IQ Option การยืนยันตัวตนสองขั้นตอนและการล็อกอิน
การยืนยันสองขั้นตอนเพิ่มอะไร
การยืนยันตัวตนสองขั้นตอนต้องการหลักฐานชิ้นที่สองควบคู่กับรหัสผ่าน โดยปกติเป็นโค้ดสั้น ๆ ที่หมดอายุเร็ว รหัสผ่านที่ถูกดักไว้จากที่อื่นจึงเลิกเพียงพอในตัวมันเอง
รหัสผ่านล้มเหลวในแบบที่ไม่เกี่ยวกับว่าคุณเลือกมันดีแค่ไหน มันรั่วไหลจากเหตุข้อมูลรั่วที่เว็บอื่นซึ่งใช้รหัสเดียวกันซ้ำ มันถูกพิมพ์ลงในหน้าเว็บเลียนแบบ และมันถูกดักโดยซอฟต์แวร์บนเครื่องที่คุณไม่คิดว่าถูกเจาะ ในทุกกรณีเหล่านั้นผู้โจมตีลงเอยด้วยการถือสตริงตัวอักษรที่ใช้ได้จริง และปัจจัยที่สองทำให้สตริงนั้นไม่พอในตัวมันเอง
ขั้นตอนล็อกอินที่สอง
กลไกนั้นตรงไปตรงมา สิ่งที่คุณรู้ (รหัสผ่าน) ถูกจับคู่กับสิ่งที่คุณมี (อุปกรณ์ที่สร้างหรือรับโค้ด) โค้ดมีอายุสั้นโดยการออกแบบ การดักมันไว้ใช้ทีหลังจึงไร้ประโยชน์ และมันผูกกับอุปกรณ์แทนที่จะผูกกับอะไรที่ผู้โจมตีเดาได้ การเข้าสู่ระบบกลายเป็นคำถามสองข้อแทนที่จะเป็นข้อเดียว และผู้โจมตีต้องตอบทั้งสองข้อในจังหวะเดียวกัน
ยังมีประโยชน์ข้อที่สองที่เงียบกว่า คำขอ 2FA ที่คุณไม่ได้เป็นคนเรียกคือสัญญาณเตือน ถ้าโค้ดมาถึงหรือคำขอจากแอปยืนยันตัวตนโผล่ขึ้นมาขณะที่คุณกำลังทำอย่างอื่นอยู่เลย แสดงว่ามีคนถือรหัสผ่านของคุณและกำลังลองใช้มันอยู่ตอนนี้ นั่นคือข้อมูลที่คุณจะไม่มีวันได้จากบัญชีที่ใช้แค่รหัสผ่าน ซึ่งการบุกรุกที่สำเร็จดูเหมือนไม่มีอะไรเกิดขึ้นเลยจากฝั่งคุณ การตอบสนองที่ถูกต้องคือเปลี่ยนรหัสผ่านทันทีจากอุปกรณ์ที่คุณไว้ใจ แล้วทบทวนรายการอุปกรณ์ที่แสดงอยู่บนบัญชี
คำว่า "ในจังหวะเดียวกัน" คือส่วนที่ทำงานจริง การขโมยรหัสผ่านมักไม่ประสานเวลากัน คือข้อมูลเข้าสู่ระบบถูกเก็บไว้ตอนนี้แล้วถูกนำไปใช้อีกหลายสัปดาห์ต่อมาเป็นชุดใหญ่ โค้ดที่หมดอายุภายในช่วงสั้น ๆ ทำลายรูปแบบนั้นทั้งหมด
การปกป้องเหนือกว่ารหัสผ่าน
ควรพูดให้ชัดว่า 2FA ครอบคลุมอะไรและไม่ครอบคลุมอะไร เพราะการประเมินมันสูงเกินไปนำไปสู่นิสัยหละหลวมในเรื่องอื่น
- มันป้องกัน รหัสผ่านที่ใช้ซ้ำหรือรั่วไหล รหัสผ่านที่ถูกเดาได้ และข้อมูลเข้าสู่ระบบที่ถูกดักด้วยโปรแกรมบันทึกการกดแป้น
- มันป้องกัน ฟิชชิงทั่วไปเกือบทั้งหมด เพราะรหัสผ่านที่ขโมยไปเพียงอย่างเดียวเปิดอะไรไม่ได้
- มันไม่ป้องกัน การที่คุณยื่นโค้ดที่ยังใช้ได้ให้ใครสักคนแบบสด ๆ คนที่โทรมาอ้างว่าเป็นฝ่ายสนับสนุนและขอให้คุณอ่านโค้ดให้ฟังกำลังอธิบายการโจมตี ไม่ใช่ขั้นตอนปฏิบัติ
- มันไม่ป้องกัน อุปกรณ์ที่คุณเสียการควบคุมไปแล้ว ซึ่งทั้งโปรแกรมจัดการรหัสผ่านและตัวสร้างโค้ดอยู่บนโทรศัพท์เครื่องเดียวกันที่ถูกเจาะ
