เหตุใดฉันจึงควรใช้แอป Google Authenticator แทน SMS


10

ฉันจะใช้ตรวจสอบสองปัจจัยของ Google เพราะฉันรู้ว่าการเข้าถึงบัญชีอีเมลของฉันคือกุญแจโครงกระดูกไปยังบัญชีอื่น ๆ ทั้งหมดของฉัน

และ ... มันค่อนข้างน่ารำคาญ - ฉันสลับคอมพิวเตอร์และอุปกรณ์อื่น ๆ บ่อยๆและใช้แอพพื้นฐานจำนวนมากที่ต้องการเข้าถึงบัญชี Google ของฉัน แต่ฉันรู้ว่ามันเป็นสิ่งที่ฉันต้องทำเพื่อปกป้องอีเมลของฉัน สิ่งเดียวระหว่างฉันกับ ne'er ทำได้ดีที่อาจต้องการรีเซ็ตรหัสผ่าน Netflix ของฉันและสตรีมภาพยนตร์ไม่ดีที่อาจทำให้คำแนะนำของฉันแย่ลง

วิธีหลักในการรับรหัสเข้าสู่ระบบที่คุณต้องการ (นอกเหนือจากรหัสผ่านของคุณ) สำหรับการตรวจสอบสองปัจจัยของ Google คือผ่านแอป Google Authenticator ที่คุณสามารถติดตั้งบนโทรศัพท์ของคุณ

แต่ถ้าคุณยังไม่ได้ติดตั้งหรือไม่ได้ติดตั้งหรือมีสิ่งอื่นผิดพลาดพวกเขาจะส่งรหัสผ่านทาง SMS ซึ่งจะแสดงเป็นวิธีสำรองข้อมูลเพิ่มเติม ซึ่งนำฉันมาที่คำถามของฉัน สมมติว่าฉันพอใจกับความปลอดภัยของการสื่อสาร SMS ของฉัน:

SMS เป็นวิธีที่ดีกว่าในการรับรหัสหรือไม่

หากฉันปิดใช้งาน authenticator (เรียกรหัส SMS) เมื่อใดก็ตามที่ฉันต้องการรหัสมันจะถูกส่งไปยังโทรศัพท์ทันทีโดยไม่มีการดำเนินการใด ๆ จากฉันและจะปรากฏบนหน้าจอที่ฉันเปิดอยู่ ฉันเสร็จแล้ว

เมื่อใช้ Authenticator ฉันต้องปลดล็อคโทรศัพท์เปิดตัวรับรองความถูกต้องเลือกรหัสที่ถูกต้อง (ฉันมีบัญชี Google สองบัญชี) หวังว่ารหัสจะไม่หมดอายุ (ข้อความจะส่งหนึ่งรายการที่ "สด") ฯลฯ

ฉันเข้าใจว่า SMS ได้รับการคุ้มครองน้อยกว่าเล็กน้อย: ผู้ที่มีโทรศัพท์ของฉัน (และอาจเป็นรหัสผ่านของฉัน) แต่ไม่สามารถปลดล็อกโทรศัพท์จะเห็นการแจ้งเตือนทาง SMS แต่ไม่สามารถเปิด Authenticator ได้ แต่นั่นเป็นช็อตที่ยาวนาน นอกจากนี้ยังมีความจริงที่ว่าบริการต่างๆเช่น iMessage ส่ง SMS ไปยังอุปกรณ์อื่น ๆ เช่น Macs, iPads เป็นต้น แต่อีกครั้งสมมติว่าฉันทำได้ดีกับการควบคุมการเข้าถึง SMS ของฉัน:

มีเหตุผลใดบ้างที่จะใช้แอพของ Google เทียบกับเพิ่งได้รับข้อความ

คำตอบ:


9

Authenticator ใช้งานได้แม้ในขณะที่คุณไม่มีเครือข่ายใด ๆ สำหรับสมาร์ทโฟนของคุณ

ฉันไม่รู้เกี่ยวกับผู้ให้บริการมือถือของคุณ แต่ฉันไม่ไว้ใจฉันที่จะส่งข้อความ SMS ในสิ่งที่มีลักษณะคล้ายกับเวลาที่กำหนด

