Kirjautuminen ja tunnistautuminen
Autentikaattorisovellus: käyttöönotto ja varmuuskopiot kuntoon
Kertakoodisovellus näyttää taikatempulta: numerot vaihtuvat itsestään, vaikka puhelin olisi lentotilassa. Taustalla on yksinkertainen laskutoimitus, ja kun ymmärrät sen, ymmärrät myös miksi varmuuskopiointi ratkaisee koko käyttöönoton.
Lyhyt vastaus
Autentikaattorisovellus laskee kertakäyttökoodin kahdesta asiasta: käyttöönotossa saadusta salaisuudesta ja nykyisestä kellonajasta. Koodi ei siis tule mistään verkon yli, minkä takia sovellus toimii ilman yhteyttä eikä koodia voi siepata matkalta. Tärkein käyttöönottoon liittyvä päätös on se, miten pääset tileillesi jos puhelin katoaa: ota varakoodit talteen erilliseen paikkaan tai valitse sovellus, joka synkronoi salaisuudet varmuuskopioon. Ilman tätä päätöstä puhelimen menetys tarkoittaa lukkiutumista ulos jokaisesta tilistä, jossa sovellus oli käytössä.
Sisällys
- Mitä sovellus oikeasti laskee
- QR-koodi siirtää salaisuuden, ei koodia
- Aikaikkuna ja kello: miksi koodi joskus ei kelpaa
- Käyttöönotto vaihe vaiheelta
- Varakoodit ja salaisuuden talteenotto
- Synkronoiva vai vain laitteessa toimiva sovellus
- Puhelimen vaihto ilman tilien menetystä
- Mitä kertakoodisovellus ei suojaa
- Usein kysytyt kysymykset
- Lähteet ja lisälukemista
Kertakoodisovellus on tunnistautumisen keskitie. Se on selvästi vahvempi kuin tekstiviestikoodi, koska mitään ei lähetetä verkon yli eikä puhelinnumeron kaappaus auta hyökkääjää. Se on samalla helpompi ottaa käyttöön kuin fyysinen avain, koska tarvittava laite on jo taskussa.
Käyttöönotossa kompastutaan silti lähes aina samaan asiaan. Ihmiset lukevat QR-koodin, näkevät numeroiden vaihtuvan ja pitävät työtä valmiina. Sitten puhelin hajoaa, katoaa tai vaihdetaan uuteen, ja käy ilmi ettei tileille pääse enää lainkaan. Tämä ei ole harvinainen erikoistapaus vaan tavallisin syy siihen, miksi ihmiset lopulta luopuvat kaksivaiheisesta tunnistautumisesta. Siksi tämä artikkeli käsittelee käyttöönottoa ja palautusta yhtenä kokonaisuutena. Menetelmien vertailu on omassa artikkelissaan kaksivaiheisesta tunnistautumisesta ja palautusreittien kokonaiskuva artikkelissa tilin palautuksesta.
Mitä sovellus oikeasti laskee
Menetelmän nimi on TOTP, aikaan perustuva kertakäyttökoodi. Se on julkinen standardi, minkä takia eri valmistajien sovellukset toimivat samojen palvelujen kanssa: mikä tahansa standardia noudattava sovellus kelpaa, ellei palvelu erikseen vaadi omaansa.
Laskutoimituksessa on kaksi syötettä. Ensimmäinen on salaisuus, satunnainen merkkijono, jonka palvelu arpoo sinulle käyttöönotossa ja jonka sekä palvelu että sovellus tallentavat. Toinen on kellonaika, joka pyöristetään kiinteän mittaisiin jaksoihin. Näistä lasketaan tiiviste, josta poimitaan lyhyt numerosarja. Tuloksena on tyypillisesti kuuden numeron koodi, joka vaihtuu noin puolen minuutin välein.
Nimi vaihtelee palvelusta toiseen. Sama asia esiintyy nimillä tunnistussovellus, vahvistussovellus, todennussovellus ja englanniksi authenticator app. Kyse on kaikissa samasta menetelmästä, joten älä anna nimien hämätä silloin kun etsit oikeaa kohtaa asetuksista.
Tästä seuraa kolme asiaa, jotka selittävät sovelluksen käyttäytymisen. Koodi ei kulje verkossa, joten sitä ei voi siepata eikä sen saapuminen riipu kuuluvuudesta. Palvelu laskee saman koodin omalla puolellaan ja vertaa sitä syöttämääsi, joten kumpikaan osapuoli ei lähetä salaisuutta enää käyttöönoton jälkeen. Ja koska syötteitä on vain kaksi, kuka tahansa jolla on sama salaisuus saa samat koodit samaan aikaan.
