Google Authenticator: jak używać? – Przewodnik

0
61

Aby używać Google Authenticator, zainstaluj aplikację na telefonie, zaloguj się na wybrane konto wspierające 2FA i znajdź w ustawieniach opcję weryfikacji dwuetapowej. System wyświetli na ekranie komputera kod QR, który musisz zeskanować aparatem bezpośrednio z poziomu włączonej aplikacji mobilnej. Od tego momentu przy każdym logowaniu usługa poprosi cię o wpisanie sześciocyfrowego, jednorazowego hasła generowanego na bieżąco w twoim smartfonie. To cała filozofia.

Prawda jest zresztą absolutnie taka, że konfiguracja weryfikacji dwuetapowej zajmuje dosłownie kilkadziesiąt sekund. Zrobiliśmy na wdrożeniu u klienta w zeszłym miesiącu masową migrację kont pocztowych dla całego działu księgowości. O 3 w nocy serwer wypluł błąd tokenów na środowisku produkcyjnym. Musieliśmy ręcznie parować urządzenia dla kilkunastu osób. Szło to taśmowo. Aplikacja po prostu robi swoje. Generuje ciąg cyfr, który wygasa po trzydziestu sekundach. Nie ma tu magii, jest prosta matematyka oparta na kryptograficznym ziarnie i czasie.

Dlaczego logowanie samym hasłem to obecnie proszenie się o kłopoty?

My w branży IT od dawna traktujemy zwykłe hasła tekstowe jako formalność. Niemal całkowity przeżytek. Hasło wycieka, ktoś je zgaduje, pracownik wpisuje je na fałszywej stronie phishingowej. I koniec. Przejęcie konta staje się faktem. Bez mała prawie dziewięćdziesiąt procent udanych włamań na konta mailowe wynika z braku drugiego składnika uwierzytelniania. Wielu ludzi opiera swoje całe cyfrowe życie na jednym ciągu znaków. To błąd. Potężny błąd.

Weryfikacja dwuetapowa, znana szerzej jako 2FA lub MFA, wprowadza fizyczną barierę. Haker z drugiego końca świata może znać twój login. Może znać twoje tajne hasło. Ale nie zaloguje się na twoją giełdę kryptowalut ani do banku, bo nie trzyma w ręku twojego odblokowanego smartfona z zainstalowanym programem Google Authenticator. Narzędzie to działa w trybie offline. Nie potrzebuje dostępu do internetu ani sieci komórkowej, by wygenerować prawidłowy kod jednorazowy. Kod rodzi się lokalnie na urządzeniu na podstawie algorytmu TOTP (Time-based One-Time Password).

Zrezygnuj z weryfikacji przez wiadomości SMS. To przestarzały standard. Operatorzy telekomunikacyjni są podatni na ataki typu SIM swap. Przestępca idzie do salonu z podrobionym dowodem, wyrabia duplikat twojej karty SIM i przejmuje wszystkie wiadomości tekstowe z kodami autoryzacyjnymi. Aplikacja uwierzytelniająca całkowicie ucina ten wektor ataku.

Jak skonfigurować Google Authenticator krok po kroku?

Instalacja b​ezpieczeństwa na nowym urządzeniu nie wymaga specjalistycznej wiedzy. Pobierasz program ze sklepu Google Play lub Apple App Store. Otwierasz go. Widzisz pusty ekran główny i duży przycisk z plusem w prawym dolnym rogu. Ten plus to twój punkt startowy.

  • W pierwszej kolejności zaloguj się na komputerze do serwisu, który chcesz zabezpieczyć. Wejdź w ustawienia konta, zlokalizuj zakładkę odpowiedzialną za bezpieczeństwo lub prywatność i kliknij przycisk aktywacji autoryzacji dwuskładnikowej. System wygeneruje na środku monitora czarno-biały kwadrat. To kod QR zawierający zaszyfrowany klucz tajny, który połączy serwer z twoim telefonem na stałe. Zeskanowanie go to najważniejszy moment całego procesu. Upewnij się, że obiektyw aparatu jest czysty i dobrze łapie ostrość.
  • Naciśnij plus w aplikacji.
  • Wybierz opcję skanowania i nakieruj obiektyw smartfona na monitor. Aplikacja natychmiast doda nowe konto do listy i zacznie wypluwać sześciocyfrowe kody. System na komputerze poprosi cię o wpisanie pierwszego wygenerowanego ciągu cyfr w celu potwierdzenia, że parowanie przebiegło pomyślnie. Wpisz go. Gotowe.

