzymujesz dostęp do konta.
Kody z aplikacji uwierzytelniającej są zazwyczaj jednorazowe i zmieniają się po krótkim czasie. Niektóre aplikacje generują je bez dostępu do internetu, więc brak zasięgu nie musi uniemożliwiać logowania. Inaczej działa SMS, który wymaga połączenia z siecią komórkową.
Metody 2FA – którą wybrać?
Drugi składnik może mieć różną postać. Metody różnią się odpornością na ataki, wygodą oraz wymaganiami sprzętowymi:
| Metoda | Bezpieczeństwo | Wygoda | Dla kogo |
|---|---|---|---|
| SMS | Podstawowe | Wysoka, o ile telefon ma zasięg | Dla osób, które dopiero włączają 2FA |
| Aplikacja uwierzytelniająca | Wyższe niż SMS | Wysoka, kod może działać offline | Dla większości kont prywatnych i zawodowych |
| Klucz sprzętowy | Najwyższe spośród wymienionych metod | Wymaga posiadania fizycznego urządzenia | Dla kont szczególnie ważnych lub wrażliwych |
SMS jest łatwy w użyciu, ale może być słabszym rozwiązaniem. Przestępcy próbują czasem przejąć numer telefonu poprzez tak zwany SIM swapping, czyli przeniesienie numeru na inną kartę SIM. Z tego powodu, jeśli usługa oferuje wybór, lepiej użyć aplikacji uwierzytelniającej lub klucza sprzętowego.
Klucz sprzętowy, taki jak YubiKey, wymaga fizycznego podłączenia albo zbliżenia do urządzenia. Trudniej przechwycić jego działanie zdalnie, ale trzeba zadbać o jego przechowywanie. Dobrym rozwiązaniem jest skonfigurowanie zapasowego klucza lub innej metody odzyskiwania dostępu.
Najczęstsze pytania o 2FA
Co zrobić, jeśli zgubię telefon?
Podczas włączania 2FA zapisz kody zapasowe i przechowuj je poza telefonem, najlepiej w bezpiecznym miejscu. Mogą umożliwić jednorazowe zalogowanie bez głównego urządzenia. Sprawdź też, czy konto pozwala wcześniej dodać zapasowy numer, drugie urządzenie lub klucz sprzętowy. Jeśli telefon został skradziony, zablokuj kartę SIM i zmień hasło do najważniejszych kont.
Czy 2FA utrudnia codzienne korzystanie z konta?
Zwykle logowanie trwa tylko chwilę dłużej. Wiele usług pozwala oznaczyć prywatne urządzenie jako zaufane, dzięki czemu nie trzeba wpisywać kodu przy każdym uruchomieniu. Na nowych urządzeniach lub przy podejrzanej próbie logowania dodatkowe potwierdzenie nadal może być wymagane.
Czy trzeba włączać 2FA na każdym koncie?
Najpierw włącz je na poczcie elektronicznej, w bankowości, mediach społecznościowych, menedżerze haseł oraz usługach przechowujących ważne dane. Szczególnie istotne jest konto e-mail, ponieważ często służy do resetowania haseł do innych usług.
2FA nie eliminuje wszystkich zagrożeń, ale znacząco ogranicza ryzyko przejęcia konta po wycieku hasła. Dla większości użytkowników aplikacja uwierzytelniająca zapewnia dobry kompromis między ochroną a wygodą, a SMS pozostaje lepszy niż logowanie zabezpieczone wyłącznie hasłem.