- มันไม่ทดแทน รหัสผ่านที่แข็งแรงและไม่ซ้ำใคร กล่องจดหมายที่คุณยังควบคุมอยู่ หรือนิสัยเข้าถึงแพลตฟอร์มผ่านบุ๊กมาร์กของคุณเองเท่านั้น
ไม่มีคนที่ถูกต้องตามกฎหมายคนไหนจะขอโค้ดใช้ครั้งเดียวจากคุณ ไม่ว่าทางอีเมล ทางแชท หรือทางโทรศัพท์ กฎข้อเดียวนั้นปิดช่องว่างที่ใหญ่ที่สุดที่เหลืออยู่
ใช้ที่ไหนบ้าง
เมื่อเปิดใช้แล้ว ปัจจัยที่สองอยู่ที่บัญชีแทนที่จะอยู่ที่อุปกรณ์ มันจึงมีผลทุกที่ที่บัญชีถูกใช้งาน ทั้งการเข้าสู่ระบบผ่านเบราว์เซอร์บนคอมพิวเตอร์ แอปมือถือ และไคลเอนต์เดสก์ท็อป มันถูกขอตอนเข้าสู่ระบบ และอาจถูกขอเมื่อมีการเปลี่ยนการตั้งค่าที่อ่อนไหวด้วย
มันทำงานควบคู่ไปกับการตรวจสอบที่แพลตฟอร์มมีอยู่แล้ว ไม่ใช่แทนที่ เบราว์เซอร์หรือเครือข่ายที่ไม่คุ้นเคยยังกระตุ้นการยืนยันทางอีเมลได้ ซึ่งนั่นคือการยืนยันอุปกรณ์ที่ทำงานคนละหน้าที่ 2FA พิสูจน์ว่าเป็นคุณ ส่วนการยืนยันอุปกรณ์สังเกตว่าบริบทเป็นของใหม่ การเห็นทั้งสองอย่างในการเข้าสู่ระบบครั้งเดียวเป็นเรื่องปกติ ไม่ใช่ความผิดพลาด
ปฏิบัติกับโค้ดใช้ครั้งเดียวแบบเดียวกับที่คุณปฏิบัติกับรหัสผ่านเอง เพราะวินาทีที่คุณอ่านมันออกเสียงหรือวางมันลงในแชท ปัจจัยที่สองก็ถูกส่งมอบไปแล้ว
การตั้งค่า 2FA
การยืนยันสองขั้นตอนถูกเปิดใช้จากส่วนความปลอดภัยในการตั้งค่าบัญชี แพลตฟอร์มพาคุณเดินผ่านการเชื่อมโยงแหล่งสร้างโค้ดและการยืนยันว่ามันใช้ได้ ก่อนที่ข้อกำหนดจะเริ่มมีผล
การตั้งค่านั้นสั้น แต่ลำดับสำคัญ ความผิดพลาดที่ทำให้ถูกล็อกออกคือการเปิดใช้ปัจจัยที่สองแล้วค่อยมาคิดเรื่องการกู้คืนทีหลัง ให้ทำกลับกัน คือรู้ว่าคุณจะกลับเข้าไปได้อย่างไรก่อนที่จะทำให้การเข้าถึงยากขึ้น
เปิดใช้ทีละขั้น
- เข้าสู่ระบบตามปกติบนอุปกรณ์ที่คุณเป็นเจ้าของและเก็บไว้ได้ในไม่กี่นาทีข้างหน้า ไม่ใช่คอมพิวเตอร์ที่ยืมมา
- เปิดเมนูบัญชีและไปที่ส่วนความปลอดภัยของการตั้งค่า ซึ่งเป็นที่อยู่ของตัวเลือกเรื่องการเข้าสู่ระบบและรหัสผ่าน
- เลือกตัวเลือกการยืนยันสองขั้นตอนและอ่านว่าแพลตฟอร์มเสนอวิธียืนยันแบบใดให้คุณบ้าง ตัวเลือกที่มีจะแสดงอยู่ตรงนั้น อย่าสันนิษฐานว่าต้องใช้วิธีใดวิธีหนึ่งเป็นการเฉพาะ
- หากคุณกำลังเชื่อมโยงแอปยืนยันตัวตน ให้ติดตั้งมันบนโทรศัพท์ก่อน แล้วสแกนโค้ดหรือกรอกคีย์ตั้งค่าที่แพลตฟอร์มแสดง
- กรอกโค้ดที่วิธีที่คุณเลือกสร้างขึ้น เพื่อยืนยันว่าการเชื่อมโยงใช้ได้จริง การตั้งค่ายังไม่เสร็จจนกว่าขั้นนี้จะสำเร็จ
- บันทึกวัสดุกู้คืนใด ๆ ที่แพลตฟอร์มให้คุณ ณ จุดนี้ ก่อนที่คุณจะปิดหน้าจอ บางอย่างถูกแสดงเพียงครั้งเดียว
- ออกจากระบบให้หมดแล้วเข้าสู่ระบบใหม่ตั้งแต่ต้น เพื่อให้คุณได้เห็นขั้นตอนใหม่ขณะที่ยังมีทุกอย่างอยู่ตรงหน้า
