Birisi şifreni öğrenmiş olsun. Hesabın yalnızca o şifreyi istiyorsa, sisteme kendini senmiş gibi tanıtabilir. İki faktörlü doğrulama bu noktaya bir kontrol daha ekler: Giriş yapan kişinin farklı türde bir kanıt sunması gerekir. Şifre artık tek başına yeterli olmayabilir.
İki adım ile iki faktör aynı değildir
Kimlik doğrulamada bildiğin bir bilgi, sahip olduğun bir araç ve sana ait biyometrik özellikler farklı türlerde kanıtlar olabilir. Parola ve kişisel PIN ise ikisi de bilinen bilgi kategorisindedir. Bu nedenle peş peşe iki ekran görmek, mutlaka iki faktör kullandığın anlamına gelmez. Önemli olan adım sayısından çok, sunulan kanıtların farklı türde olmasıdır.
İkinci kanıt ne değiştirir?
Bir şifre sızıntısında saldırganın eline giriş bilgisi geçebilir. Hizmet ayrıca kayıtlı doğrulayıcıdan üretilen bir kod veya güvenlik anahtarı istiyorsa, şifre tek başına yeterli olmayabilir. İkinci kontrol bu nedenle işe yarar. Ancak giriş ve hesap kurtarma seçeneklerinin nasıl tasarlandığı da önemlidir. Güçlü bir giriş yönteminin yanında daha zayıf bir geri dönüş yolu bulunması, toplam korumayı etkileyebilir.
Kod girmek her saldırıyı durdurmaz
Bir defalık kodun kısa süre geçerli olması riski azaltabilir, fakat yanlış siteye verilen kod yine kötüye kullanılabilir. Saldırgan, gerçek hizmeti taklit eden bir sayfada senden hem parolanı hem kodunu isteyebilir. Bu yüzden bütün çok faktörlü yöntemler kimlik avına karşı aynı korumayı sunmaz. Fazladan doğrulama ekranının bulunması, adresi ve giriş isteğini değerlendirme ihtiyacını ortadan kaldırmaz.
Geçiş anahtarlarının farkı
FIDO tabanlı geçiş anahtarları, giriş için şifreyi karşı tarafa göndermek yerine kriptografik kanıtlar kullanır. Bu doğrulama, oluşturulduğu hizmetle ilişkilidir; taklit bir alan adına aynı şekilde sunulmaz. Kullanıcı cihazında parmak izi veya PIN gibi bir yöntemle işlemi açabilir. Hizmetin uygulamasına göre deneyim değişse de amaç, hem giriş yapmayı kolaylaştırmak hem çalınabilen ortak sırlara bağımlılığı azaltmaktır.
İki faktörlü doğrulama, tek bir şifrenin ele geçirilmesine karşı ek koruma sağlar. Yöntemlerin kimlik avına dayanıklılığı ise birbirinden farklıdır.
MERAKIN BİR DAYANAĞI OLSUN.
Kaynağına git.
Bu anlatıyı hazırlarken başvurduğumuz kaynaklar.
NIST — Kimlik doğrulama faktörleri NIST — Doğrulayıcılar ve kimlik avına dayanıklılık FIDO Alliance — Geçiş anahtarları