Sari la conținut
Tech

Autentificarea în doi pași: ce este și de ce merită activată peste tot

Autentificarea în doi pași: ce este și de ce merită activată peste tot
Foto: Eren Li / Pexels

Dacă ar fi să alegi o singură măsură de securitate digitală cu cel mai bun raport între efortul de configurare și protecția reală oferită, autentificarea în doi pași ar câștiga fără prea multă concurență. Este rapidă de activat, gratuită la marea majoritate a serviciilor și reduce dramatic riscul ca cineva să îți acceseze conturile, chiar și în situația în care parola ta a ajuns, cumva, în mâini greșite. Cu toate acestea, mulți oameni fie nu știu exact ce face, fie amână activarea ei pe motiv că „pare complicat” sau „durează prea mult”. În realitate, procesul durează câteva minute per cont, iar diferența de protecție este uriașă.

Ce este autentificarea în doi pași, pe scurt

Autentificarea în doi pași, cunoscută și sub prescurtarea 2FA, adaugă un al doilea nivel de verificare a identității tale, pe lângă parola obișnuită. Practic, pentru a te loga într-un cont protejat astfel, ai nevoie de două lucruri distincte: ceva ce știi – parola – și ceva ce ai – de regulă telefonul tău, pe care primești un cod sau confirmi logarea printr-o aplicație dedicată.

Logica din spatele acestui sistem este simplă: chiar dacă cineva reușește să afle sau să ghicească parola ta, printr-o scurgere de date sau printr-o încercare de phishing, tot are nevoie de acel al doilea element – telefonul tău fizic sau aplicația instalată pe el – pentru a finaliza logarea. Fără acest al doilea pas, parola singură devine, practic, inutilă pentru un eventual atacator.

De ce parola singură nu mai e o barieră reală

Am discutat, în alte articole despre siguranță online, despre ce nu trebuie să faci niciodată cu parola ta, de la refolosirea aceleiași combinații pe mai multe conturi, până la folosirea unor informații personale ușor de ghicit. Chiar dacă urmezi toate aceste reguli și ai o parolă unică, complexă, pentru fiecare cont, rămâi expus la scurgeri de date care nu depind deloc de comportamentul tău personal – atunci când o companie la care ai cont este ea însăși victima unui atac cibernetic.

În astfel de situații, datele de logare ale milioane de utilizatori pot ajunge disponibile public sau vândute pe piața neagră digitală, indiferent cât de atent ai fost tu personal. Autentificarea în doi pași este exact bariera suplimentară care te protejează în acest scenariu, pentru care simpla prudență cu parola nu este suficientă – pentru că problema nu a pornit de la tine, ci de la serviciul folosit.

Tipurile de 2FA și diferențele reale dintre ele

Nu toate metodele de autentificare în doi pași oferă același nivel de protecție, deși toate sunt, fără excepție, mai bune decât lipsa completă a unui al doilea pas. Cele mai comune variante includ codurile trimise prin SMS, codurile generate de o aplicație dedicată de autentificare, notificările de confirmare direct în aplicație și cheile fizice de securitate.

Codurile SMS sunt cele mai ușor de folosit, pentru că nu necesită instalarea niciunei aplicații suplimentare, dar sunt și cea mai vulnerabilă variantă dintre toate, din cauza unor tehnici prin care un atacator poate, în anumite condiții, prelua controlul asupra numărului de telefon al victimei. Aplicațiile dedicate de autentificare generează coduri direct pe dispozitiv, fără să depindă de rețeaua de telefonie mobilă, ceea ce le face semnificativ mai sigure. Cheile fizice de securitate, deși mai puțin cunoscute publicului larg, oferă cel mai ridicat nivel de protecție, fiind recomandate mai ales pentru conturile cu adevărat critice.

Diferența dintre cele două metode ține de modul în care poate fi interceptat sau ocolit fiecare cod. Un cod SMS călătorește prin rețeaua operatorului de telefonie, ceea ce introduce un punct suplimentar de vulnerabilitate, în special dacă un atacator reușește să convingă operatorul să transfere numărul de telefon al victimei pe o cartelă SIM controlată de el – o tehnică numită preluare de card SIM, folosită mai ales împotriva unor ținte cu conturi valoroase.

O aplicație de autentificare generează codurile local, pe telefon, fără să depindă de rețeaua mobilă și fără ca acel cod să „călătorească” undeva unde ar putea fi interceptat. Chiar dacă telefonul rămâne fără semnal sau fără conexiune la internet, aplicația continuă să genereze coduri valide, pentru că se bazează pe un algoritm sincronizat cu serviciul, nu pe o transmisie externă. Pentru majoritatea utilizatorilor, trecerea de la SMS la o aplicație dedicată este un upgrade simplu de făcut, cu beneficii reale de securitate.

Unde activezi 2FA primul (ordinea contează)

Cu zeci de conturi online, ideea de a activa autentificarea în doi pași peste tot deodată poate părea copleșitoare. Ordinea în care o faci contează, iar câteva conturi merită prioritate absolută, pentru că funcționează ca „poartă” către restul vieții tale digitale.

