پث‌وایز

امنیتت رو تو اینترنت حفظ کن (Stay Safe Online) · درس ۳ از ۱۲ · ۱۲ دقیقه

ورود دومرحله‌ای: رمز دزدیده‌شده دیگه کافی نیست

یه قدم دوم اضافه کن تا رمز لورفته یا فیش‌شده به‌تنهایی نتونه حسابت رو باز کنه. ببین کدوم روش‌ها قوی‌ترن، پس‌کی چطور کار می‌کنه و پیام‌رسان‌هات رو چطور قفل کنی.

دو چیز متفاوت

چیزی که می‌دونی، به‌اضافه‌ی چیزی که داری

رمز چیزیه که می‌دونی. ورود دومرحله‌ای (بهش 2FA یا احراز هویت دوعاملی هم می‌گن) چیزی که داری رو اضافه می‌کنه، معمولاً گوشیت، یا چیزی که هستی مثل اثر انگشتت. مهاجمی که یه جای دور نشسته می‌تونه چیزی رو که می‌دونی بدزده، ولی خیلی سخت‌تره گوشیت رو هم دستش داشته باشه.

رمز ایمیلت رو می‌زنی، بعد سایت یه کد ۶ رقمی از گوشیت می‌خواد. کسی که فقط رمزت رو داره، همون صفحه‌ی دوم گیر می‌کنه.

قدم‌های دوم، از قوی‌ترین

  1. ۱ · پس‌کی یا کلید امنیتی

    فقط روی سایت واقعی کار می‌کنه، پس نمی‌شه فیشش کرد. با اثر انگشت، چهره یا پین گوشیت باز می‌شه.

  2. ۲ · اپ احراز هویت (Authenticator)

    یه اپ رو گوشیت هر ۳۰ ثانیه یا همین حدود یه کد جدید نشون می‌ده. قویه، هرچند یه صفحه‌ی جعلی خیلی قانع‌کننده هنوز می‌تونه کد رو ازت بخواد.

  3. ۳ · کد پیامکی

    خیلی بهتر از هیچیه، ولی به شماره‌ت وابسته‌ست و شماره رو می‌شه دزدید.

  4. ۴ · فقط رمز

    یه نشت یا یه صفحه‌ی جعلی و حساب از دست رفته.

خودت رو امتحان کن

رمز ایمیل فرهاد تو یه نشت لو رفته، ولی ورود دومرحله‌ای با اپ احراز هویت داره. مهاجم رمز رو امتحان می‌کنه. چی می‌شه و فرهاد باید چی‌کار کنه؟

  1. مهاجم وارد می‌شه، چون ورود دومرحله‌ای فقط روی گوشی‌های جدید مهمه
  2. هیچی نمی‌شه و فرهاد لازم نیست چیزی رو عوض کنه
  3. مهاجم پشت کد گیر می‌کنه؛ فرهاد باز باید رمزش رو عوض کنه
  4. اپ کد رو برای مهاجم هم می‌فرسته، چون رمز درست رو از قبل داره
جواب رو ببین

مهاجم پشت کد گیر می‌کنه؛ فرهاد باز باید رمزش رو عوض کنه

درسته. کد فقط رو گوشی فرهاده، پس رمز به‌تنهایی کافی نیست. ولی حالا یکی از قفل‌ها شکسته، پس باید رمز رو قبل از هر اتفاق دیگه‌ای عوض کنه.

اپ

اپ احراز هویت چطور کار می‌کنه

وقتی فعالش می‌کنی، سایت یه کد QR نشون می‌ده. با اپ احراز هویت اسکنش می‌کنی و از اون به بعد اپ و سایت یه راز مشترک دارن. هر ۳۰ ثانیه یا همین حدود، هر دو با اون راز و ساعت فعلی یه کد کوتاه یکسان می‌سازن. اپ حتی بدون اینترنت و سیم‌کارت هم کار می‌کنه و کد هیچ‌وقت با پیامک جابه‌جا نمی‌شه.