Czasami aparat w telefonie ulega awarii. Albo po prostu masz stłuczoną szybkę. Wtedy wybierasz z listy w programie opcję ręcznego wprowadzania klucza konfiguracyjnego. Serwis internetowy zawsze wyświetla długi ciąg liter i cyfr tuż pod kodem QR. Przepisujesz ten ciąg do aplikacji, podajesz nazwę konta i efekt jest dokładnie ten sam.

Co zrobić, gdy wygenerowany kod nie działa podczas logowania?

Zdarza się to nagminnie. Siedzisz przed komputerem, wpisujesz cyfry z ekranu telefonu, a strona odrzuca logowanie krzycząc o błędzie. Przyczyna jest banalna. Czas w twoim smartfonie rozjechał się z czasem na serwerach Google. Algorytm TOTP jest bezlitosny. Różnica kilkunastu sekund całkowicie psuje walidację.

Wchodzisz wtedy w ustawienia główne aplikacji Google Authenticator. Wybierasz sekcję poprawek czasu dla kodów i klikasz przycisk synchronizuj teraz. Program w ułamku sekundy wyrówna zegar wewnętrzny z serwerami czasu. Od razu spróbuj zalogować się ponownie. Zadziała na sto procent.

Czy synchronizacja kodów 2FA w chmurze to rozsądny wybór?

Niedawno wprowadzono funkcję, która wywołała burzę na forach dla administratorów systemów. Google pozwoliło na tworzenie kopii zapasowej kodów jednorazowych bezpośrednio na koncie Google użytkownika. Pojawiła się zielona ikonka chmury w rogu ekranu.

Wygoda wzrosła niesamowicie. Zmieniasz telefon, logujesz się na nowe urządzenie i wszystkie twoje tokeny pobierają się same. Brzmi świetnie dla przeciętnego zjadacza chleba. Ale my na to patrzymy inaczej. Włączenie tej opcji łamie podstawową zasadę izolacji drugiego składnika. Jeżeli ktoś przejmie twoje główne konto Google, automatycznie dostaje dostęp do wszystkich twoich kodów 2FA zabezpieczających inne serwisy. Tracisz zamek i klucz jednocześnie.

Chociaż prawdę mówiąc brakuje nam twardych statystyk z wczorajszego dnia o masowych włamaniach z tego konkretnego powodu, to z perspektywy architektury systemów włączanie synchronizacji chmurowej u menedżerów wyższego szczebla mija się z celem. Zalecam wyłączenie tej opcji w ustawieniach. Aplikacja powinna działać wyłącznie lokalnie. Zgubienie telefonu ma boleć. Ma oznaczać konieczność sięgnięcia po fizyczne kody awaryjne trzymane w sejfie. Tylko to gwarantuje brak zdalnego dostępu do twojej tożsamości.

Jak zarządzać awaryjnym dostępem do kont?

Gdy parujesz nową usługę z aplikacją uwierzytelniającą, system zawsze wyświetla na ekranie zestaw tak zwanych kodów zapasowych (backup codes). To zazwyczaj dziesięć ciągów znaków. Ignorowanie ich to najgorsza rzecz, jaką możesz zrobić w cyfrowym życiu.

Wydrukuj je na kartce papieru. Długopisem dopisz z boku, jakiego serwisu dotyczą. Schowaj kartkę do teczki z dokumentami w domu. Zniszczenie, kradzież lub utopienie smartfona w jeziorze to utrata jedynego generatora kodów 2FA. Bez tych wydrukowanych cyfr procedura odzyskiwania dostępu do giełdy kryptowalut lub poczty firmowej zajmie ci tygodnie. Będziesz wysyłać skany dowodu osobistego do supportu technicznego i czekać na weryfikację ręczną.

