رمز دوعاملی یا احراز هویت دو مرحله‌ای یک لایه امنیتی اضافه است که علاوه بر رمز عبور، یک تأیید دوم مثل کد گوشی یا کلید امنیتی هم از شما می‌خواهد تا اجازه ورود به حساب را بدهد. طبق پژوهش مایکروسافت همین یک اقدام ساده می‌تواند بیش از ۹۹.۹ درصد از حملات خودکار به حساب‌های کاربری را متوقف کند؛ به همین دلیل بهتر است همین امروز آن را در حساب‌های مهم خود فعال کنید.

خلاصه کلیدی
  • رمز دوعاملی یعنی ترکیب چیزی که می‌دانید (رمز عبور) با چیزی که در اختیار دارید (گوشی، کلید امنیتی) یا ویژگی زیستی شما مثل اثر انگشت.
  • طبق پژوهش گوگل، تأیید داخل دستگاه تا صد درصد حملات خودکار و نود و نه درصد فیشینگ گسترده را مسدود می‌کند.
  • کد پیامکی بهتر از هیچ‌چیز است اما در برابر حمله سیم سواپ آسیب‌پذیر می‌ماند.
  • اپلیکیشن‌های احراز هویت مثل گوگل آتنتیکیتور و مایکروسافت آتنتیکیتور امنیت بیشتری نسبت به پیامک دارند.
  • کلیدهای امنیتی سخت‌افزاری بالاترین سطح محافظت را در برابر فیشینگ هدفمند ارائه می‌دهد.
  • پیش از فعال‌سازی رمز دوعاملی، کدهای پشتیبان را ذخیره کنید تا با گم شدن گوشی، حساب قفل نشود.

رمز دوعاملی چیست و چگونه کار می‌کند؟

رمز دوعاملی سیستمی است که ورود به حساب را به دو مرحله مستقل تقسیم می‌کند؛ مرحله اول همان چیزی است که می‌دانید یعنی رمز عبور، و مرحله دوم چیزی است که در اختیار دارید مانند گوشی همراه یا کلید امنیتی، یا ویژگی زیستی مانند اثر انگشت و چهره شما.

وقتی فقط از رمز عبور استفاده می‌کنید، امنیت حساب شما به یک قطعه اطلاعات وابسته است. اگر همان رمز از طریق نشت اطلاعاتی یک سایت دیگر، حمله فیشینگ یا حدس ساده لو برود، مهاجم بلافاصله به حساب دسترسی پیدا می‌کند. رمز دوعاملی این وابستگی را می‌شکند؛ حتی اگر مهاجم رمز عبور شما را بداند، بدون دسترسی به عامل دوم نمی‌تواند وارد شود.

در متون امنیتی، عامل‌های احراز هویت معمولاً در سه دسته کلی قرار می‌گیرند؛ چیزی که می‌دانید مانند رمز عبور یا پین، چیزی که دارید مانند گوشی، کارت یا کلید فیزیکی، و چیزی که هستید مانند اثر انگشت یا تشخیص چهره. رمز دوعاملی معمولاً دسته اول را با یکی از دو دسته دیگر ترکیب می‌کند تا نفوذ به حساب برای مهاجم به‌مراتب دشوارتر شود.

انواع مختلف احراز هویت دو مرحله‌ای کدام‌اند؟

چهار روش رایج رمز دوعاملی عبارت‌اند از کد پیامکی، اپلیکیشن‌های احراز هویت مانند گوگل آتنتیکیتور و مایکروسافت آتنتیکیتور، کلید امنیتی سخت‌افزاری، و روش‌های بیومتریک مانند اثر انگشت؛ هرکدام سطح متفاوتی از امنیت و راحتی استفاده را ارائه می‌دهند.

کد پیامکی

رایج‌ترین و ساده‌ترین روش رمز دوعاملی، دریافت یک کد چندرقمی از طریق پیامک است. این روش نیازی به نصب برنامه اضافه ندارد و تقریباً همه سرویس‌ها از آن پشتیبانی می‌کنند. با این حال همان‌طور که در بخش بعدی توضیح داده می‌شود، این روش در برابر نوعی حمله به نام سیم سواپ آسیب‌پذیر است و توصیه نمی‌شود تنها به آن اکتفا کنید.