ขั้นตอนที่เจ็ดคือขั้นที่คนข้ามแล้วมาเสียใจ การทดสอบการเข้าสู่ระบบแบบใหม่ทันทีในจังหวะที่ใจเย็นนั้นดีกว่าการมาค้นพบปัญหาตอนที่คุณต้องการเข้าถึงจริง ๆ มาก
เปิดการตั้งค่าความปลอดภัยของบัญชีคุณ แล้วทำตามลำดับข้างบนขณะที่คุณมีทั้งบัญชีและโทรศัพท์อยู่ตรงหน้า
แอปยืนยันตัวตน
แอปยืนยันตัวตนสร้างโค้ดบนตัวอุปกรณ์เอง จากความลับร่วมที่ตั้งขึ้นระหว่างการตั้งค่า ตามตัวจับเวลาที่หมุนไปเรื่อย ๆ เพราะการสร้างเกิดขึ้นในเครื่อง มันจึงทำงานต่อได้แม้ไม่มีสัญญาณและไม่มีเครือข่าย ซึ่งเป็นสิ่งที่คุณต้องการพอดีตอนกำลังเดินทางและบัญชีคือสิ่งที่คุณต้องใช้
- ติดตั้งแอปก่อนเริ่ม เพื่อไม่ให้การตั้งค่าถูกขัดจังหวะกลางคัน
- ตรวจว่าแอปมีการสำรองข้อมูลความลับแบบเข้ารหัสหรือไม่ และตัดสินใจอย่างตั้งใจว่าจะใช้หรือไม่ มันคือความต่างระหว่างโทรศัพท์หายแล้วแค่ไม่สะดวก กับโทรศัพท์หายแล้วถูกล็อกออก
- ให้นาฬิกาโทรศัพท์ซิงค์อัตโนมัติ โค้ดแบบอิงเวลาจะใช้ไม่ได้เมื่อนาฬิกาอุปกรณ์เคลื่อน และข้อความ "โค้ดไม่ถูกต้อง" ที่ตามมาก็ชวนสับสน เพราะโค้ดดูถูกต้องดี
- อย่าเก็บคีย์ตั้งค่าไว้ในแอปโน้ตตัวเดียวกับที่คุณซิงค์ไปทุกที่โดยไม่เข้ารหัส เพราะมันเทียบเท่ากับตัวปัจจัยที่สองเอง
โค้ดสำรอง
ในที่ที่แพลตฟอร์มให้โค้ดกู้คืนแบบใช้ครั้งเดียวตอนตั้งค่า มันคือเส้นทางกลับเข้าไปของคุณเมื่ออุปกรณ์ใช้ไม่ได้ และมันถูกแสดง ณ จุดที่คุณย้อนกลับไปไม่ได้เสมอไป ให้ถือว่ามันสำคัญระดับบัญชีตั้งแต่วินาทีที่มันปรากฏ
- เก็บมันไว้ในที่ที่รอดจากการทำโทรศัพท์หาย เช่น รายการในโปรแกรมจัดการรหัสผ่าน หรือพิมพ์ออกมาเก็บไว้ที่เดียวกับที่คุณเก็บเอกสาร
- อย่าถ่ายรูปมันเก็บไว้ในคลังภาพของโทรศัพท์เครื่องเดียวกันที่ซิงค์ขึ้นบัญชีคลาวด์ ซึ่งรหัสผ่านของบัญชีนั้นอาจเป็นสิ่งที่ถูกเจาะไปแล้ว
- โค้ดแต่ละอันใช้ได้ครั้งเดียว ขีดฆ่าทิ้งเมื่อใช้ไปแล้ว และสร้างชุดใหม่เมื่อจำนวนที่เหลือน้อยลง
- หากไม่มีโค้ดกู้คืนให้ ให้แน่ใจว่าเส้นทางกู้คืนทางเลือกพร้อมอยู่แทน คือกล่องจดหมายอีเมลที่ลงทะเบียนไว้ ซึ่งป้องกันด้วยการยืนยันสองขั้นตอนของมันเอง
การเชื่อมโยงอุปกรณ์
การเชื่อมโยงผูกบัญชีเข้ากับแหล่งสร้างโค้ดหนึ่งแหล่งโดยเฉพาะ จึงมีสองประเด็นในทางปฏิบัติตามมา อย่างแรก หากคุณเปลี่ยนโทรศัพท์บ่อย ให้เลือกแอปที่ย้ายความลับได้ หรือยอมรับว่าการเปลี่ยนแต่ละครั้งแปลว่าต้องเชื่อมโยงใหม่ อย่างที่สอง หากสองคนใช้อุปกรณ์ในบ้านร่วมกัน ให้จำไว้ว่าปัจจัยที่สองเป็นเรื่องส่วนบุคคลของเจ้าของบัญชี ไม่ใช่การตั้งค่าของครัวเรือน