رو یه لپ‌تاپ جدید وارد می‌شی، اپ رو باز می‌کنی، ۴۸۲۹۱۳ رو قبل از اینکه عوض بشه می‌خونی و تایپش می‌کنی. ده ثانیه بعد یه کد جدید میاد و قبلی دیگه به درد نمی‌خوره.

نقطه‌ی ضعف

چرا کد پیامکی ضعیف‌ترین قدم دومه

کد پیامکی به شماره‌ت می‌ره، نه به گوشیت. تو سیم‌سواپ (SIM Swap)، مهاجم یکی رو تو اپراتور موبایل گول می‌زنه یا بهش رشوه می‌ده تا شماره‌ت رو روی یه سیم‌کارت جدید ببره، و کدهات می‌رن رو گوشی اون. کد پیامکی رو راحت هم می‌شه با حرف زدن از آدم‌ها گرفت. اگه تنها گزینه پیامکه ازش استفاده کن؛ هر جا شد برو سراغ اپ یا پس‌کی.

گوشیت یهو چند ساعت آنتن نداره و بعد ایمیل‌های «رمزت عوض شد» می‌رسه. این الگو می‌تونه یعنی شماره‌ت منتقل شده. همون موقع با اپراتورت تماس بگیر.

خودت رو امتحان کن

هر قدم دوم رو به نقطه‌ضعف یا نقشش وصل کن

جواب رو ببین
  • کد پیامکی → اگه شماره‌ت به یه سیم دیگه منتقل بشه، می‌ره دست یکی دیگه
  • کد اپ احراز هویت → هنوز ممکنه تو یه صفحه‌ی جعلی قانع‌کننده تایپش کنی
  • پس‌کی → فقط روی سایت واقعی کار می‌کنه، پس فیشینگ نمی‌تونه ازش استفاده کنه
  • کدهای پشتیبان → راه برگشتت اگه گوشیت گم بشه

اصلاً بدون رمز

پس‌کی (Passkey)

پس‌کی به جای رمز یه کلید مخفی می‌ذاره که روی دستگاه خودت ذخیره می‌شه. همون‌جوری بازش می‌کنی که قفل گوشیت رو باز می‌کنی: اثر انگشت، چهره یا پین. سایت فقط یه نیمه‌ی عمومی جفتش رو نگه می‌داره که اگه سایت لو بره، به درد دزد نمی‌خوره. دستگاهت هم پس‌کی رو فقط روی همون سایت واقعی‌ای که براش ساخته شده استفاده می‌کنه، پس صفحه‌ی جعلی هیچی گیرش نمیاد.

سرویس‌های بزرگ بیشتر و بیشتر گزینه‌ی «ورود با پس‌کی» رو دارن. هر جا دیدیش، معمولاً امن‌ترین گزینه‌ی لیسته، و سریع‌ترینش.

خودت رو امتحان کن

به بهنام یکی زنگ می‌زنه و می‌گه از تیم امنیت سرویس ایمیلشه. می‌گه باید کد ۶ رقمی‌ای رو که همین الان فرستادن براش بخونه تا مطمئن بشن خودشه. یه تیم امنیت واقعی ممکنه این کار رو بکنه.

جواب رو ببین

نادرست

غلطه. کد ورود به سایت ثابت می‌کنه که خودت داری وارد می‌شی. هیچ‌کس از یه شرکت واقعی لازم نداره که تو کد رو براش بخونی، و هر کی بخواد، همین الان داره با اسم تو وارد می‌شه. قطع کن و هیچ‌وقت کد رو به کسی نده.