اپلیکیشن‌های احراز هویت

برنامه‌هایی مانند گوگل آتنتیکیتور و مایکروسافت آتنتیکیتور کدهای موقتی را مستقیماً روی گوشی شما تولید می‌کنند، بدون آنکه از شبکه مخابراتی عبور کنند. همین ویژگی باعث می‌شود این روش در برابر حمله سیم سواپ ایمن بماند. برای استفاده از این روش به یک گوشی هوشمند نیاز دارید که بتواند برنامه احراز هویت را اجرا کند؛ اگر هنوز گوشی مناسبی ندارید، می‌توانید نگاهی به راهنمای خرید گوشی زیر ده میلیون تومان بیندازید.

کلید امنیتی سخت‌افزاری

کلیدهای امنیتی سخت‌افزاری قطعاتی فیزیکی هستند که به پورت یواسبی یا از طریق ان‌اف‌سی به گوشی و کامپیوتر متصل می‌شوند. طبق پژوهش گوگل، این روش در برابر هر سه نوع حمله بررسی‌شده، یعنی حملات خودکار، فیشینگ گسترده و فیشینگ هدفمند، صد درصد مؤثر بوده است. نقطه‌ضعف اصلی این روش هزینه خرید و نیاز به همراه داشتن قطعه فیزیکی است.

بیومتریک

اثر انگشت، تشخیص چهره و اسکن عنبیه معمولاً به‌عنوان لایه دوم در کنار قفل گوشی یا برنامه‌های بانکی استفاده می‌شوند. این روش بسیار راحت است زیرا نیازی به به‌خاطر سپردن یا وارد کردن چیزی ندارد، اما معمولاً وابسته به سخت‌افزار همان دستگاه است و به‌تنهایی جایگزین کامل رمز دوعاملی مستقل نمی‌شود.

روشسطح امنیتراحتی استفاده
کد پیامکیمتوسطبسیار بالا
اپلیکیشن احراز هویتبالابالا
کلید امنیتی سخت‌افزاریبسیار بالامتوسط
بیومتریکبالا (وابسته به دستگاه)بسیار بالا

چرا رمز دوعاملی پیامکی امن‌تر از بقیه نیست؟

دلیل اصلی، حمله‌ای به نام سیم سواپ است؛ در این حمله مجرم با فریب یا اقناع اپراتور مخابراتی، شماره تلفن قربانی را به سیم‌کارت خودش منتقل می‌کند و از آن پس هر کد پیامکی که برای آن شماره ارسال شود، مستقیماً به دست مهاجم می‌رسد.

پس از موفقیت در سیم سواپ، مهاجم عملاً کنترل کامل شماره تلفن قربانی را در دست دارد. طبق توضیحات شرکت امنیتی پروف‌پوینت، در این شرایط مهاجم می‌تواند کدهای رمز دوعاملی پیامکی و لینک‌های بازیابی رمز عبور را رهگیری کند و به‌ترتیب حساب ایمیل، شبکه اجتماعی، اپلیکیشن بانکی و حتی کیف پول ارز دیجیتال قربانی را تصرف کند.

یک متخصص امنیت سایبری معمولاً این موضوع را این‌گونه توضیح می‌دهد؛ رمز دوعاملی پیامکی هنوز بهتر از نداشتن هیچ لایه امنیتی است، اما وقتی شماره تلفن شما هدف حمله مستقیم قرار می‌گیرد، این روش دیگر یک مانع واقعی محسوب نمی‌شود. به همین دلیل برای حساب‌های حساس مثل ایمیل اصلی، حساب بانکی و کیف پول ارز دیجیتال، توصیه می‌شود از اپلیکیشن احراز هویت یا کلید امنیتی سخت‌افزاری استفاده کنید، نه صرفاً کد پیامکی.

خوشبختانه پژوهش گوگل نشان می‌دهد حتی همین روش پیامکی هم کاملاً بی‌فایده نیست؛ طبق این پژوهش که با همکاری دانشگاه نیویورک و دانشگاه کالیفرنیا در سن‌دیگو انجام شد، دریافت کد پیامکی توانست صد درصد حملات خودکار و نود و شش درصد حملات فیشینگ گسترده را متوقف کند، هرچند در برابر فیشینگ هدفمند تنها هفتاد و شش درصد مؤثر بود. جزئیات کامل این پژوهش در وبلاگ امنیتی گوگل منتشر شده است.

چگونه رمز دوعاملی را در سرویس‌های مهم فعال کنیم؟

در تقریباً همه سرویس‌های مهم، مسیر فعال‌سازی رمز دوعاملی از بخش تنظیمات حساب یا امنیت و ورود عبور می‌کند؛ کافی است گزینه احراز هویت دو مرحله‌ای یا تأیید هویت دو عاملی را پیدا کنید و روش پیشنهادی سایت را دنبال کنید.

