0Pricing
Cyber Security Academy · Lekcja

Uwierzytelnianie wieloskładnikowe

Poznać TOTP, klucze sprzętowe i powiadomienia push oraz zrozumieć, dlaczego MFA znacznie zmniejsza ryzyko przejęcia konta

Uwierzytelnianie wieloskładnikowe to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Czym jest MFA?

Uwierzytelnianie wieloskładnikowe (MFA) wymaga od użytkowników potwierdzenia tożsamości za pomocą co najmniej dwóch niezależnych czynników z różnych kategorii. Nawet jeśli jeden czynnik zostanie przejęty (np. skradzione hasło), konto pozostaje chronione.

Trzy kategorie czynników

Czynniki uwierzytelniania:

  • Coś, co znasz — hasło, PIN, pytanie zabezpieczające
  • Coś, co masz — telefon, token sprzętowy, karta inteligentna
  • Coś, czym jesteś — odcisk palca, twarz, głos (dane biometryczne)

Prawdziwe MFA wykorzystuje co najmniej dwie różne kategorie — nie dwa hasła.

TOTP: jednorazowe hasła zależne od czasu

TOTP generuje sześciocyfrowy kod, który zmienia się co 30 sekund na podstawie wspólnego sekretu i bieżącego czasu (RFC 6238). Aplikacje: Google Authenticator, Authy, Microsoft Authenticator.

TOTP chroni przed atakami typu replay, ale jest podatne na phishing w czasie rzeczywistym.

Podatności jednorazowych haseł OTP przez SMS

Jednorazowe hasła OTP oparte na SMS-ach są wygodne, ale mają poważne słabości:

  • Podmiana karty SIM — atakujący manipuluje operatorem za pomocą inżynierii społecznej, aby przenieść numer ofiary
  • Ataki SS7 — przechwytywanie SMS-ów przez państwa na poziomie operatora telekomunikacyjnego
  • Phishing w czasie rzeczywistym — atakujący natychmiast przekazuje kod OTP od ofiary do docelowej witryny

Jednorazowe hasła OTP przez SMS są lepsze niż brak MFA, ale stanowią najsłabszą formę MFA.

Sprzętowe klucze bezpieczeństwa (FIDO2)

Sprzętowe klucze bezpieczeństwa (YubiKey, Google Titan) wykorzystują kryptografię klucza publicznego. Urządzenie podpisuje wyzwanie powiązane z konkretną witryną, dzięki czemu klucze są odporne na phishing — nie zadziałają w fałszywych witrynach.

To złoty standard MFA.

MFA z powiadomieniami push

Aplikacja uwierzytelniająca wysyła powiadomienie push: „Zatwierdzić logowanie z Nowego Jorku?”. Użytkownik wybiera zatwierdzenie lub odrzucenie. To wygodne rozwiązanie, ale podatne na ataki MFA fatigue — atakujący wysyłają masowo żądania zatwierdzenia, aż zmęczony użytkownik przypadkowo jedno z nich zaakceptuje.

Ataki MFA fatigue

Nazywane również push bombing: atakujący zna hasło i wysyła dziesiątki powiadomień push MFA, licząc na to, że użytkownik zaakceptuje jedno z nich z powodu frustracji lub dezorientacji. Środek zaradczy: wymaganie dopasowania numeru w powiadomieniu push (użytkownik musi wprowadzić kod wyświetlony na ekranie logowania).

Klucze dostępu: MFA bez haseł

Klucze dostępu (FIDO2/WebAuthn) łączą „coś, co masz” (klucz urządzenia) z „czymś, czym jesteś” (odblokowanie biometryczne) w jedno poświadczenie odporne na phishing. Hasło nie jest potrzebne. Są obsługiwane przez główne platformy.

Zasady dostępu warunkowego

Nowoczesne platformy tożsamości obsługują dostęp warunkowy: wymagają MFA tylko wtedy, gdy sygnały ryzyka wskazują na taką potrzebę (nieznana lokalizacja, nowe urządzenie, poufny zasób). Uwierzytelnianie dodatkowym krokiem poprawia wygodę użytkownika przy zachowaniu bezpieczeństwa.

Techniki obchodzenia MFA

Atakujący obchodzą MFA za pomocą:

  • Phishingu w czasie rzeczywistym (AiTM) — serwer proxy przechwytuje plik cookie sesji po zakończeniu MFA
  • Podmiany karty SIM — przechwytywanie kodów SMS
  • Ataków MFA fatigue — masowe wysyłanie powiadomień push
  • Inżynierii społecznej wymierzonej w helpdesk — wyłączenie MFA za pomocą zgłoszenia do pomocy technicznej

Wdrażanie MFA

Podczas wdrażania MFA:

  • Domyślnie należy wymagać MFA od wszystkich użytkowników
  • Należy udostępnić wiele opcji MFA, w tym klucze sprzętowe i TOTP
  • Należy edukować użytkowników na temat ataków MFA fatigue — jeśli nie rozpoczęli logowania, powinni odrzucić powiadomienie push
  • Należy monitorować dzienniki uwierzytelniania pod kątem wzorców obchodzenia MFA

Szybki test: MFA

Która metoda MFA jest odporna na phishing, ponieważ kryptograficznie wiąże uwierzytelnianie z konkretną witryną?

Podsumowanie lekcji

MFA wymaga dwóch czynników z różnych kategorii (wiedza/posiadanie/cecha). Aplikacje TOTP są dobrym rozwiązaniem, a klucze sprzętowe (FIDO2) są najlepsze, ponieważ są odporne na phishing. Jednorazowe hasła OTP przez SMS są najsłabsze — są podatne na podmianę karty SIM. Ataki MFA fatigue polegają na masowym wysyłaniu powiadomień push; dopasowanie numeru ogranicza ich skuteczność. Klucze dostępu łączą sprzęt i dane biometryczne w jedno wygodne poświadczenie.

Często zadawane pytania

Czy lekcja „Uwierzytelnianie wieloskładnikowe” jest bezpłatna?

Tak — pełny tekst „Uwierzytelnianie wieloskładnikowe” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Uwierzytelnianie wieloskładnikowe”?

Poznać TOTP, klucze sprzętowe i powiadomienia push oraz zrozumieć, dlaczego MFA znacznie zmniejsza ryzyko przejęcia konta Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?

Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.

Ile czasu zajmuje lekcja „Uwierzytelnianie wieloskładnikowe”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?

Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Siła haseł i zasady ich tworzenia
  2. Haszowanie haseł: bcrypt, Argon2, PBKDF2
  3. Uwierzytelnianie wieloskładnikowe
  4. Credential stuffing i password spraying
← Powrót do Cyber Security Academy