Také2FA, dvoufaktorová autentizace, dvoufázová autentizace, dvoufázové ověřeníZákladní

Definice

Dvoufaktorové ověření je způsob přihlášení, který kromě hesla vyžaduje ještě druhý nezávislý důkaz identity, například jednorázový kód, potvrzení v aplikaci nebo bezpečnostní klíč. Cílem je ztížit převzetí účtu, protože útočníkovi nestačí znát nebo uhodnout heslo a musí překonat další vrstvu kontroly.

Kategorie: KyberbezpečnostAktualizováno

Proč samotné heslo nestačí

Heslo je sdílené tajemství mezi uživatelem a službou. Problém vzniká ve chvíli, kdy se heslo objeví v úniku, uživatel ho znovu použije na jiné službě, zadá ho do phishingového formuláře nebo ho útočník uhodne. Dvoufaktorové ověření snižuje dopad takové situace: heslo zůstává jedním důkazem, ale přihlášení pokračuje až po ověření dalšího, odlišného důkazu.

Dvoufaktorové ověření není totéž co dvě hesla. Skutečný druhý faktor má patřit do jiné kategorie: něco, co uživatel zná, něco, co uživatel má, nebo něco, čím uživatel je. Heslo a bezpečnostní otázka jsou stále hlavně znalost. Heslo a hardwarový klíč už kombinují znalost a vlastnictví.

Co se při přihlášení skutečně kontroluje

Ověření obvykle začne běžným zadáním uživatelského jména a hesla. Server po úspěšné kontrole neotevře plnou relaci hned, ale vyžádá druhý krok: kód z autentizační aplikace, potvrzení push notifikace, WebAuthn podpis bezpečnostním klíčem nebo jiný schválený mechanismus. Úspěch druhého kroku teprve dokončí přihlášení.

Jednorázové kódy typu TOTP jsou odvozené ze sdíleného tajemství a aktuálního času. Bezpečnostní klíče a passkeys fungují jinak: služba ověřuje kryptografický podpis a privátní klíč neopouští zařízení uživatele. Právě proto lépe odolávají phishingu než ručně opisované kódy.

Které druhé faktory dávají různou jistotu

Druhý faktor přes SMS je lepší než samotné heslo, ale slabší než autentizační aplikace nebo bezpečnostní klíč. SMS může selhat kvůli převodu telefonního čísla, zachycení zprávy nebo sociálnímu inženýrství u operátora. Push potvrzení je pohodlné, ale služba musí bránit únavovým útokům, kdy útočník posílá žádosti tak dlouho, až uživatel omylem jednu schválí.

Nejsilnější běžnou volbou pro citlivé systémy bývá WebAuthn nebo FIDO2 bezpečnostní klíč. Kontrola je navázaná na konkrétní doménu, takže falešná přihlašovací stránka nedostane použitelnou odpověď. U plateb se podobná logika často potkává s 3-D Secure, kde druhé ověření pomáhá snížit riziko zneužití karty.

Příklady z praxe

Příklad 1: Administrace e-shopu po úniku hesla

Správce e-shopu použil stejné heslo u jiné služby, která později unikla. Útočník heslo vyzkouší v administraci, ale přihlášení se zastaví na TOTP kódu z telefonu správce. Provozovatel účet neztratí, jen dostane varování a vynutí změnu hesla.

auth:
  password: required
  second_factor: totp_or_webauthn
  remember_device_days: 14

Příklad 2: Platba kartou v rizikovém kontextu

Zákazník platí kartou z nového zařízení a banka vyhodnotí transakci jako rizikovější. Platební tok vyžádá potvrzení v bankovní aplikaci, ne pouze údaje z karty. Pokud potvrzení neproběhne, obchodník platbu nedokončí a karta sama o sobě útočníkovi nestačí.

Příklady z praxe

  1. Administrace e-shopu po úniku hesla

    Správce menšího e-shopu zjistil, že jeho heslo z jiné uniklé služby někdo zkoušel použít do administrace objednávek. Přihlášení se zastavilo na požadavku na kód z autentizační aplikace, který útočník neměl. E-shop nepřišel o data ani o přístup do administrace a správce následně změnil heslo a zkontroloval přihlašovací záznamy.