در حساب‌های ایمیل مانند جیمیل یا حساب مایکروسافت، معمولاً بخش امنیت حساب گزینه‌ای با عنوان تأیید دومرحله‌ای یا رمز دوعاملی دارد که با چند کلیک فعال می‌شود و امکان انتخاب بین پیامک، اپلیکیشن احراز هویت یا کلید امنیتی را می‌دهد. اگر برای کارهای روزانه از ابزارهای مایکروسافت مانند ورد و اکسل استفاده می‌کنید، پیشنهاد می‌شود نگاهی هم به راهنمای آشنایی با کوپایلوت مایکروسافت بیندازید تا با محیط حساب مایکروسافت بیشتر آشنا شوید.

در شبکه‌های اجتماعی مانند اینستاگرام و تلگرام، مسیر مشابهی وجود دارد؛ در بخش تنظیمات حساب کاربری و امنیت، گزینه تأیید دومرحله‌ای را پیدا و فعال کنید. برای اپلیکیشن‌های بانکی نیز معمولاً خود بانک یک روش تأیید دوم، مانند رمز پویا یا کد پیامکی، به‌صورت پیش‌فرض فعال کرده است؛ در این موارد بهتر است در تنظیمات امنیتی اپلیکیشن بررسی کنید که آیا امکان استفاده از اپلیکیشن احراز هویت یا رمز دوم قوی‌تر هم وجود دارد یا نه.

  • ابتدا بخش تنظیمات امنیت و ورود حساب را پیدا کنید.
  • گزینه تأیید دومرحله‌ای یا رمز دوعاملی را فعال کنید.
  • در صورت امکان، اپلیکیشن احراز هویت را به کد پیامکی ترجیح دهید.
  • کدهای پشتیبان را دریافت و در جایی امن ذخیره کنید.
  • یک روش تأیید جایگزین، مانند شماره تلفن دوم یا ایمیل بازیابی، ثبت کنید.

اگر دستگاه احراز هویت خود را گم کردیم چه باید کرد؟

پاسخ کوتاه، استفاده از کدهای پشتیبان است؛ تقریباً همه سرویس‌ها هنگام فعال‌سازی رمز دوعاملی مجموعه‌ای از کدهای یک‌بارمصرف در اختیارتان می‌گذارند که در صورت گم شدن یا خراب شدن گوشی، می‌توانید با آن‌ها دوباره وارد حساب شوید.

بزرگ‌ترین اشتباه رایج، نادیده گرفتن همین کدهای پشتیبان در لحظه فعال‌سازی است. بسیاری از کاربران این کدها را رد می‌کنند یا در جایی نامطمئن مثل یادداشت گوشی ذخیره می‌کنند، درحالی که بهتر است این کدها را چاپ کنید یا در یک فایل رمزگذاری‌شده و جدا از گوشی نگه دارید. اگر عادت دارید از اطلاعات مهم گوشی خود نسخه پشتیبان تهیه کنید، پیشنهاد می‌شود راهنمای کامل بکاپ‌گیری از گوشی و لپ‌تاپ را هم بررسی کنید تا کدهای پشتیبان و سایر اطلاعات حساس شما در یک نسخه پشتیبان امن نگهداری شوند.

اگر کدهای پشتیبان را هم نداشته باشید، اغلب سرویس‌ها یک مسیر بازیابی حساب دارند که معمولاً از طریق ایمیل یا شماره تلفن جایگزین، یا پاسخ به چند سؤال هویتی، انجام می‌شود. این فرایند معمولاً چند روز طول می‌کشد، به همین دلیل بهتر است هرگز کار را به این مرحله نرسانید و از همان ابتدا کدهای پشتیبان را ذخیره کنید.

رمز دوعاملی چقدر واقعا حساب را امن می‌کند؟

آمار رسمی هر دو غول فناوری، مایکروسافت و گوگل، این ادعا را تأیید می‌کند؛ به گفته مایکروسافت رمز دوعاملی می‌تواند بیش از ۹۹.۹ درصد از حملات خودکار به حساب کاربری را متوقف کند، رقمی که در دنیای امنیت سایبری بسیار چشمگیر محسوب می‌شود.

الکس واینرت، مدیر گروه امنیت هویت در مایکروسافت، در توضیح این یافته نوشته است که فعال‌سازی رمز دوعاملی حتی اگر مهاجم رمز عبور دقیق شما را هم در اختیار داشته باشد، همچنان بیشتر تلاش‌های ورود غیرمجاز را خنثی می‌کند؛ این یافته در وبلاگ رسمی امنیت مایکروسافت منتشر شده است.