ยังไม่ได้เปิดบัญชีใช่ไหม การเริ่มต้นโดยมีความปลอดภัยพร้อมอยู่แล้วง่ายกว่าการมาติดตั้งย้อนหลัง สร้างบัญชีและเปิด 2FA ตั้งแต่วันแรก แทนที่จะมาเพิ่มทีหลัง
บันทึกวัสดุกู้คืนและทดสอบการเข้าสู่ระบบซ้ำก่อนออกจากหน้าตั้งค่า วินัยห้านาทีนั้นคือสิ่งที่แยกโทรศัพท์ที่หายไปออกจากบัญชีที่หายไป
การเข้าสู่ระบบด้วย 2FA
หลังรหัสผ่านผ่าน แพลตฟอร์มจะขอโค้ดใช้ครั้งเดียวอันปัจจุบัน กรอกมันขณะที่ยังใช้ได้แล้วห้องเทรดก็จะโหลดขึ้นตามปกติ
ในแต่ละวันขั้นตอนที่เพิ่มมาใช้เวลาไม่กี่วินาที ลำดับคือ ที่อยู่เว็บ อีเมล รหัสผ่าน โค้ด ห้องเทรด สิ่งที่เปลี่ยนไปคือตอนนี้คุณต้องมีแหล่งสร้างโค้ดอยู่ในระยะเอื้อม ซึ่งเป็นเรื่องนิสัยมากกว่าข้อกำหนดทางเทคนิค คือโทรศัพท์ต้องอยู่บนโต๊ะ ไม่ใช่อยู่ในเสื้อโค้ตในอีกห้องหนึ่ง
การกรอกโค้ดครั้งเดียว
- ทำการเข้าสู่ระบบตามปกติด้วยอีเมลและรหัสผ่านของคุณให้เสร็จ
- เมื่อช่องกรอกโค้ดปรากฏ ให้เปิดแอปยืนยันตัวตนของคุณ หรือดูช่องทางที่แพลตฟอร์มกำลังใช้อยู่
- อ่านโค้ดปัจจุบันและพิมพ์มัน เฉพาะตัวเลข ไม่ต้องมีช่องว่างแม้ว่ามันจะแสดงเป็นกลุ่ม
- กดส่งก่อนโค้ดจะหมุนไปอันใหม่ หากมันใกล้จะหมดอายุ ให้รออันถัดไปแทนที่จะแข่งกับเวลา
- หากมันถูกปฏิเสธหนึ่งครั้ง ให้เอาโค้ดใหม่อันถัดไปมาลองอีกครั้ง อย่าส่งอันเดิมซ้ำ ๆ
การถูกปฏิเสธกระจุกอยู่ที่สาเหตุไม่กี่อย่าง คือโค้ดที่อ่านหลังจากมันหมุนไปแล้วชั่วอึดใจ นาฬิกาอุปกรณ์ที่เคลื่อน ตัวเลขจากรายการผิดในแอปยืนยันตัวตนที่ถือหลายบัญชี หรือโค้ดที่วางมาพร้อมช่องว่างติดมา ตรวจชื่อบัญชีเหนือโค้ดก่อนพิมพ์ เพราะหลายรายการดูคล้ายกันเมื่อมองผ่าน ๆ
ตัวเลือกอุปกรณ์ที่เชื่อถือได้
ในที่ที่มีตัวเลือกจดจำอุปกรณ์นี้ มันจะระงับการขอโค้ดบนเบราว์เซอร์หรือแอปนั้นโดยเฉพาะไปช่วงหนึ่ง มันคือความสะดวกที่มีขอบเขตชัดเจน
- สมเหตุสมผล บนโทรศัพท์ส่วนตัวหรือคอมพิวเตอร์ที่บ้านซึ่งล็อกด้วยรหัสผ่านอุปกรณ์หรือไบโอเมตริก
- ไม่สมเหตุสมผล บนอะไรก็ตามที่ใช้ร่วมกัน ยืมมา เป็นของสาธารณะ หรือนายจ้างจัดให้
- ความเชื่อถือถูกเก็บแยกตามโปรไฟล์เบราว์เซอร์ การล้างคุกกี้ การใช้หน้าต่างส่วนตัว หรือการเปลี่ยนเบราว์เซอร์จึงทำให้การขอโค้ดกลับมา นั่นคือพฤติกรรมที่ถูกต้อง ไม่ใช่ข้อบกพร่อง
- ทบทวนรายการอุปกรณ์ที่เชื่อถือได้เป็นระยะและลบอะไรก็ตามที่คุณไม่ได้ใช้แล้ว
ช่วงเวลาของโค้ด
โค้ดแบบอิงเวลาใช้ได้ในช่วงสั้น ๆ และแพลตฟอร์มมักรับโค้ดอันก่อนหน้าที่เพิ่งผ่านไปด้วย เพื่อรองรับความต่างของนาฬิกาเล็กน้อย ไม่มีการประกาศความยาวไว้ จึงควรถือว่ามันสั้นและทำตัวตามนั้น มีผลตามมาสองอย่างที่ควรจำ
| สถานการณ์ | สิ่งที่กำลังเกิดขึ้น | สิ่งที่ควรทำ |
|---|---|---|
