什么是双因素身份验证 (2FA) 以及为什么需要它
您可以拥有世界上最强的密码,但仍然会丢失您的帐户 - 因为密码总是会因数据泄露而泄露。双因素身份验证 (2FA) 是简单的第二把锁,可阻止被盗密码足以进入。如果您本周为在线安全做了一件事,那就这样做。
2FA 到底是什么
身份验证因素分为三种:您知道的信息(密码)、您拥有的信息(您的手机或安全密钥)以及您身份的信息(指纹或面部)。 2FA 只需要其中两个而不是一个。因此,即使攻击者窃取了您的密码,如果没有您的第二个因素,他们仍然无法登录。
类型,从最弱到最强
- 短信代码:带有一次性代码的文本。总比没有好,但容易受到犯罪分子劫持您的电话号码的“SIM 交换”攻击。
- 身份验证器应用:Google Authenticator 或 Authy 等应用会在您的设备上生成轮换代码。比短信安全得多,而且免费。
- 硬件安全密钥:您插入或点击的物理设备(例如 YubiKey)。黄金标准——几乎防网络钓鱼。
无论何时,您都可以通过短信选择身份验证器应用或硬件密钥。
为什么它能阻止大多数攻击
绝大多数帐户接管都依赖于被盗或重复使用的密码(这就是为什么您永远不应该重复使用它们 - 请参阅我们的强密码指南)。 2FA 完全破解了这种攻击:密码本身是没有用的。包括美国 CISA 在内的主要安全机构将 MFA 列为个人可以做的最有效的事情之一。
首先在哪里打开它
从您的电子邮件开始 - 它是主密钥,因为其他所有内容的密码都会重置。然后是您的银行、密码管理器以及主要社交和云帐户。大多数服务都位于“设置”→“安全”下。
不要忘记备份代码
启用 2FA 后,您通常会获得备份代码。将它们保存在安全的地方(不要与您的密码放在同一位置)。如果您丢失了手机,它们是您重新找回的方法 - 如果没有它们,您可能会被锁定在自己的帐户之外。
为什么验证器应用胜过短信
短信代码很受欢迎,因为它们很简单,但它们是 2FA 最弱的常见形式。在“SIM 交换”攻击中,犯罪分子说服您的移动运营商将您的号码转移到他们的 SIM 上,然后您的代码突然到达他们的手机上。短信也可能被拦截。身份验证器应用程序在您的设备本身上生成代码,不涉及网络,因此无需拦截或重定向。如果某项服务提供基于应用程序的 2FA,请每次都选择它而不是短信。
TOTP 代码的实际工作原理
那些每 30 秒刷新一次的六位数代码使用称为 TOTP(基于时间的一次性密码)的标准。当您扫描设置二维码时,您的应用程序和服务器共享一个秘密;然后,两者将该秘密与当前时间结合起来,独立地计算相同的代码。没有代码通过网络发送——双方只是计算它。这就是身份验证器应用程序即使在飞行模式下也能工作的原因,也是代码难以批量进行网络钓鱼的原因。
密钥:超越 2FA 的下一步
一种更新的技术,即密钥,正在开始完全取代密码加 2FA。密钥使用设备的生物识别技术(指纹或面部)和公钥加密技术,因此不会出现网络钓鱼或泄露的密码,也无需输入任何内容。如果服务提供密钥,它们比密码和代码更安全、更方便。如今,2FA 仍然至关重要,但密钥是帐户安全的发展方向。
底线
2FA 需要第二个身份证明,因此泄露的密码不足以闯入。使用身份验证器应用程序或硬件密钥而不是短信,首先在您的电子邮件中启用它,并安全地存储您的备份代码。这是您可以花在安全方面影响最大的五分钟。