トランザクションに2要素認証を使用する必要がある理由
ログインとパスワードは長い間保存されていません。フィッシング、データベース漏洩、マルウェアは定期的に資格情報を盗みます。2FA (Two-Factor Authorization)は、独立したデバイスでコードまたは確認という2つ目の検証ステップを追加します。パスワードが盗まれても、攻撃者は操作を確認するものはありません。金融サービス、オンラインカジノ、取引所では、2FAは不正な書き込みや盗難に対する最高の「シールド」です。
2FAがお金を保護する方法
フィッシングから:パスワードは偽のサイトに入力されました-第二の要因のないハッカーは入力されず、結論を確認しません。
パスワードを推測することから:「強い」パスワードでさえ漏れる可能性があります。2FAは攻撃者にそれを事実上無用にさせます。
詳細の変更:2FAなしでは、電子メール、電話、支払いアドレス/カードを変更することはより困難です。
「静かな」結論から:ほとんどのサービスは、操作に特化した第2の要因を必要とします。出力/翻訳は機能しません。
2FAビュー-選択するもの
1.SMSコード
アプリケーションなしで便利です。
− SIM傍受/複製、遅延、ローミングの脆弱性。
適合する場所:他のオプションがない場合の基本最小値。
2.TOTPアプリケーション(タイムコード30秒)-Google Authenticator、 Authy、 1Password、 Microsoft Authenticatorなど。
通信事業者から独立したオフラインコード。高い信頼性。
−バックアップ/シードコードを慎重に保存する必要があります。
ほとんどのユーザーに最適です。
3.アプリのプッシュ確認
ワンクリックでエラーが少なくなります。
−「綿毛疲労」のリスク(習慣外の自動確認)。
デバイスの生体認証と相性が良い。
4.ハードウェアキー(FIDO2/U2F: YubiKeyとアナログ)
最高の保護、フィッシングへの抵抗;コードなしで動作します。
−費用、あなたと持っている必要があります;スペアキーを設定することが重要です。
リスクの増加と大量の選択。
正しい設定(安全で「痛み」がないように)
1.2FAを一度に2つの場所でオンにします:- アカウント(ログイン/重要な変更)、トランザクション(出金、支払い詳細の変更)。
- バックアップコードをオフラインストレージ(パスワードマネージャ/シールシート)に保存する。
- TOTPの場合-シード/QRを保存するか、2番目の電話/プロファイルを接続します。
- FIDOキーの場合-2つのキー(メイン+スペア)を入力します。
- 3.アドレス/カード(ホワイトリスト)のホワイトリストを含める:出力-事前に確認された詳細のみ。
- 4.2FAなしでログインを拒否する:サービスが許可されている場合は、新しいデバイス/ブラウザごとに2FAが必要です。
- 5.2FAをデバイスの生体認証にリンク:アプリ内確認のための指紋/顔ID。
- 6.セキュリティ通知:ログイン、パスワードchange/2FA、出力試行のアラートを有効にします。
2FAにおけるフィッシング防止と「衛生」
サポートスタッフとコードを共有しない-本当の必要はありません。
コードを入力する前にドメインを確認してください。フィッシングサイトはしばしば2FAの「ビュー」を求めます。
オペレータからのSMS転送を無効にします。個人的な訪問/パスポートなしでSIM交換禁止を接続します。
スマートフォンにロック画面をインストールして暗号化します。携帯電話を失うと、攻撃者にアクセスできません。
TOTPの場合、バックアップを使用します。新しい電話への転送が最も一般的なアクセスポイントです。
よくある間違いとそれらを回避する方法
cryptocurrenciesとカジノ/金融サービスのための機能
暗号:ログイン、出力、アドレスの追加、APIキーの2FAを有効にします。アドレスホワイトリストとクールダウンを使用します。
オンラインカジノ/ブックメーカー:2FA+引き出しの確認はチェックをスピードアップし、手動ホールドの可能性を減らします。
銀行/財布:プッシュ/バイオメトリーまたは3DS2が推奨されます。Webルームにログインするには-TMS/キー。
2番目の要因を失った場合の対処方法
1.バックアップコードまたはスペアキーを使用します。
2.そうでない場合は、KYCの回復を行ってください。
3.回復後、パスワードを変更し、2FAを再作成し、ホワイトリストとアクティブなセッションを確認します。
2FAインクルージョンミニチェックリスト(1分)
- TOTPまたはFIDO2を追加します(両方より良い)。
- バックアップコードをオフラインで保存します。
- 出力/翻訳と詳細の変更のための2FAを有効にします。
- I/O通知を有効にします。
- アドレス/カードのホワイトリストと変更の遅延を有効にします。
FAQ(短い)
2FAだけで十分ですか?
いいえ、そうではありません。トランザクション(出力/転送)と詳細の変更を保護してください。
SMSまたはアプリケーションのどちらが信頼性が高いですか?
TOTPアプリケーションまたはハードウェアキー。SMS-基本予約。
ハードウェアキーは必要ですか?
必要ではありませんが、より良いレベルの保護を提供します。大量の場合-非常に推奨されます。
2FAは巨大な効果を持つ単純なアクションであり、独立した検証を追加し、お金とアカウントに対する攻撃の主なベクトルを「カット」します。TOTPまたはFIDO2を設定し、バックアップコードを保存し、重要な操作で2FAを有効にし、ホワイトリストを使用することで、トランザクションの実際のリスクの90%を排除できます。