| โค้ดถูกปฏิเสธทุกอัน บนโทรศัพท์ที่ปกติแล้วใช้งานได้ดี | นาฬิกาอุปกรณ์เคลื่อนไป | ตั้งวันที่และเวลาเป็นอัตโนมัติ แล้วลองใหม่ |
| โค้ดใช้ได้บ้าง ล้มเหลวเมื่อคุณช้า | กดส่งใกล้ปลายช่วงเวลา | รอโค้ดใหม่ก่อนพิมพ์ |
| โค้ดที่ดูถูกต้องถูกปฏิเสธเสมอ | อ่านรายการบัญชีผิดอัน | ตรวจป้ายกำกับเหนือโค้ด |
| ช่องกรอกโค้ดไม่เคยปรากฏ | อุปกรณ์ยังถูกจดจำอยู่ | ไม่ต้องทำอะไร การเข้าสู่ระบบดำเนินไปตามปกติ |
ยังมีนิสัยอีกอย่างที่ควรสร้างตรงนี้ เพราะการขอโค้ดปรากฏหลังจากรหัสผ่านผ่านแล้วเท่านั้น การมาถึงจุดนั้นจึงบอกอะไรที่มีประโยชน์กับคุณ คือข้อมูลเข้าสู่ระบบถูกต้อง และหน้าที่คุณอยู่กำลังทำตัวเหมือนแพลตฟอร์มจริง หน้าที่ขอโค้ดก่อนรหัสผ่าน หรือขอทั้งรหัสผ่านและโค้ดบนหน้าจอเดียวกันพร้อมกัน ไม่ได้ทำตามลำดับปกติ และสมควรถูกเพ่งมองอย่างหนักก่อนคุณจะพิมพ์อะไรลงไป
หากการเข้าสู่ระบบล้มเหลวก่อนจะไปถึงขั้นตอนโค้ดเลย ปัญหาไม่ได้อยู่ที่ 2FA เลย สาเหตุต่าง ๆ ถูกรวบรวมไว้ในหน้าข้อผิดพลาดการล็อกอินและความหมายของมัน
โค้ดที่ถูกปฏิเสธสองครั้งติดกันแทบจะเป็นปัญหานาฬิกาเสมอ ไม่ใช่ปัญหาบัญชี ให้ตั้งเวลาโทรศัพท์เป็นอัตโนมัติก่อนจะสันนิษฐานอะไรที่แย่กว่านั้น
เมื่อสูญเสียปัจจัยที่สอง
โทรศัพท์ที่หาย ถูกรีเซ็ต หรือถูกเปลี่ยน ทำให้แหล่งสร้างโค้ดหายไป แต่ไม่ได้ทำให้บัญชีหายไป การกู้คืนวิ่งผ่านเส้นทางสำรองที่ตั้งไว้ และหากไม่มี ก็ผ่านฝ่ายสนับสนุนทางการ
นี่คือสถานการณ์ที่ขั้นตอนการตั้งค่าเตรียมไว้รับมือ หากจัดการอย่างใจเย็นมันคือการสะดุด แต่หากจัดการด้วยการเดาโค้ดอย่างตื่นตระหนก มันจะกลายเป็นการถูกล็อกออกซ้อนบนโทรศัพท์ที่หายไป ลำดับข้างล่างควรทำตามอย่างที่เขียนไว้
โทรศัพท์หายหรือถูกรีเซ็ต
- หยุดกรอกโค้ด ความล้มเหลวซ้ำ ๆ กระตุ้นการจำกัดเพื่อป้องกันได้ และทำให้ชั่วโมงถัดไปยากขึ้น
- ตรวจว่าความลับของแอปยืนยันตัวตนมีอยู่ที่อื่นหรือไม่ เช่น การสำรองข้อมูลแบบเข้ารหัส อุปกรณ์เครื่องที่สอง หรือแอปเดียวกันเวอร์ชันเดสก์ท็อป
- หากมี ให้กู้คืนหรือติดตั้งที่นั่น ยืนยันว่าโค้ดตรงกัน แล้วเข้าสู่ระบบตามปกติ
- หากไม่มี ให้ไปที่โค้ดกู้คืนของคุณ
- หากไม่มีทั้งสองอย่าง ให้ติดต่อฝ่ายสนับสนุนทางการผ่านช่องทางช่วยเหลือของแพลตฟอร์มเอง ซึ่งเข้าถึงได้จากเว็บไซต์ทางการ ไม่ใช่จากลิงก์ในอีเมลหรือจากโฆษณาในผลค้นหา
หากโทรศัพท์ถูกขโมยแทนที่จะพัง ให้ถือว่าเป็นเหตุการณ์ที่กว้างกว่านั้น คือกล่องจดหมาย โปรแกรมจัดการรหัสผ่าน และแอปแชทใด ๆ บนอุปกรณ์เครื่องนั้นสำคัญพอ ๆ กับบัญชีเทรด เปลี่ยนรหัสผ่านจากอุปกรณ์ที่คุณไว้ใจก่อน ซึ่งจะจบเซสชันที่มีอยู่ทุกที่
การใช้โค้ดสำรอง