  • Contul de e-mail principal, folosit pentru resetarea parolelor la majoritatea celorlalte servicii – este, de departe, cel mai important cont de protejat primul.
  • Conturile bancare și aplicațiile financiare, unde consecințele unui acces neautorizat sunt directe și imediate.
  • Conturile de rețele sociale, mai ales dacă gestionezi o prezență publică sau profesională legată de expunerea vieții tale în mediul online, unde recuperarea unui cont compromis poate fi un proces lung și frustrant.
  • Serviciile de cloud storage, unde ai salvate documente, fotografii sau alte fișiere personale importante.
  • Orice alt cont folosit pentru muncă sau pentru gestionarea unei afaceri, unde un acces neautorizat ar putea afecta și alte persoane, nu doar pe tine.

Nu este nevoie să activezi totul într-o singură zi. Cinci sau șase conturi importante, protejate corect, oferă deja o îmbunătățire semnificativă față de situația inițială, iar restul poate fi adăugat treptat, pe măsură ce te loghezi natural în fiecare serviciu.

Mituri comune și cum arată, în practică, un atac blocat de 2FA

Unul dintre cele mai răspândite mituri este ideea că 2FA „durează prea mult” la fiecare logare, transformând orice acces într-un proces greoi. În realitate, majoritatea serviciilor rețin dispozitivele de încredere pentru perioade extinse, cerând codul suplimentar doar la prima logare de pe un dispozitiv nou sau după o perioadă mai lungă de inactivitate, nu de fiecare dată când deschizi aplicația pe telefonul obișnuit.

Un alt mit frecvent este convingerea că 2FA este necesară doar pentru „persoane importante” sau pentru conturi cu conținut sensibil evident, precum cele bancare. În realitate, orice cont conectat la e-mailul tău principal sau la informații personale poate deveni valoros pentru un atacator, fie și doar pentru a fi folosit ca punct de plecare către alte conturi conectate, prin recuperarea în lanț a parolelor.

Există și temerea că activarea 2FA te poate „bloca definitiv” afară din propriul cont, dacă pierzi accesul la telefon. Această temere este parțial justificată, dar rezolvabilă complet prin păstrarea corectă a codurilor de rezervă, discutată mai jos, și prin înregistrarea, acolo unde este posibil, a unei metode alternative de recuperare a contului.

Pentru a înțelege cu adevărat valoarea autentificării în doi pași, este util să vizualizezi un scenariu concret. Cineva obține, printr-o scurgere de date de la un serviciu terț, adresa ta de e-mail și parola asociată – o parolă pe care, poate, ai folosit-o și pe alte site-uri. Acea persoană încearcă aceleași date de logare pe contul tău principal de e-mail, iar parola se potrivește.

Fără autentificare în doi pași activată, accesul ar fi imediat și complet, oferind atacatorului control deplin asupra contului. Cu 2FA activă, însă, sistemul cere automat al doilea element de verificare – codul din aplicație sau confirmarea de pe telefonul tău fizic – pe care atacatorul, aflat undeva la distanță, fără acces la dispozitivul tău, pur și simplu nu îl are. Încercarea eșuează, iar tu primești, în multe cazuri, chiar o notificare despre încercarea de logare nereușită, semnal util pentru a schimba imediat parola compromisă.

Ce faci dacă pierzi telefonul cu care ai activat 2FA

Una dintre temerile frecvente legate de autentificarea în doi pași este întrebarea firească: „Ce se întâmplă dacă pierd telefonul folosit pentru verificare?”. Majoritatea serviciilor anticipează exact acest scenariu și oferă coduri de rezervă, generate în momentul activării 2FA, meniți să fie folosiți exact în situații de urgență, atunci când nu mai ai acces la dispozitivul obișnuit.

Aceste coduri de rezervă trebuie păstrate într-un loc sigur, separat de telefon – printate și puse într-un loc protejat acasă, sau salvate într-un manager de parole accesibil și de pe alte dispozitive. Ignorarea acestui pas este o greșeală comună, care poate transforma pierderea unui telefon dintr-un incident gestionabil într-o adevărată criză, cu ore întregi petrecute încercând să recuperezi accesul la conturi esențiale precum e-mailul sau contul bancar. Problema accesului pierdut la un cont are, de altfel, și o dimensiune pe termen lung mai puțin discutată: la fel cum ne-am întrebat ce se întâmplă cu conturile de social media ale vedetelor după deces, merită să te gândești și tu cine ar avea nevoie de acces la conturile tale importante într-o situație neprevăzută, și dacă acea persoană ar ști măcar de unde să înceapă.

Autentificarea în doi pași nu este un moft pentru utilizatori paranoici sau pentru companii mari, ci un standard minim de protecție, la fel de firesc astăzi precum încuierea ușii de la intrare atunci când pleci de acasă. Câteva minute investite acum, pentru fiecare cont important, pot preveni ore sau chiar zile de stres, în cazul în care datele tale de logare ajung, cumva, în mâini nepotrivite.