  2. Firemní cloud chráněný bezpečnostním klíčem

    Účetní ve výrobní firmě obdržela podvržený e-mail s odkazem na falešnou přihlašovací stránku firemního cloudu a zadala do ní heslo. Útočník se pokusil přihlásit do skutečné služby, ale systém vyžadoval potvrzení bezpečnostním klíčem FIDO2 navázaným na správnou doménu. Převzetí účtu se nezdařilo a firma po incidentu proškolila zaměstnance na rozpoznávání phishingu.

Časté omyly

Mýtus2FA znamená, že účet nejde prolomit.
Ve skutečnostiDvoufaktorové ověření výrazně snižuje riziko, ale nezaručuje absolutní ochranu. Útočník může zneužít phishing v reálném čase, slabé obnovení účtu, malware v zařízení nebo nepozorné potvrzení push výzvy.
MýtusDruhý faktor je jakýkoli druhý kód poslaný na stejný e-mail.
Ve skutečnostiKód poslaný na stejný e-mail často není nezávislý faktor, zvlášť když e-mail slouží i k resetu hesla. Lepší druhý faktor je oddělený od primárního přihlašovacího kanálu a útočník ho nezíská pouhým ovládnutím jedné schránky.

Časté dotazy

Stačí pro dvoufaktorové ověření SMS kód?
SMS kód pro dvoufaktorové ověření obvykle zvyšuje bezpečnost proti samotnému heslu, ale není považovaný za nejsilnější možnost. Telefonní číslo lze někdy převést na jinou SIM, zprávy mohou být zpožděné a uživatel může kód opsat do phishingové stránky. Pro účty s vyšším rizikem bývá vhodnější autentizační aplikace, bezpečnostní klíč nebo passkey s ochranou proti phishingu.
Proč dvoufaktorové ověření nezachrání špatně navržené obnovení účtu?
Obnovení účtu může být nejslabší část celého systému, pokud dovolí obejít druhý faktor přes e-mail, podporu nebo jednoduchou bezpečnostní otázku. Dvoufaktorové ověření chrání přihlášení jen tehdy, když stejnou úroveň opatrnosti dodržují i záložní kódy, reset hesla, změna telefonu a zásahy zákaznické podpory.
Má dvoufaktorové ověření smysl u interní administrace?
Dvoufaktorové ověření má u interní administrace velký smysl, protože administrátorské účty často umožňují měnit data, přidávat uživatele nebo nasazovat kód. Únik jednoho hesla potom může mít mnohem větší dopad než u běžného zákaznického účtu. Pro interní systémy se často vyplatí vynutit silnější faktor, například WebAuthn klíč, a nepovolovat slabé výjimky.
Co dělat, když uživatel ztratí telefon s druhým faktorem?
Ztráta telefonu s druhým faktorem má mít připravený řízený postup. Bezpečný systém nabízí záložní kódy uložené mimo telefon, registraci více zařízení nebo ověření identity přes podporu s přiměřenou kontrolou. Pouhé vypnutí dvoufaktorového ověření po e-mailové žádosti je nebezpečné, protože přesně takový postup útočníci zneužívají k převzetí účtu.

Zdroje

  1. Digital Identity Guidelines: Authentication and Lifecycle Management(otevře se v novém okně)NIST, 2017
  2. TOTP: Time-Based One-Time Password Algorithm(otevře se v novém okně)RFC Editor, 2011
  3. Web Authentication: An API for accessing Public Key Credentials Level 2(otevře se v novém okně)W3C, 2021
  4. OWASP Cheat Sheet Series(otevře se v novém okně)OWASP

Související pojmy

Potřebujete to vyřešit v praxi?

Poradíme, jak na to ve vašem projektu

Vysvětlit pojem je jedna věc, navrhnout kolem něj funkční řešení druhá. Ozvěte se a probereme, co dává smysl u vás.