โค้ดกู้คืนถูกกรอกในที่ที่ปกติแล้วกรอกโค้ดใช้ครั้งเดียว มันพาคุณเข้าสู่ระบบได้หนึ่งครั้ง แล้วมันก็หมดสภาพ สิ่งที่คุณทำในไม่กี่นาทีหลังจากนั้นคือสิ่งที่แก้สถานการณ์ได้จริง
- ไปที่การตั้งค่าความปลอดภัยทันทีและเชื่อมโยงแหล่งสร้างโค้ดใหม่บนอุปกรณ์ที่คุณมีอยู่ตอนนี้
- สร้างชุดโค้ดกู้คืนใหม่ เพราะชุดเก่าไม่ครบและไม่น่าไว้ใจอีกต่อไป
- ทบทวนเซสชันที่ใช้งานอยู่และอุปกรณ์ที่เชื่อถือได้ แล้วลบอุปกรณ์ที่หายไปออก
- เปลี่ยนรหัสผ่านด้วยหากมีความเป็นไปได้ใด ๆ ว่าอุปกรณ์เครื่องเก่าเข้าถึงได้โดยคนอื่น
การเข้าสู่ระบบด้วยโค้ดกู้คืนแล้วใช้ชีวิตต่อไปตามปกติคือความผิดพลาดที่พบบ่อย เพราะมันทำให้คุณเข้าใกล้การไม่เหลือโค้ดเลยไปอีกหนึ่งอัน
การกู้คืนผ่านฝ่ายสนับสนุน
เมื่อไม่มีทั้งอุปกรณ์และโค้ด เส้นทางที่เหลือคือการกู้คืนโดยอิงตัวตนผ่านฝ่ายสนับสนุนทางการ ให้คาดว่ามันจะช้าและอิงหลักฐานโดยตั้งใจ เพราะเส้นทางลัดที่เร็วรอบ ๆ 2FA จะทำลายเหตุผลที่มีมันอยู่
- ติดต่อฝ่ายสนับสนุนผ่านช่องทางช่วยเหลือบนเว็บไซต์ทางการหรือในแอปเท่านั้น
- เขียนจากที่อยู่อีเมลที่บัญชีลงทะเบียนไว้ เพราะข้อความจากที่อยู่อื่นเป็นจุดเริ่มต้นที่อ่อนแอกว่ามาก
- อธิบายสิ่งที่เกิดขึ้นอย่างตรงไปตรงมาและพร้อมทำการตรวจสอบตัวตนใด ๆ ที่ถูกร้องขอ
- อย่าส่งรหัสผ่าน โค้ดใช้ครั้งเดียว หรือโค้ดกู้คืนให้ใครทั้งสิ้น รวมถึงคนที่แสดงตัวว่าเป็นฝ่ายสนับสนุน
- เพิกเฉยต่อใครก็ตามที่เสนอจะกู้คืนการเข้าถึงให้โดยคิดค่าธรรมเนียม เพราะข้อเสนอเหล่านั้นเป็นการฉ้อโกงทุกราย
เส้นทางการกู้คืนที่กว้างกว่านี้ รวมถึงบัญชีที่ถูกล็อกหรือถูกจำกัด อธิบายไว้ในหน้าสิ่งที่ควรทำเมื่อคุณเข้าถึงบัญชีไม่ได้ และปัญหาฝั่งอีเมลอยู่ในหน้าอีเมลล็อกอินที่ไม่เคยมาถึง
ก้าวแรกหลังการกู้คืนสำเร็จคือการตั้งปัจจัยที่สองขึ้นใหม่ทันที เพราะการได้การเข้าถึงกลับมาโดยยังไม่ได้กู้ 2FA คืนนั้นเป็นการกู้คืนแค่ครึ่งเดียว
การรักษา 2FA ให้ใช้งานได้
การยืนยันสองขั้นตอนยังมีประโยชน์ตราบที่เส้นทางกู้คืนเป็นปัจจุบัน การทบทวนสั้น ๆ หลังเปลี่ยนโทรศัพท์ทุกครั้ง และการดูรายการอุปกรณ์ที่เชื่อมโยงไว้เป็นระยะ ป้องกันการถูกล็อกออกได้เกือบทุกกรณี
โหมดความล้มเหลวของการยืนยันสองขั้นตอนแทบไม่เคยเป็นเรื่องเทคโนโลยี มันคือการเคลื่อนออกจากที่เดิม คือโทรศัพท์ที่ถูกเปลี่ยนโดยไม่ย้ายแอปยืนยันตัวตน โค้ดกู้คืนที่บันทึกไว้บนแล็ปท็อปที่ถูกล้างข้อมูลไปทีหลัง ที่อยู่เก่าที่ยังอยู่ในรายการเป็นอีเมลที่ลงทะเบียนไว้ การทบทวนสั้น ๆ ปีละสองหรือสามครั้งทำให้ทุกอย่างนั้นตรงกันอยู่เสมอ
การเก็บโค้ดสำรอง
