Un cod suplimentar la fiecare autentificare pare o bătaie de cap, până în ziua în care oprește un atac. Activarea autentificării în doi pași pe conturile esențiale se face rapid și reduce semnificativ riscul ca un intrus care ți-a furat parola să intre efectiv în cont.
Diferența dintre metodele disponibile contează la fel de mult ca activarea lor. Nu toate oferă același nivel de protecție, iar alegerea greșită lasă portița deschisă exact tipului de atac de care utilizatorul crede că s-a ferit.
SMS, aplicație de autentificare sau cheie fizică
Codul primit prin SMS este metoda cea mai răspândită, pentru că nu cere nicio instalare suplimentară. Rămâne însă vulnerabilă la atacuri de tip SIM swapping, în care infractorul convinge operatorul de telefonie să transfere numărul pe o cartelă nouă, controlată de el.
O aplicație de autentificare, precum Google Authenticator sau Microsoft Authenticator, generează coduri direct pe telefon, fără să treacă prin rețeaua de telefonie. Codul se schimbă la treizeci de secunde și nu poate fi interceptat printr-un atac asupra numărului de telefon, ceea ce o face, în general, mai sigură decât SMS-ul.
Cheia fizică de securitate, un dispozitiv mic conectat prin USB sau NFC, oferă unul dintre cele mai ridicate niveluri de protecție disponibile pentru utilizatorii obișnuiți. Cheile bazate pe standardul FIDO2/WebAuthn leagă autentificarea de domeniul real al site-ului, ceea ce le face foarte rezistente la phishingul clasic prin pagini false. Asta nu înseamnă imunitate totală: unele chei pot funcționa și cu coduri de unică folosință mai puțin robuste, iar preluarea unui cont rămâne posibilă prin furtul sesiunii deja autentificate sau prin fluxurile de recuperare ale platformei, care ocolesc uneori al doilea factor.
Activarea pe contul de e-mail
Contul de e-mail este punctul de recuperare pentru majoritatea celorlalte servicii, motiv pentru care protejarea lui vine prima. În setările de securitate ale furnizorului de e-mail se caută opțiunea de verificare în doi pași, de obicei listată sub „securitate cont” sau „conectare”.
După activare, platforma cere asocierea unei aplicații de autentificare sau a unui număr de telefon. Se recomandă aplicația de autentificare acolo unde este disponibilă, iar numărul de telefon rămâne doar ca metodă de rezervă.
Activarea pe contul bancar
Regulile europene privind serviciile de plată impun, pentru majoritatea operațiunilor bancare online cu risc mai ridicat, o autentificare puternică a clientului, bazată pe cel puțin două elemente independente. Legislația prevede și excepții și scutiri pentru anumite tipuri de tranzacții, astfel că nu orice acțiune din aplicația bancară cere obligatoriu al doilea factor.
Multe aplicații bancare folosesc autentificarea biometrică, amprentă sau recunoaștere facială, ca al doilea element: în funcție de bancă, biometria poate debloca pur și simplu aplicația sau poate semna criptografic operațiunea direct pe telefon, fără să mai fie nevoie de introducerea unui cod separat. Verificarea metodei active se face din setările aplicației, la secțiunea dedicată securității. Dacă banca oferă opțiunea unui token fizic sau a unei aplicații proprii de generare a codurilor, aceasta înlocuiește SMS-ul și reduce riscul de fraudă prin duplicarea cartelei SIM.



