Editat de Asociația Română pentru Transparență Decizională - organizație nonprofit
CTRL

Ghid: cum activezi 2FA pe email, bancă și rețele sociale

Un atac care altfel ar goli un cont bancar sau ar bloca accesul la e-mail poate fi oprit prin autentificarea în doi pași. Iată cum se activează corect, pas cu pas.

de Mihai Georgescu · ·

Lacăt neon roșu-verde cu inscripția
Lacăt neon roșu-verde cu inscripția

Un cod suplimentar la fiecare autentificare pare o bătaie de cap, până în ziua în care oprește un atac. Activarea autentificării în doi pași pe conturile esențiale se face rapid și reduce semnificativ riscul ca un intrus care ți-a furat parola să intre efectiv în cont.

Diferența dintre metodele disponibile contează la fel de mult ca activarea lor. Nu toate oferă același nivel de protecție, iar alegerea greșită lasă portița deschisă exact tipului de atac de care utilizatorul crede că s-a ferit.

SMS, aplicație de autentificare sau cheie fizică

Codul primit prin SMS este metoda cea mai răspândită, pentru că nu cere nicio instalare suplimentară. Rămâne însă vulnerabilă la atacuri de tip SIM swapping, în care infractorul convinge operatorul de telefonie să transfere numărul pe o cartelă nouă, controlată de el.

O aplicație de autentificare, precum Google Authenticator sau Microsoft Authenticator, generează coduri direct pe telefon, fără să treacă prin rețeaua de telefonie. Codul se schimbă la treizeci de secunde și nu poate fi interceptat printr-un atac asupra numărului de telefon, ceea ce o face, în general, mai sigură decât SMS-ul.

Cheia fizică de securitate, un dispozitiv mic conectat prin USB sau NFC, oferă unul dintre cele mai ridicate niveluri de protecție disponibile pentru utilizatorii obișnuiți. Cheile bazate pe standardul FIDO2/WebAuthn leagă autentificarea de domeniul real al site-ului, ceea ce le face foarte rezistente la phishingul clasic prin pagini false. Asta nu înseamnă imunitate totală: unele chei pot funcționa și cu coduri de unică folosință mai puțin robuste, iar preluarea unui cont rămâne posibilă prin furtul sesiunii deja autentificate sau prin fluxurile de recuperare ale platformei, care ocolesc uneori al doilea factor.

Activarea pe contul de e-mail

Contul de e-mail este punctul de recuperare pentru majoritatea celorlalte servicii, motiv pentru care protejarea lui vine prima. În setările de securitate ale furnizorului de e-mail se caută opțiunea de verificare în doi pași, de obicei listată sub „securitate cont” sau „conectare”.

După activare, platforma cere asocierea unei aplicații de autentificare sau a unui număr de telefon. Se recomandă aplicația de autentificare acolo unde este disponibilă, iar numărul de telefon rămâne doar ca metodă de rezervă.

Activarea pe contul bancar

Regulile europene privind serviciile de plată impun, pentru majoritatea operațiunilor bancare online cu risc mai ridicat, o autentificare puternică a clientului, bazată pe cel puțin două elemente independente. Legislația prevede și excepții și scutiri pentru anumite tipuri de tranzacții, astfel că nu orice acțiune din aplicația bancară cere obligatoriu al doilea factor.

Multe aplicații bancare folosesc autentificarea biometrică, amprentă sau recunoaștere facială, ca al doilea element: în funcție de bancă, biometria poate debloca pur și simplu aplicația sau poate semna criptografic operațiunea direct pe telefon, fără să mai fie nevoie de introducerea unui cod separat. Verificarea metodei active se face din setările aplicației, la secțiunea dedicată securității. Dacă banca oferă opțiunea unui token fizic sau a unei aplicații proprii de generare a codurilor, aceasta înlocuiește SMS-ul și reduce riscul de fraudă prin duplicarea cartelei SIM.

Activarea pe rețelele sociale

Facebook, Instagram și celelalte platforme sociale permit activarea verificării în doi pași din meniul de securitate al contului. Pașii sunt asemănători pe fiecare platformă: se alege metoda de verificare, se scanează un cod QR cu aplicația de autentificare și se introduce codul generat pentru confirmare.

Contul de social media este adesea ținta atacurilor pentru că oferă acces la lista de contacte și poate fi folosit pentru a trimite mesaje frauduloase prietenilor victimei. Activarea 2FA aici reduce mult riscul acestui tip de deturnare chiar dacă parola ajunge în mâini greșite, deși nu îl elimină complet: phishingul în timp real, furtul de cookie-uri de sesiune sau un flux de recuperare vulnerabil pot totuși oferi acces unui atacator.

Codurile de rezervă, pasul pe care mulți îl sar

La activarea autentificării în doi pași, multe platforme, deși nu toate, generează o listă de coduri de rezervă, folosibile o singură dată fiecare. Acolo unde există, ele trebuie salvate separat de telefon, ideal tipărite pe hârtie sau păstrate într-un manager de parole, nu într-un fișier text pe același dispozitiv care s-ar putea pierde. Serviciile care nu oferă asemenea coduri se bazează pe alte mecanisme de recuperare, care diferă de la un furnizor la altul.

Fără coduri de rezervă salvate, pierderea telefonului poate însemna blocarea temporară sau, în unele cazuri, prelungită a accesului la cont, mai ales dacă aplicația de autentificare nu a fost sincronizată cu un cont în cloud.

Ce faci dacă pierzi telefonul

Primul pas este folosirea unui cod de rezervă salvat anterior pentru a intra în cont de pe alt dispozitiv. De acolo, autentificarea în doi pași poate fi resetată și asociată unui telefon nou.

Dacă niciun cod de rezervă nu a fost salvat, procesul de recuperare diferă radical de la un serviciu la altul: unele platforme au un flux automat, altele cer verificarea identității prin documente, iar durata poate varia de la câteva minute la câteva zile sau poate eșua dacă informațiile de contact asociate contului nu mai sunt valide.

Schimbarea telefonului, chiar planificată, merită tratată cu atenție: codurile generate de o aplicație de autentificare oricum expiră după circa treizeci de secunde, dar secretul care le produce trebuie transferat sau resincronizat pe noul telefon înainte de a reseta vechiul dispozitiv, pentru a evita blocarea accesului. Unele aplicații permit recuperarea acestui secret dintr-un cont în cloud, altele nu, așa că verificarea din timp a opțiunilor disponibile scutește de bătăi de cap ulterioare.

Cel mai sigur cont rămâne cel protejat cu o aplicație de autentificare sau o cheie fizică, susținut de un mecanism de recuperare verificat din timp. Restul e o investiție de câteva minute, făcută o singură dată, pentru fiecare cont care contează cu adevărat.

DistribuieFacebookXWhatsApp

Articole înrudite

Comentarii

Nu există comentarii la acest articol.