วัสดุกู้คืนต้องพร้อมใช้ตอนที่โทรศัพท์ไม่พร้อม และต้องเข้าถึงไม่ได้สำหรับคนอื่น ข้อกำหนดสองข้อนั้นชี้ไปที่ทางเลือกที่สมเหตุสมผลอยู่ไม่กี่ทาง
| เก็บที่ไหน | รอดจากการทำโทรศัพท์หายไหม | คำตัดสิน |
|---|---|---|
| โปรแกรมจัดการรหัสผ่าน เป็นรายการแยก | รอด หากเข้าถึงโปรแกรมจัดการจากที่อื่นได้ | ตัวเลือกตั้งต้นที่ดี |
| พิมพ์ออกมา เก็บไว้กับเอกสาร | รอด | ดี และไม่กลัวอุปกรณ์เสีย |
| รูปถ่ายในคลังภาพของโทรศัพท์ | ไม่รอด | เลี่ยง เพราะหายไปพร้อมอุปกรณ์ และซิงค์ขึ้นคลาวด์ |
| โน้ตธรรมดาที่ซิงค์ไปยังอีเมล | รอดบางส่วน | เลี่ยง เพราะเป็นกล่องจดหมายเดียวกับที่ผู้โจมตีจะเล็ง |
| อยู่ในความทรงจำของคุณเท่านั้น | ไม่รอด | ใช้ไม่ได้จริง โค้ดไม่ได้ถูกออกแบบมาให้จำได้ |
การเชื่อมโยงใหม่หลังรีเซ็ต
เหตุการณ์ใดก็ตามที่ล้างหรือเปลี่ยนอุปกรณ์สร้างโค้ดต้องการกิจวัตรสั้น ๆ แบบเดียวกัน ควรทำก่อนกำจัดอุปกรณ์เครื่องเก่า
- ขณะที่อุปกรณ์เครื่องเก่ายังใช้ได้ ให้เปิดการตั้งค่าความปลอดภัยและเชื่อมโยงเครื่องใหม่ หรือส่งออกแอปยืนยันตัวตนไปยังเครื่องนั้น
- ยืนยันว่าโค้ดจากอุปกรณ์เครื่องใหม่ถูกรับ โดยการออกจากระบบแล้วเข้าใหม่
- ลบอุปกรณ์เครื่องเก่าออกจากรายการอุปกรณ์ที่เชื่อถือได้และที่ใช้งานอยู่
- สร้างโค้ดกู้คืนใหม่หากชุดเก่าถูกเก็บไว้บนอุปกรณ์ที่กำลังจะปลดระวาง
- จากนั้นค่อยรีเซ็ต ขาย หรือรีไซเคิลโทรศัพท์เครื่องเก่า
การทำสิ่งนี้ในลำดับกลับกัน คือล้างข้อมูลก่อนแล้วค่อยมาจัดการบัญชีทีหลัง คือจุดเริ่มของการถูกล็อกออกจาก 2FA ส่วนใหญ่ เรื่องเดียวกันนี้ใช้กับหมายเลขโทรศัพท์หรือที่อยู่อีเมลที่คุณกำลังจะเลิกใช้ หากอย่างใดอย่างหนึ่งเป็นส่วนหนึ่งของวิธีที่บัญชียืนยันตัวคุณ ให้เปลี่ยนมันบนบัญชีขณะที่อันเก่ายังใช้ได้ ไม่ใช่หลังจากมันถูกตัดไปแล้ว
การตรวจสอบอุปกรณ์ที่ใช้งานอยู่
การตั้งค่าความปลอดภัยแสดงรายการเซสชันและอุปกรณ์ที่ผูกกับบัญชีอยู่ในขณะนี้ การอ่านรายการนั้นเป็นครั้งคราวคือหนึ่งในนิสัยด้านความปลอดภัยที่ถูกที่สุดที่มีอยู่ เพราะมันเป็นที่ที่เซสชันที่ไม่พึงประสงค์โผล่ขึ้นมาก่อนที่อื่น
- ตรวจรายการทุกไม่กี่เดือน และตรวจทันทีหลังการเปลี่ยนรหัสผ่านทุกครั้ง
- ลบอะไรก็ตามที่คุณจำไม่ได้ รวมถึงอะไรก็ตามที่คุณไม่ได้เป็นเจ้าของแล้ว
- หากมีรายการที่ไม่คุ้นเคยปรากฏขึ้น ให้เปลี่ยนรหัสผ่านก่อนอย่างอื่น เพราะนั่นจบเซสชันอื่น ๆ จากนั้นค่อยเชื่อมโยง 2FA ใหม่และทบทวนอีเมลที่ลงทะเบียนไว้
- รักษากล่องจดหมายที่ลงทะเบียนไว้ให้เป็นปัจจุบันและป้องกันด้วยการยืนยันสองขั้นตอนของมันเอง เพราะมันคือเส้นทางกู้คืนของทุกอย่างที่เหลือ