QR-koodi siirtää salaisuuden, ei koodia
Käyttöönotossa palvelu näyttää ruudullaan QR-koodin. Se ei ole kirjautumislinkki eikä kertakäyttöinen vahvistus. Se on tekstimuotoinen osoite, joka sisältää salaisuuden, palvelun nimen ja käyttäjätunnuksesi. Sovellus lukee sen kameralla ja tallentaa sisällön.
Käytännön seuraus on suora. Jos joku valokuvaa saman QR-koodin ruudulta tai jos jaat sen ruutukaappauksena, hän saa täsmälleen samat koodit kuin sinä. Salaisuutta ei voi vaihtaa "puoliksi": se joko on tai ei ole hallussa. Älä siis näytä käyttöönottoruutua etäkokouksessa äläkä tallenna kuvakaappausta puhelimen kuvagalleriaan, joka synkronoituu pilveen ja jaettuun albumiin.
Useimmat palvelut näyttävät QR-koodin vieressä myös saman salaisuuden kirjaimina ja numeroina. Se on tarkoitettu tilanteisiin, joissa kamera ei toimi tai joissa syötät salaisuuden toiselle laitteelle käsin. Se on myös se muoto, jonka voit tallentaa itsellesi talteen, jos haluat pystyä ottamaan saman tilin käyttöön uudessa sovelluksessa myöhemmin.
Aikaikkuna ja kello: miksi koodi joskus ei kelpaa
Koska laskennan toinen syöte on kellonaika, sovelluksen ja palvelun kellojen pitää olla riittävän lähellä toisiaan. Palvelut sietävät pienen heiton hyväksymällä myös edellisen ja seuraavan aikajakson koodin, mutta suurempi ero rikkoo toiminnan.
Tavallisin oire on se, että sovellus näyttää koodeja normaalisti mutta jokainen niistä hylätään vääränä. Syy on lähes aina puhelimen kellonajassa, ei sovelluksessa eikä tilissä.
Korjaus on kaksiosainen. Laita puhelimen asetuksissa päälle automaattinen ajan ja aikavyöhykkeen haku, jolloin kello tahdistuu verkosta. Jos sovelluksessa on erillinen aikakorjauksen asetus, käytä sitä. Älä ala arvailla koodeja tai poistaa tiliä sovelluksesta, koska poistaminen hävittää salaisuuden eikä sitä saa takaisin ilman uutta käyttöönottoa.
Toinen syy hylätylle koodille on kiire. Jos koodi ehtii vaihtua sillä välin kun kirjoitat sitä, syötä seuraava kokonaisena eikä puoliksi vanhaa. Sovelluksissa on tätä varten kuluva palkki tai ympyrä, joka kertoo paljonko voimassaoloa on jäljellä. Jos jäljellä on vain hetki, odota rauhassa seuraavaa.
Kolmas ja harvinaisempi syy on se, että sama tili on otettu käyttöön kahdesti ja katsot väärää riviä. Näin käy helposti, jos ensimmäinen käyttöönotto keskeytyi ja teit sen uudelleen. Vanha rivi näyttää edelleen koodeja, mutta palvelu tuntee vain uusimman salaisuuden. Poista turha rivi vasta sitten, kun olet varma kumpi toimii.
Käyttöönotto vaihe vaiheelta
Tee nämä yhtenä kokonaisuutena. Kohdat 5 ja 6 ovat ne, jotka useimmiten jäävät tekemättä ja joiden puuttuminen kostautuu vasta kuukausia myöhemmin.
- Valitse sovellus ennen kuin avaat palvelun asetuksia. Päätä samalla, haluatko synkronoivan vai vain laitteessa toimivan sovelluksen. Vertailu on seuraavassa luvussa.
- Avaa palvelun tietoturva-asetukset ja valitse tunnistautuminen sovelluksella. Kohta on yleensä nimetty kaksivaiheiseksi tunnistautumiseksi tai vahvistukseksi.
- Lue QR-koodi sovelluksella. Tarkista, että sovellukseen ilmestynyt rivi näyttää oikean palvelun ja oikean käyttäjätunnuksen. Jos sinulla on useita tilejä samassa palvelussa, nimeä ne heti selvästi.
- Syötä sovelluksen antama koodi palveluun. Vasta tämä vahvistus kytkee menetelmän päälle. Ilman sitä sovelluksessa on rivi, jota palvelu ei tunne.
- Lataa varakoodit ja vie ne pois puhelimesta. Tulosta ne paperille tai tallenna salasanojen hallintaohjelmaan, jonka pääsalasanan muistat ulkoa.
