O parolă, oricât de complicată ar fi, nu mai este de mult timp o garanție că un cont rămâne al tău. Bazele de date cu parole ajung periodic pe internet în urma unor scurgeri de la companii mari, iar mulți utilizatori refolosesc aceeași combinație de litere și cifre la zeci de servicii diferite, de la email la aplicații bancare. Când o parolă e compromisă pe un site, ea devine automat o cheie potențială pentru toate celelalte conturi unde a fost folosită. Aici intervine verificarea în doi pași, cunoscută și sub numele de autentificare 2FA, un mecanism care adaugă un al doilea nivel de confirmare a identității, dincolo de simpla introducere a parolei. Practic, chiar dacă cineva îți află parola, nu poate intra în cont fără acest al doilea element, pe care de obicei doar tu îl deții.
Cum funcționează, de fapt, verificarea în doi pași
Ideea din spatele acestui sistem este simplă: identitatea ta este confirmată prin combinarea a două lucruri diferite. Primul este ceva ce știi, adică parola. Al doilea este ceva ce ai, de exemplu telefonul mobil pe care primești un cod, sau ceva ce ești, dacă vorbim despre amprentă sau recunoaștere facială. Cele mai răspândite metode pentru utilizatorul obișnuit sunt codul trimis prin SMS, codul generat de o aplicație de autentificare instalată pe telefon și, din ce în ce mai des, notificările push care apar direct pe ecranul de blocare, unde e suficient să apeși „aprob” sau „refuz”. Există și chei fizice de securitate, un fel de stickuri USB dedicate exclusiv acestui scop, folosite mai ales de persoane cu conturi profesionale sensibile, dar pentru un utilizator obișnuit acest nivel de protecție este rareori necesar. Important de reținut este că 2FA nu înlocuiește parola, ci se adaugă peste ea, ceea ce înseamnă că trebuie păstrată în continuare o parolă rezonabil de puternică și, ideal, unică pentru fiecare serviciu important.
Ce conturi merită protejate primele
Nu este realist, și nici necesar, să activezi verificarea în doi pași chiar la fiecare cont pe care îl ai. Are sens să prioritizezi conturile care, dacă ar fi compromise, ar provoca cele mai mari probleme. În fruntea listei se află aproape întotdeauna adresa de email principală, pentru simplul motiv că majoritatea celorlalte conturi folosesc emailul pentru resetarea parolei. Cine controlează emailul poate, în multe cazuri, să preia pe rând și restul conturilor asociate lui. Imediat după email urmează conturile bancare și aplicațiile de plăți, apoi rețelele sociale, mai ales dacă sunt folosite și pentru afaceri sau au un număr mare de urmăritori, și în final serviciile de stocare în cloud, unde de multe ori ajung fotografii personale, documente sau copii de siguranță importante. O listă rezonabilă de priorități arată cam așa:
- Contul de email principal, folosit la recuperarea celorlalte parole
- Aplicațiile bancare și portofelele digitale sau de plăți online
- Rețelele sociale, în special dacă gestionezi și o pagină de business
- Serviciile de stocare în cloud unde păstrezi documente sau fotografii
- Conturile de pe platformele de cumpărături unde ai card salvat
Odată acoperite aceste categorii, restul conturilor pot fi protejate treptat, pe măsură ce ai timp, fără să simți presiunea de a face totul într-o singură seară.
