Klucz fizyczny FIDO2 zapewnia najwyższą ochronę przed phishingiem, a aplikacja TOTP jest tańsza, łatwiej dostępna i dla większości codziennych kont stanowi duży krok naprzód względem kodów SMS. Wybór zależy przede wszystkim od wartości chronionego konta i ryzyka, z jakim się liczysz.

Klucz fizyczny czy aplikacja – porównanie
Klucz sprzętowy, na przykład urządzenie zgodne z FIDO2, wymaga fizycznego potwierdzenia logowania. Aplikacja uwierzytelniająca, taka jak Google Authenticator, generuje jednorazowe kody TOTP na telefonie. Obie metody są formami uwierzytelniania dwuskładnikowego, ale nie zapewniają takiej samej ochrony.
| Cecha | Klucz fizyczny (FIDO2) | Aplikacja mobilna (TOTP) |
|---|---|---|
| Odporność na phishing | Bardzo wysoka. Klucz wiąże logowanie z prawdziwą domeną usługi. | Ograniczona. Kod można przejąć, jeśli użytkownik wpisze go na fałszywej stronie. |
| Koszt | Wymaga zakupu urządzenia. | Zwykle bezpłatna, potrzebny jest telefon. |
| Wygoda | Trzeba mieć klucz przy sobie i użyć go podczas logowania. | Telefon jest zwykle stale dostępny, a kod można odczytać bez połączenia z siecią. |
| Odzyskiwanie dostępu | Warto mieć zapasowy klucz oraz kody odzyskiwania. | Potrzebna jest kopia konfiguracji, synchronizacja albo kody odzyskiwania. |
| Przenośność | Mały, ale łatwy do zgubienia przedmiot. | Telefon zastępuje dodatkowe urządzenie. |
Dlaczego klucz FIDO2 jest bezpieczniejszy?
FIDO2 i powiązany z nim standard WebAuthn wykorzystują kryptografię klucza publicznego. Podczas rejestracji usługa otrzymuje klucz publiczny, natomiast prywatna część pozostaje na kluczu fizycznym. Przy logowaniu urządzenie podpisuje żądanie tylko dla właściwej witryny.
To właśnie odróżnia FIDO2 od kodów TOTP. Fałszywa strona może skopiować wygląd prawdziwego serwisu, ale nie powinna otrzymać poprawnego potwierdzenia dla swojej domeny. Użytkownik nie przepisuje też kodu, który napastnik mógłby natychmiast wykorzystać.
Klucz nie eliminuje wszystkich zagrożeń. Nadal trzeba chronić hasło, konto e-mail i samą sztukę sprzętu. Utrata urządzenia nie musi jednak oznaczać utraty konta, jeśli wcześniej dodano drugi klucz lub zapisano kody odzyskiwania. Najważniejsze zalety i ograniczenia tej metody to:
- Najwyższa ochrona przed phishingiem – witryna oszustów nie powinna uzyskać ważnego potwierdzenia logowania.
- Brak kodów do przepisywania – autoryzacja odbywa się przez dotknięcie klucza lub inną czynność wymaganą przez urządzenie.
- Ochrona kont o dużej wartości – metoda pasuje do kont administratorów, firmowej poczty, menedżerów haseł i usług finansowych.
- Zależność od sprzętu – zgubienie lub uszkodzenie klucza wymaga użycia zapasowej metody odzyskiwania.
Jak działa aplikacja TOTP?
TOTP, czyli Time-based One-Time Password, tworzy na telefonie krótkie kody oparte na wspólnym sekrecie i aktualnym czasie. Kod zmienia się cyklicznie, a do jego wygenerowania zwykle nie jest potrzebne połączenie z internetem. Aplikacja nie jest tym samym co uwierzytelnianie SMS.
W porównaniu z SMS-em TOTP ogranicza ryzyko przejęcia numeru przez tak zwane SIM swapping i nie zależy od zasięgu sieci komórkowej. Nadal jednak wymaga wpisania kodu na stronie. Jeżeli użytkownik poda go na fałszywej witrynie, napastnik może wykorzystać go w czasie jego ważności.
Aplikacje są łatwe do wdrożenia i zwykle bezpłatne, ale trzeba zaplanować utratę telefonu. Niektóre programy oferują kopię lub synchronizację danych w chmurze, co ułatwia odzyskanie dostępu, lecz zwiększa znaczenie bezpieczeństwa konta używanego do tej synchronizacji. W praktyce liczą się następujące cechy:
- Niski koszt – nie trzeba kupować osobnego urządzenia.
- Wygoda – telefon jest zwykle dostępny podczas logowania.
- Lepsza ochrona niż SMS – kody powstają lokalnie i nie są przesyłane przez operatora.
- Podatność na phishing – wpisanie kodu na kopii serwisu może pozwolić na przejęcie sesji.
Co wybrać w swojej sytuacji?
Nie musisz stosować jednej metody do wszystkich kont. Klucz fizyczny najlepiej pasuje tam, gdzie przejęcie dostępu oznacza poważną stratę, natomiast TOTP dobrze sprawdza się jako podstawowa ochrona codziennych usług. Przy wyborze odpowiedz sobie na poniższe pytania:
- Wybierz klucz FIDO2 – jeśli zarządzasz pieniędzmi, infrastrukturą firmy, kontami klientów lub innymi zasobami o wysokiej wartości.
- Wybierz klucz FIDO2 – jeśli jesteś częstym celem ukierunkowanego phishingu albo chcesz ograniczyć ryzyko błędu przy logowaniu do minimum.
- Wybierz aplikację TOTP – jeśli potrzebujesz bezpłatnej ochrony dla poczty, mediów społecznościowych i zwykłych kont internetowych.
- Wybierz aplikację TOTP – jeśli zależy Ci na szybkim wdrożeniu i nie chcesz nosić dodatkowego urządzenia.
- Połącz obie metody – jeśli najważniejsze konta obsługują FIDO2, a pozostałe zabezpieczysz aplikacją.
Niezależnie od wyboru zapisz kody odzyskiwania w bezpiecznym miejscu i sprawdź procedurę przywracania dostępu, zanim zgubisz telefon lub klucz. Dla kont o wysokiej wartości rozsądne jest dodanie dwóch kluczy FIDO2. Dla aplikacji trzeba wcześniej ustalić, czy kopia konfiguracji będzie szyfrowana, synchronizowana, czy przechowywana ręcznie.