ยิ่งไปกว่านั้นมันมีความปลอดภัยมากขึ้นดังที่คุณได้กล่าวไว้


Google Authenticator มีตัวจับเวลานับถอยหลังที่มองเห็นได้ดังนั้นคุณจะรู้ได้ตลอดเวลาว่ารหัสจะเปลี่ยนไปในครั้งต่อไป การเลือกรหัสที่ถูกต้องก็เป็นเรื่องง่ายเช่นกัน ฉันมี 6 บัญชี (2 Gmail) ใน Authenticator
Kevan Sheridan

นี่เป็นคำตอบที่ยอดเยี่ยม - ฉันไม่ได้คิดอย่างนั้น จะยอมรับในวันพรุ่งนี้โดยไม่มีสิ่งใดปรากฏขึ้นซึ่งดูเหมือนว่ามีความเกี่ยวข้องมากกว่า จากความอยากรู้คุณรู้ได้อย่างไรว่าไม่มีการเชื่อมต่อ? ฉันคิดว่ามันเป็นเพียงแค่แคชโค้ดในแอพจำนวนมากดังนั้นคุณมีเวลาเพียงพอที่จะเติมเต็มช่วงเวลาแม้ว่าฉันเดาว่ามันจะสามารถสร้างแอปเหล่านั้นในแอพ (สมมุติไปเรื่อย ๆ ) ในบางสิ่ง
Jaydles

ฉันไม่มีความเข้าใจที่เฉพาะเจาะจงกับ Google's Secret Sauce ™ สิ่งที่ฉันได้อ่านเกี่ยวกับระบบที่คล้ายกันอื่น ๆ คืออัลกอริทึมใช้คีย์ที่ใช้ร่วมกัน (ทำไมคุณต้องสแกนรหัส QR) และเวลาในการสร้างตัวเลขหกหลักทุก ๆ 60 วินาที
เบียร์

Google authenticator เป็นเพียงการห่อรหัสผ่านที่สร้างอัตโนมัติที่รัดกุมและสร้างตามเวลา (ปัดเศษเป็น 30 วินาทีถัดไป) หรือตัวนับและรหัสผ่านที่คาดเดายากเป็นรหัสผ่านครั้งเดียว
อัลโล

ขั้นตอนวิธีการง่ายจริงๆดูen.wikipedia.org/wiki/... ตัวตรวจสอบความถูกต้องเริ่มต้นจะแทนที่ตัวนับด้วยการประทับเวลา แต่คุณสามารถเลือกใช้ตัวนับในแอพตัวตรวจสอบตัวตนมากที่สุดซึ่งจะช่วยให้เมื่อนาฬิกาของคุณไม่ตรงกับนาฬิกาของเซิร์ฟเวอร์
อัลโล

1

SMS เป็นวิธีที่ใช้กันทั่วไปในการส่ง OTP สะดวกเพราะเกือบทุกคนมีโทรศัพท์เพื่อให้สามารถรับ SMS ได้อย่างง่ายดาย ในเวลาเดียวกัน SMS ถือเป็นหนึ่งในวิธีที่ปลอดภัยน้อยที่สุดในการรับ OTP เนื่องจากความเสี่ยงที่ข้อความอาจถูกขัดขวางหรือเปลี่ยนเส้นทางข้อความ SMS NIST ไม่แนะนำให้ใช้ระบบการตรวจสอบสิทธิ์แบบสองปัจจัยอีกต่อไปที่ใช้ SMS เนื่องจากความไม่ปลอดภัยจำนวนมาก พวกเขาได้ออกแนวทาง Digital Identity ใหม่ซึ่งกระตุ้นให้ใช้รูปแบบอื่นของการตรวจสอบสิทธิ์แบบสองปัจจัย

Google Authenticator จัดเก็บรหัสลับในพื้นที่หน่วยความจำที่ได้รับการป้องกันของโทรศัพท์ หากโทรศัพท์ของคุณไม่ได้รับการรูทเครื่อง Google Authenticator จะสามารถเข้าถึงได้ ไม่สามารถดักจับหรือดึงข้อมูลได้ ดังนั้น Google Authenticator นั้นปลอดภัยและเชื่อถือได้มากกว่า SMS

โดยการใช้ไซต์ของเรา หมายความว่าคุณได้อ่านและทำความเข้าใจนโยบายคุกกี้และนโยบายความเป็นส่วนตัวของเราแล้ว
Licensed under cc by-sa 3.0 with attribution required.