Aplicație de autentificare sau cod prin SMS
Codul trimis prin SMS este metoda cea mai ușor de folosit și, din acest motiv, cea mai populară printre utilizatorii obișnuiți, însă nu este și cea mai sigură variantă disponibilă. Există tehnici, ce-i drept mai puțin frecvente în România decât în alte țări, prin care infractorii preiau numărul de telefon al unei persoane printr-un transfer fraudulos de portabilitate, ceea ce le permite să primească ei înșiși codurile SMS destinate victimei. O aplicație dedicată de autentificare, instalată direct pe telefon, elimină acest risc, pentru că generează codurile local, pe dispozitiv, fără să depindă de rețeaua de telefonie mobilă sau de un mesaj text care poate fi interceptat. Aceste aplicații funcționează chiar și fără conexiune la internet, ceea ce e util atunci când ești în străinătate sau ai semnal slab. Diferența practică dintre cele două metode nu este uriașă pentru un utilizator obișnuit, dar dacă ai de ales și vrei un nivel de protecție ceva mai ridicat, o aplicație de autentificare este alegerea recomandată de majoritatea specialiștilor în securitate cibernetică. Pentru cititorii care vor să înțeleagă mai în detaliu diferențele tehnice dintre aceste metode și cum se configurează pas cu pas pe cele mai populare servicii, Revista Digitală are materiale dedicate exact acestui subiect, explicate pe înțelesul tuturor, nu doar al utilizatorilor tehnici.
Ce se întâmplă când schimbi telefonul sau îl pierzi
Una dintre cele mai frecvente temeri legate de verificarea în doi pași este întrebarea „ce fac dacă îmi pierd telefonul sau îl schimb cu unul nou”. Răspunsul depinde de metoda aleasă. Dacă folosești cod prin SMS, situația e relativ simplă, pentru că numărul de telefon rămâne activ chiar dacă schimbi dispozitivul fizic. Dacă folosești însă o aplicație de autentificare, lucrurile cer puțină atenție în plus, pentru că majoritatea acestor aplicații generează coduri unice legate de dispozitivul pe care sunt instalate. De aceea, majoritatea serviciilor importante oferă la activarea 2FA un set de coduri de rezervă, de obicei opt sau zece coduri numerice, menite exact pentru situația în care pierzi accesul la metoda principală. Aceste coduri merită notate undeva sigur, ideal pe hârtie sau într-un document offline, nu direct în notițele telefonului care ar putea fi pierdut odată cu dispozitivul. Când treci efectiv la un telefon nou, este recomandat să transferi aplicația de autentificare înainte de a reseta sau de a vinde vechiul dispozitiv, majoritatea aplicațiilor moderne având o funcție dedicată de export sau de sincronizare în cloud tocmai pentru acest scenariu. De altfel, momentul mutării pe un telefon nou este și un prilej bun pentru a face ordine mai amplă în aplicații, iar dacă tot faci curățenie digitală, merită să consulți și un ghid despre eliminarea aplicațiilor și fișierelor inutile fără să pierzi ceva important, pentru că vechile aplicații de autentificare rămase instalate degeaba pot deveni ele însele un risc de securitate dacă telefonul vechi ajunge pe mâna altcuiva.
Greșeli frecvente pe care merită să le eviți
Multe persoane activează verificarea în doi pași și apoi comit una dintre câteva greșeli care anulează parțial beneficiul. Prima este să folosească același număr de telefon vechi, dezactivat de mult, ca metodă de rezervă, fără să-l actualizeze niciodată. A doua este să șteargă din greșeală aplicația de autentificare fără să fi salvat în prealabil codurile de rezervă, moment în care recuperarea contului poate dura zile întregi și implică, de multe ori, trimiterea unor documente de identitate către serviciul de suport. A treia greșeală, poate cea mai periculoasă, este să introducă un cod de autentificare primit pe telefon într-un site fals care imită pagina de logare a unei bănci sau a unei rețele sociale, o tehnică de fraudă cunoscută sub numele de phishing în timp real, unde infractorii cer codul chiar în momentul în care e generat. Verificarea în doi pași reduce drastic riscul de fraudă, dar nu elimină nevoia de atenție: un cod de confirmare nu trebuie oferit niciodată nimănui prin telefon sau mesaj, indiferent cine pretinde că îl solicită și cât de urgentă pare situația. Cu câteva minute investite în activarea corectă a acestei protecții la conturile importante și cu obiceiul de a păstra codurile de rezervă într-un loc sigur, riscul ca cineva străin să preia controlul asupra unui cont personal scade semnificativ, fără ca folosirea zilnică a telefonului sau a calculatorului să devină mai complicată.