Metoda weryfikacji Podatność na przechwycenie Zależność od sieci Zalecane zastosowanie
Kody SMS Bardzo wysoka (SIM Swap) Wymaga zasięgu GSM Tylko dla mało ważnych kont
Google Authenticator (Offline) Niska (wymaga fizycznego dostępu) Brak (działa bez internetu) Główna metoda dla większości użytkowników
Klucz sprzętowy (np. YubiKey) Praktycznie zerowa Brak Konta bankowe, giełdy, infrastruktura IT
Google Authenticator (Chmura) Średnia (zależy od siły hasła Google) Wymaga internetu do synchronizacji Dla osób gubiących często telefony

Powyższa tabela jasno pokazuje miejsce aplikacji na rynku rozwiązań zabezpieczających. To solidny środek drogi. Lepszy od przestarzałych SMS-ów. Nieco słabszy od dedykowanych kluczy sprzętowych na USB. Dla zdecydowanej większości populacji w zupełności wystarczający.

Jak przenieść Google Authenticator na nowy telefon bez chmury?

Kupujesz nowy sprzęt. Stary jeszcze działa i masz go w ręku. Proces migracji tokenów został mocno uproszczony i nie wymaga połączenia z internetem. Uruchamiasz program na starym smartfonie.

Wybierasz z menu opcję eksportu kont. Aplikacja poprosi o weryfikację biometryczną lub PIN do telefonu. Następnie na ekranie pojawi się ogromny kod QR. Bierzesz nowy smartfon, odpalasz świeżo zainstalowanego Authenticatora i wybierasz opcję importu istniejących kont. Skanujesz kod starym telefonem. Bazy danych przesyłają się lokalnie. Po udanej operacji bezwzględnie wyczyść dane w starej aplikacji i przywróć stare urządzenie do ustawień fabrycznych przed sprzedażą.

Zagrożenia i fałszywe poczucie pewności

Zainstalowanie aplikacji nie czyni cię nietykalnym w sieci. Ataki ewoluują. Przestępcy stosują obecnie zaawansowane serwery proxy w kampaniach phishingowych. Mechanizm AiTM (Adversary-in-the-Middle) pozwala ominąć nawet a​lgorytm TOTP.

Działa to prosto. Dostajesz maila o rzekomej blokadzie konta. Klikasz w link. Strona wygląda identycznie jak panel logowania do twojej firmy. Wpisujesz login i hasło. Serwer przestępców w czasie rzeczywistym przekazuje te dane do prawdziwego serwera. Prawdziwy serwer żąda kodu 2FA. Fałszywa strona prosi cię o kod z Google Authenticator. Zerkasz na telefon, wpisujesz sześć cyfr. Serwer przestępców przechwytuje ten kod, wysyła go do właściwej usługi i loguje się w twoim imieniu, po czym kradnie plik cookie sesji. Zostajesz z niczym.

Dlatego zawsze sprawdzaj pasek adresu w przeglądarce. Authenticator chroni przed wyciekiem haseł z baz danych, ale nie uchroni cię przed własną nieuwagą, jeśli dobrowolnie oddasz wygenerowany kod na fałszywej witrynie. Narzędzie wykonuje swoją część roboty. Reszta należy do ciebie.

Zastanawiacie się zresztą, dlaczego banki rzadko używają tej aplikacji i zmuszają do instalacji własnych, ciężkich programów na telefon. Sam się nad tym borykałem dzisiaj u siebie w biurze. Odpowiedź tkwi w kontroli nad środowiskiem. Bank chce wiedzieć, czy twój telefon jest zrootowany. Chce mieć pewność, że kod autoryzacyjny jest powiązany z konkretną transakcją (tzw. powiązanie dynamiczne). Google Authenticator generuje po prostu kody do logowania ogólnego. Nie wie, czy właśnie logujesz się by sprawdzić saldo, czy by wysłać przelew na sto tysięcy złotych za granicę. Dlatego w korporacyjnych środowiskach finansowych TOTP to za mało.

Różnice między Androidem a systemem iOS

Zarządzanie aplikacją na obu najpopularniejszych systemach mobilnych wygląda identycznie od strony interfejsu. Różnice kryją się pod maską w sposobie izolacji danych przez system operacyjny. iOS trzyma klucze w bezpiecznej enklawie sprzętowej (Secure Enclave). Wyciągnięcie ich stamtąd przez złośliwe oprogramowanie graniczy z cudem.