پیام‌رسان‌هات

به پیام‌رسانت یه قفل دوم بده

تلگرام و واتس‌اپ با یه کد یک‌بارمصرف که معمولاً پیامکی میاد واردت می‌کنن، پس حسابت به‌تنهایی فقط به اندازه‌ی همون کد امنه. هر دو یه تنظیم اضافه به اسم تأیید دومرحله‌ای (Two-Step Verification) دارن: بعد از این کد، تلگرام یه رمز که خودت انتخاب کردی می‌خواد و واتس‌اپ یه پین ۶ رقمی. با روشن بودنش، کد دزدیده‌شده کافی نیست. همون‌جا لیست نشست‌های فعال یا دستگاه‌های متصل رو هم ببین و هر کدوم رو که نمی‌شناسی حذف کن.

یکی پریسا رو گول می‌زنه که کد تلگرامش رو بده. چون ماه پیش رمز دومرحله‌ای گذاشته، مهاجم به صفحه‌ی رمز می‌خوره و نمی‌تونه وارد بشه.

امروز روشنش کن، به این ترتیب

  1. ۱ · ایمیل

    اگه داره، از اپ احراز هویت یا پس‌کی استفاده کن. کدهای پشتیبان رو نگه دار.

  2. ۲ · پیام‌رسان‌ها

    رمز دومرحله‌ای تلگرام و پین واتس‌اپ رو بذار. نشست‌های ناشناس رو حذف کن.

  3. ۳ · مدیر رمز

    از گاوصندوقی که بقیه‌چی توشه محافظت کن.

  4. ۴ · بانک و شبکه‌های اجتماعی

    هر قدم اضافه‌ای که هر کدوم دارن رو روشن کن.

خودت رو امتحان کن

برای نازنین یه پیامک کد ورود تلگرام میاد که خودش درخواست نکرده. بهترین کار چیه؟

  1. خودش کد رو تو تلگرام بزنه تا تلاش اون آدم لغو بشه
  2. کد رو به کسی نده و مطمئن شه رمز دومرحله‌ایش روشنه
  3. به همون پیامک جواب بده که این ورود کار اون نبوده
  4. با لینکی که تو پیامکه برای پشتیبانی تلگرام بفرستتش
جواب رو ببین

کد رو به کسی نده و مطمئن شه رمز دومرحله‌ایش روشنه

آره. کدی که درخواستش نکردی یعنی یکی داره با شماره‌ت وارد می‌شه. پیش خودت نگهش داری جلوش رو می‌گیری، و رمز دومرحله‌ای حتی اگه یه روز کد لو بره هم جلوش رو می‌گیره.

مرور درس

  • ورود دومرحله‌ای یعنی رمز دزدیده‌شده به‌تنهایی حسابت رو باز نمی‌کنه.
  • از قوی به ضعیف: پس‌کی، اپ احراز هویت، کد پیامکی، فقط رمز.
  • هیچ شرکت واقعی‌ای لازم نداره تو کدی رو براش بخونی.
  • کدهای پشتیبان رو نگه دار و رمز یا پین دومرحله‌ای پیام‌رسان‌هات رو بذار.

فقط نخونش، نگهش دار

پث‌وایز هر ایده رو درست قبل از اینکه فراموشش کنی با یه سؤال کوتاه برمی‌گردونه. رایگان روی اندروید و وب، به فارسی و انگلیسی.

Cafe Bazaar Myket باز کردن نسخه‌ی وب

همه‌ی درس‌های این دوره

  1. حساب‌ها واقعاً چطوری دزدیده می‌شن
  2. رمزهای قوی‌ای که لازم نیست حفظشون کنی
  3. ورود دومرحله‌ای: رمز دزدیده‌شده دیگه کافی نیست
  4. فیشینگ: پیامی که می‌خواد عجله کنی
  5. صفحه‌ی جعلی، درگاه پرداخت جعلی و اپ جعلی
  6. کلاهبرداری با پیامک، تماس و پیام‌رسان
  7. پرداخت کن، بدون اینکه کارتت رو دو دستی تقدیم کنی
  8. وای‌فای عمومی و شبکه‌ی خونه
  9. کمتر به اشتراک بذار، از قصد
  10. دیگه «بعداً» رو نزن
  11. پشتیبان‌گیری: قانون ۳-۲-۱
  12. اگه هک شدی: ساعت اول