การยืนยันสองขั้นตอนเป็นชั้นหนึ่งในหลายชั้น ส่วนที่เหลือของภาพรวม ทั้งสุขอนามัยของรหัสผ่าน การจดจำหน้าเว็บของจริง และนิสัยที่ปลอดภัยบนเครื่องที่ใช้ร่วมกัน ถูกรวบรวมไว้ในหน้าแนวปฏิบัติด้านความปลอดภัยการล็อกอิน การเทรดเองมีความเสี่ยงในการขาดทุน และการทำให้บัญชีปลอดภัยก็ไม่ได้เปลี่ยนเรื่องนั้น
ตั้งเตือนในปฏิทินให้ทบทวนอุปกรณ์ที่เชื่อมโยงไว้และโค้ดกู้คืนปีละสองครั้ง เพราะสิ่งที่ทำให้การยืนยันสองขั้นตอนพังมักเป็นการเคลื่อนออกจากที่เดิม ไม่ใช่ผู้โจมตี
คำถามที่พบบ่อย
การยืนยันตัวตนสองขั้นตอนบังคับใช้บน IQ Option หรือไม่
มันถูกเสนอเป็นตัวเลือกด้านความปลอดภัยของบัญชี ไม่ใช่สิ่งที่คุณต้องมีตั้งแต่แรก การเปิดใช้เป็นสิ่งที่แนะนำอย่างยิ่งกับบัญชีใดก็ตามที่คุณฝากเงินเข้าไป เพราะมันทำให้รหัสผ่านที่รั่วไหลหรือถูกใช้ซ้ำไม่พอในตัวมันเอง คุณเปิดใช้มันในส่วนความปลอดภัยของการตั้งค่าบัญชี
ฉันควรใช้แอปยืนยันตัวตนตัวไหน
แพลตฟอร์มแสดงวิธียืนยันที่บัญชีของคุณใช้ได้ระหว่างการตั้งค่า ให้ทำตามที่เสนอไว้ตรงนั้นแทนที่จะสันนิษฐานว่าต้องใช้แอปใดแอปหนึ่ง หากคุณกำลังเลือกในบรรดาแอปยืนยันตัวตน ให้เลือกตัวที่มีการสำรองข้อมูลความลับแบบเข้ารหัส เพราะนั่นคือสิ่งที่ทำให้การเปลี่ยนโทรศัพท์เป็นเรื่องง่าย
จะเกิดอะไรขึ้นถ้าฉันทำโทรศัพท์ที่สร้างโค้ดหาย
ใช้โค้ดกู้คืน อุปกรณ์เครื่องที่สอง หรือการสำรองข้อมูลของแอปยืนยันตัวตนที่กู้คืนมา หากไม่มีสิ่งเหล่านั้นเลย ให้ติดต่อฝ่ายสนับสนุนทางการผ่านช่องทางช่วยเหลือบนเว็บไซต์ทางการ และคาดว่าจะมีการตรวจสอบตัวตน อย่ากรอกโค้ดผิด ๆ ต่อไปในระหว่างนั้น เพราะมันกระตุ้นการจำกัดเพื่อป้องกันได้
ทำไมโค้ดของฉันถูกปฏิเสธทั้งที่ดูถูกต้อง
สาเหตุปกติคือนาฬิกาอุปกรณ์ที่เคลื่อนไป เพราะโค้ดแบบอิงเวลาขึ้นอยู่กับการที่โทรศัพท์และเซิร์ฟเวอร์เห็นตรงกันเรื่องเวลา ตั้งวันที่และเวลาเป็นอัตโนมัติแล้วลองโค้ดใหม่ และตรวจด้วยว่าคุณกำลังอ่านรายการของบัญชีที่ถูกต้องหากแอปถือไว้หลายบัญชี
2FA ทำให้การเข้าสู่ระบบทุกครั้งช้าลงไหม
มันเพิ่มเวลาไม่กี่วินาที และเกิดขึ้นไม่บ่อยเท่าที่คุณอาจคิด ในที่ที่มีตัวเลือกจดจำอุปกรณ์นี้ การขอโค้ดจะถูกระงับบนเบราว์เซอร์หรือแอปนั้นไปช่วงหนึ่ง อุปกรณ์ส่วนตัวที่ใช้เป็นประจำจึงถามน้อยครั้ง เครื่องที่ใช้ร่วมกันและเครื่องสาธารณะไม่ควรถูกทำเครื่องหมายว่าเชื่อถือได้เด็ดขาด
ฝ่ายสนับสนุนส่งโค้ดให้ฉันได้ไหมถ้าฉันขอ
ไม่ได้ และไม่มีคนที่ถูกต้องตามกฎหมายคนไหนจะขอให้คุณอ่านโค้ดออกมาให้ฟังด้วย โค้ดใช้ครั้งเดียวคือหลักฐานยืนยันตัวตนในความหมายเดียวกับรหัสผ่าน ข้อความ สาย หรือแชทใดที่ขอโค้ดคือการโจมตี ไม่ว่าผู้ส่งจะดูน่าเชื่อแค่ไหน