Na Androidzie wiele zależy od producenta urządzenia i wersji systemu. Jeżeli rootujesz telefon i nadajesz aplikacjom z zewnątrz uprawnienia administratora, sam wybijasz sobie dziurę w kadłubie. Złośliwy kod potrafi wtedy odczytać bazę danych Authenticatora w tle. Używaj czystego oprogramowania. Nie instaluj latarek i kalkulatorów z podejrzanych stron z plikami APK.

Jeżeli wektor wdrożeń w firmie narzuca stosowanie konkretnych rozwiązań bezpieczeństwa, często odchodzi się od rozwiązań Google na rzecz aplikacji od Microsoftu lub Cisco Duo. Wynika to z polityki zarządzania flotą urządzeń (MDM). Dla małych firm i użytkowników domowych produkt z Mountain View pozostaje darmowym, lekkim i szybkim standardem. Robi to, do czego został napisany. Generuje cyfry. Nic więcej.

Warto zablokować dostęp do samej aplikacji. Domyślnie po odblokowaniu telefonu każdy może otworzyć program i odczytać kody. Wejdź w ustawienia prywatności wewnątrz Authenticatora i wymuś konieczność skanowania twarzy (Face ID) lub odcisku palca przy każdym uruchomieniu. To u nas w sumie twarda zasada. Dajesz dziecku telefon do pogrania, a ono przypadkiem klika i usuwa ci główne konto do giełdy. Zabezpieczenie samej aplikacji biometrią eliminuje ten problem w zarodku.

FAQ – Pytania i odpowiedzi

  • Czy aplikacja Google Authenticator jest darmowa?

    Tak. Aplikacja jest całkowicie darmowa do pobrania i użytkowania bez żadnych ukrytych subskrypcji. Brak reklam i mikropłatności. Działa na każdym współczesnym smartfonie.

  • Czy potrzebuję dostępu do internetu, aby wygenerować kod logowania?

    Nie. Program opiera się na algorytmie bazującym na czasie (TOTP). Tokeny odświeżają się co 30 sekund w trybie offline. Możesz być w piwnicy bez zasięgu sieci komórkowej i Wi-Fi, a kody zadziałają prawidłowo.

  • Co zrobić w przypadku usunięcia aplikacji z telefonu?

    Zwykłe ponowne zainstalowanie programu nie przywróci usuniętych kodów. Musisz użyć wydrukowanych wcześniej kodów zapasowych dla każdego serwisu, by zalogować się na konta, a następnie od nowa sparować usługi z nową instalacją. Ewentualnie skorzystać z opcji przywracania z chmury konta Google, o ile miałeś ją wcześniej aktywowaną.

  • Czy mogę zainstalować Authenticatora na kilku urządzeniach jednocześnie?

    Tak. Osiągniesz to importując kody poprzez skanowanie zbiorczego kodu QR z opcji eksportu na starym urządzeniu. Kody będą wtedy generowane równolegle i synchronicznie na dwóch różnych telefonach lub tabletach.

  • Dlaczego moje kody są nagle odrzucane przez stronę internetową?

    W zdecydowanej większości przypadków zegar w twoim urządzeniu mobilnym spieszy się lub spóźnia w stosunku do serwerów. Użyj opcji poprawki czasu dla kodów w ustawieniach aplikacji, aby wymusić ponowną synchronizację czasu.

  • Jak przenieść aplikację na nowy telefon?

    Uruchom stary telefon, wejdź w menu eksportu kont i wygeneruj kod QR. Zeskanuj ten kod w świeżo zainstalowanej aplikacji na nowym telefonie korzystając z funkcji importu. Proces trwa zaledwie kilka sekund i odbywa się bez użycia kabli.

Masz narzędzie przed oczami. Masz telefon w kieszeni. Skonfiguruj weryfikację dwuetapową na głównej poczcie e-mail jeszcze dzisiaj, zanim ktoś obcy zaloguje się na twoje konto i zmieni hasło zamykając ci drzwi do twojego własnego życia.

Bibliografia

1. CERT Polska – https://cert.pl
2. Niebezpiecznik – https://niebezpiecznik.pl
3. Zaufana Trzecia Strona – https://zaufanatrzeciastrona.pl
4. Ministerstwo Cyfryzacji – https://www.gov.pl/web/cyfryzacja
5. Sekurak – https://sekurak.pl