- Testaa palautus samana päivänä. Kirjaudu ulos ja takaisin sisään. Kokeile kerran myös yhtä varakoodia ja varmista, että se toimii ja että palvelu antaa sen jälkeen uuden listan.
- Poista heikommat menetelmät, jos palvelu sallii. Jos tekstiviesti jää päälle varamenetelmäksi, tilin suojaus on edelleen tekstiviestin tasolla.
Varakoodit ja salaisuuden talteenotto
Varakoodit ovat kertakäyttöisiä numerosarjoja, jotka palvelu antaa käyttöönotossa. Yksi koodi korvaa sovelluksen kerran. Ne ovat ainoa palautusreitti, joka on täysin sinun hallinnassasi eikä riipu laitteesta, numerosta tai asiakaspalvelusta.
Säilytyspaikka ratkaisee niiden arvon. Puhelimen muistiinpanoissa ne katoavat yhdessä puhelimen kanssa, eli juuri silloin kun niitä tarvitaan. Hyviä paikkoja ovat tulostettu paperi kotona muun tärkeän paperin joukossa sekä salasanojen hallintaohjelma, johon pääset toiselta laitteelta. Milloin paperi on järkevä valinta ja milloin ei, käsitellään erikseen artikkelissa salasanoista paperilla.
Toinen talteenoton tapa on itse salaisuus. Jos tallennat käyttöönotossa näkyvän merkkijonon, voit lisätä saman tilin milloin tahansa uuteen sovellukseen ilman että kosket palvelun asetuksiin. Tässä on kuitenkin rehellinen varaus: jos säilytät salaisuuden samassa paikassa kuin salasanan, molemmat tekijät ovat yhden lukon takana. Se on silti useimmille parempi kuin lukkiutuminen ulos, mutta se ei ole sama turvataso kuin kahdessa erillisessä paikassa säilyttäminen.
Synkronoiva vai vain laitteessa toimiva sovellus
Sovellukset jakautuvat kahteen ryhmään sen mukaan, poistuuko salaisuus laitteelta.
| Ominaisuus | Synkronoiva sovellus | Vain laitteessa toimiva |
|---|---|---|
| Puhelimen katoaminen | Koodit palautuvat kirjautumalla uudella laitteella | Koodit menetetään, ellei varakoodeja tai salaisuuksia ole talletettu |
| Salaisuuksien sijainti | Laitteessa ja palveluntarjoajan varmuuskopiossa | Vain laitteessa |
| Uusi hyökkäyspinta | Synkronointitili muuttuu kriittiseksi ja vaatii oman vahvan suojauksen | Ei uutta pintaa |
| Useampi laite käytössä | Sama tili toimii puhelimessa ja tabletissa | Jokainen laite otetaan käyttöön erikseen |
| Kenelle sopii | Useimmille, koska yleisin vahinko on laitteen menetys | Erityisen tärkeille tileille ja niille, jotka pitävät varakoodit kunnossa |
Valinta ei ole ideologinen vaan riippuu siitä, mitä pidät todennäköisimpänä. Tavallisen ihmisen arjessa puhelin katoaa tai hajoaa paljon useammin kuin joku murtautuu pilvitiliin. Siksi synkronointi on useimmille oikea oletus, kunhan synkronointiin käytetty tili on itse suojattu vahvasti. Jos taas suojaat tiliä, jonka menetys olisi poikkeuksellisen vakava, laitekohtainen sovellus yhdessä huolellisesti säilytettyjen varakoodien kanssa on tiukempi ratkaisu.
Puhelimen vaihto ilman tilien menetystä
Tämä on se hetki, jossa huono valmistelu näkyy. Tee siirto tässä järjestyksessä ja pidä vanha puhelin käytössä kunnes kaikki on varmistettu.
- Älä nollaa vanhaa puhelinta vielä. Kaikki salaisuudet ovat siinä, ja se on toistaiseksi ainoa toimiva kopiosi.
- Ota uusi sovellus käyttöön uudessa puhelimessa. Jos sovellus synkronoi, kirjaudu siihen ja odota että tilit ilmestyvät.
- Jos sovellus ei synkronoi, käytä sen omaa siirtotoimintoa. Monissa sovelluksissa vanha laite näyttää siirto-QR-koodin, jonka uusi laite lukee. Siirto tehdään laitteiden välillä, ei verkon yli.
- Käy läpi jokainen tili erikseen ja vertaa. Varmista, että uudessa puhelimessa on sama määrä rivejä ja että koodit ovat samat kuin vanhassa laitteessa samalla hetkellä.
