Korzystam z dwuskładnikowego uwierzytelnienia Google, ponieważ wiem, że dostęp do mojego konta e-mail jest kluczem do wszystkich moich innych kont .
I ... to dość denerwujące - często wymieniam komputery i inne urządzenia i używam wielu natywnych aplikacji, które potrzebują dostępu do moich kont Google, ale wiem, że przynajmniej muszę to zrobić, aby chronić swój e-mail, ponieważ jest to jedyną rzeczą, którą dzielę ode mnie, nie są studnie, które mogą chcieć zresetować moje hasło do serwisu Netflix i przesyłać strumieniowo złe filmy, które mogą zepsuć moje rekomendacje.
Podstawowym sposobem uzyskania potrzebnego kodu logowania (oprócz hasła) do uwierzytelniania dwuskładnikowego Google jest aplikacja Google Authenticator, którą można zainstalować na telefonie.
Ale jeśli nie masz go zainstalowanego, nie jest skonfigurowany lub coś innego nie działa, wyślemy Ci kod przez SMS, który jest przedstawiany jako metoda tworzenia kopii zapasowych. Co prowadzi mnie do mojego pytania. Zakładając, że czuję się dobrze z bezpieczeństwem mojej komunikacji SMS:
Czy SMS nie jest lepszym sposobem na uzyskanie kodów, przynajmniej z punktu widzenia wygody?
Jeśli wyłączę uwierzytelnianie (wyzwalanie kodów SMS), ilekroć potrzebuję kodu, jest on natychmiast przesyłany do mojego telefonu, bez żadnych działań ode mnie, i pojawia się na każdym ekranie, na którym jestem. Skończyłem.
Przy uruchomionym programie Authenticator muszę odblokować telefon, otworzyć program uwierzytelniający, wybrać odpowiedni kod (mam dwa konta Google), mam nadzieję, że kod nie wygasa (tekst wysyła taki, który jest „świeży”) itp.
W pełni rozumiem, że SMS jest nieco mniej chroniony: ktoś, kto ma mój telefon (i prawdopodobnie moje hasło), ale nie może odblokować telefonu, widzi powiadomienia SMS, ale nie może otworzyć programu Authenticator. Ale to długa szansa. Istnieje również fakt, że usługi, takie jak iMessage, wypychają SMS-y na inne urządzenia, takie jak komputery Mac, iPady itp. Ale znowu, zakładając, że jestem dobry w kontrolowaniu dostępu do moich SMS-ów:
Czy jest jakiś powód, aby korzystać z aplikacji Google zamiast otrzymywać SMS-y?
SMS jest najczęstszym sposobem dostarczania OTP. Jest to wygodne, ponieważ prawie wszyscy mają telefon, dzięki czemu mogą łatwo otrzymać SMS. Jednocześnie SMS jest uważany za jedną z najmniej bezpiecznych metod uzyskania OTP ze względu na ryzyko przechwycenia lub przekierowania wiadomości SMS. NIST nie zaleca już systemów uwierzytelniania dwuskładnikowego, które używają SMS-ów, z powodu ich wielu niepewności. Wydali nowe Wytyczne dotyczące tożsamości cyfrowej, wzywając do korzystania z innych form uwierzytelniania dwuskładnikowego.
Google Authenticator przechowuje tajne klucze w chronionych obszarach pamięci telefonu. Jeśli Twój telefon nie jest zrootowany, tylko Google Authenticator może uzyskać do nich dostęp. Nie można ich przechwycić ani odzyskać. Tak więc Google Authenticator jest bardziej bezpieczny i niezawodny niż SMS.
źródło