در پژوهش مشترک گوگل با دانشگاه نیویورک و دانشگاه کالیفرنیا در سن‌دیگو نیز نتایج مشابهی به دست آمد؛ تأیید داخل دستگاه توانست صد درصد حملات خودکار، نود و نه درصد فیشینگ گسترده و نود درصد فیشینگ هدفمند را مسدود کند، و کلید امنیتی سخت‌افزاری در هر سه دسته به عدد صد درصد رسید. این ارقام نشان می‌دهند حتی ضعیف‌ترین شکل رمز دوعاملی هم بسیار بهتر از نداشتن هیچ لایه امنیتی اضافه است، و روش‌های قوی‌تر مانند اپلیکیشن احراز هویت یا کلید امنیتی، تقریباً هر نوع حمله رایج را خنثی می‌کنند.

نکته مهم دیگر این است که بیشتر حمله‌های موفق به حساب‌های کاربری، نه با روش‌های پیچیده فنی، بلکه با استفاده مجدد از رمزهای عبور لو رفته در نشت‌های اطلاعاتی سایت‌های دیگر انجام می‌شود. رمز دوعاملی دقیقاً همین نوع حمله ساده و پرتکرار را بی‌اثر می‌کند، حتی اگر رمز عبور شما در جایی دیگر لو رفته باشد.

جمع‌بندی

رمز دوعاملی یکی از ساده‌ترین و در عین حال مؤثرترین اقداماتی است که می‌توانید برای محافظت از حساب‌های کاربری خود انجام دهید. فعال‌سازی آن معمولاً چند دقیقه بیشتر طول نمی‌کشد، اما همان‌طور که آمار مایکروسافت و گوگل نشان می‌دهند، می‌تواند بیشتر حملات رایج به حساب‌های کاربری را کاملاً خنثی کند. اگر هنوز رمز دوعاملی را روی ایمیل، شبکه‌های اجتماعی یا اپلیکیشن بانکی خود فعال نکرده‌اید، بهتر است همین امروز، پیش از آنکه دیر شود، این کار را انجام دهید و کدهای پشتیبان را هم در جایی امن ذخیره کنید.

سوالات متداول
آیا رمز دوعاملی باعث کندی ورود به حساب می‌شود؟
فقط چند ثانیه زمان بیشتر می‌برد و بیشتر سرویس‌ها امکان می‌دهند دستگاه شخصی خود را برای مدتی معتمد علامت بزنید تا دیگر هر بار کد نخواهد.
آیا کد پیامکی اصلا ارزش استفاده دارد؟
بله، کد پیامکی بسیار بهتر از نداشتن رمز دوعاملی است، اما برای حساب‌های حساس بهتر است اپلیکیشن احراز هویت یا کلید امنیتی را جایگزین یا مکمل آن کنید.
اپلیکیشن احراز هویت چیست و چطور کار می‌کند؟
برنامه‌ای مانند گوگل آتنتیکیتور یا مایکروسافت آتنتیکیتور است که هر چند ثانیه یک کد جدید و موقت روی گوشی شما تولید می‌کند، بدون اینکه از شبکه مخابراتی عبور کند.
چطور بفهمم حمله سیم سواپ روی شماره من اتفاق افتاده؟
معمول‌ترین نشانه، قطع ناگهانی آنتن گوشی و عدم امکان برقراری تماس یا دریافت پیامک بدون دلیل مشخص است؛ در این حالت باید فوراً با اپراتور مخابراتی خود تماس بگیرید.
آیا رمز دوعاملی برای همه حساب‌ها لازم است؟
اولویت اصلی، حساب‌های حساس مانند ایمیل اصلی، شبکه‌های اجتماعی پرکاربرد، اپلیکیشن بانکی و کیف پول ارز دیجیتال است؛ اما فعال‌سازی آن روی هر حسابی که این امکان را دارد، همیشه ایده خوبی است.
کدهای پشتیبان را کجا نگه داریم؟
بهتر است این کدها را چاپ کنید یا در یک فایل رمزگذاری‌شده جدا از گوشی نگهداری کنید، نه در یادداشت ساده گوشی که با گم شدن دستگاه از دسترس خارج می‌شود.
منابع

مایکروسافت، وبلاگ امنیت، One simple action you can take to prevent 99.9 percent of account attacks

گوگل، وبلاگ امنیت، New research: How effective is basic account hygiene at preventing hijacking

پروف‌پوینت، مرجع تهدیدات، What Is SIM Swapping

نوشته قبلی