- Kirjaudu vähintään kolmeen tärkeimpään palveluun uudella laitteella. Vasta onnistunut kirjautuminen todistaa, että siirto onnistui.
- Ota puuttuvat tilit käyttöön uudelleen palvelun asetuksista. Jos jokin rivi ei siirtynyt, poista vanha käyttöönotto palvelussa ja tee uusi. Tässä tarvitset varakoodeja, jos vanha laite on jo mennyttä.
- Tyhjennä vanha puhelin vasta lopuksi. Yleinen ohje tietojen siirtoon löytyy artikkelista puhelimen vaihdosta.
Mitä kertakoodisovellus ei suojaa
Rehellisyyden vuoksi on syytä sanoa myös rajat. Sovelluskoodi poistaa kaksi merkittävää uhkaa: vuotaneella salasanalla kirjautumisen ja puhelinnumeron kaappauksen. Se ei poista kolmatta.
Koodi on edelleen numerosarja, jonka voi kirjoittaa väärään paikkaan. Jos päädyt valesivulle, joka pyytää tunnukset ja heti perään koodin, huijari käyttää molemmat aidossa palvelussa sekunneissa. Sovellus ei tiedä mitään siitä, millä sivustolla olet, eikä se siksi voi estää tätä.
Sovellus ei myöskään suojaa laitetta itseään. Jos puhelimessa on haittaohjelma tai jos joku pääsee avaamaan lukitsemattoman puhelimen, koodit näkyvät hänelle. Tämän takia kannattaa laittaa sovellukseen erillinen lukitus, jos se on tarjolla, ja pitää puhelimen näytönlukitus päällä.
Ainoa menetelmä, joka katkaisee kalastelun kokonaan, on sellainen jossa kirjautumistodiste on sidottu palvelun verkkotunnukseen. Käytännössä se tarkoittaa pääsyavainta tai fyysistä turva-avainta. Jos palvelu tarjoaa niitä, ne ovat sovelluskoodia parempi valinta. Siihen asti kertakoodisovellus on kelvollinen ja realistinen oletus lähes kaikille tileille, joissa on jotain menetettävää.
Usein kysytyt kysymykset
Mikä autentikaattorisovellus kannattaa valita?
Mikä tahansa standardia noudattava sovellus toimii samojen palvelujen kanssa, joten valinta ratkeaa muilla perusteilla. Tärkein kysymys on, synkronoiko sovellus salaisuudet varmuuskopioon vai säilyttääkö se ne vain laitteessa. Toinen on se, saatko koodit tarvittaessa myös toiselta laitteelta.
Toimiiko sovellus ilman nettiyhteyttä?
Toimii. Koodi lasketaan laitteessa salaisuudesta ja kellonajasta, joten mitään ei haeta verkosta. Sovellus antaa koodeja myös lentotilassa ja ulkomailla ilman datayhteyttä, kunhan puhelimen kello on oikeassa ajassa.
Sovellus antaa koodeja mutta palvelu ei hyväksy niitä, mistä se johtuu?
Lähes aina puhelimen kellonaika on eri kuin palvelun. Laita asetuksista päälle automaattinen ajan haku ja kokeile uudelleen. Älä poista tiliä sovelluksesta, koska poistaminen hävittää salaisuuden ja tili pitää ottaa käyttöön alusta.
Mitä teen, jos puhelin katosi eikä varakoodeja ole?
Käytä palvelun omaa palautusreittiä, joka on tyypillisesti sähköposti tai henkilöllisyyden todistaminen asiakaspalvelussa. Se on hitaampi ja epävarmempi tie, ja joissakin palveluissa se ei onnistu lainkaan. Ota tästä oppi ja lataa varakoodit heti kun pääset takaisin sisään.
Voinko käyttää samaa tiliä kahdessa puhelimessa?
Voit. Sama salaisuus antaa samat koodit kaikissa laitteissa, joihin se on tallennettu, joten toinen laite toimii varakopiona. Käytännössä tämä onnistuu lukemalla sama QR-koodi molemmilla laitteilla käyttöönoton yhteydessä tai käyttämällä synkronoivaa sovellusta.
Kannattaako koodit tallentaa salasanojen hallintaohjelmaan?
Se on selvä parannus verrattuna siihen, ettei varmistusta ole lainkaan, ja monelle se on käytännössä ainoa toimiva ratkaisu. Huomaa kuitenkin, että jos sama ohjelma säilyttää myös salasanan, molemmat tekijät ovat yhden lukon takana. Tärkeimmillä tileillä kannattaa pitää koodit erillään salasanoista.