Google 在五月初發表了一篇文章,討論了 Google 怎麼讓登入帳號變得更安全更簡單,這篇文章中也有提到 Google 未來會逐漸開始自動開啟用戶帳號的雙因素認證。
文章連結:Google: A simpler and safer future — without passwords
Google 提供了滿多雙因素認證的選項,今天我們要來介紹一下這些認證方式,帶大家了解一下哪個方式最適合自己。
重點回顧/前情提要:驗證身份的方式
在登入時除了帳號密碼以外,還要輸入收到的電話或簡訊裡面包含的六位數字。
最常見的一個方式,但也是最不安全的一種驗證方式之一,不安全的原因可以參考第 28 集的內容。
因為不夠安全,除非不得已不然不要選擇使用這個驗證方式,但即便是使用電話和簡訊來驗證,也比完全不使用雙因素來的安全。
Google Authenticator 使屬於基於時間的一次性密碼產生器
要使用需要先在手機上安裝 Google Authenticator, Microsoft Authenticator 或是 Authy 這類型的驗證器,接著在驗證器上面掃描帳號設定裡面產生的 QR code 完成設定。
他的運作方式是在登入時,除了輸入帳號密碼以外,還要輸入手機上驗證器 App 所產生的六位數密碼。
特性:
設定教學:透過 Google Authenticator 取得驗證碼
這是一個比較少見,目前除了 Google 以外只有少數幾個產品有類似的雙因素認證方式。
使用這個方式來驗證時手機上會跳出提示通知,告訴你有人正試著要登入你的帳號
並問你這是不是你,如果你選擇是的話他就會認定你完成了驗證,讓你登入
特性:
即便這個驗證方式很方便,我會建議大家在使用的同時還要設定其他的驗證方式來以防萬一,不要把這個當作你唯一的雙因素驗證方式。
設定教學:使用 Google 提示登入
常見的實體金鑰會是一個像 USB 隨身碟一樣小小的東西,當我們在輸入完帳號密碼以後,會需要將這個實體金鑰插到電腦上,並按一下金鑰上的按鈕來進行身份驗證。
圖片來源:Yubico - Discovery YubiKeys
特性:
總結來說,實體金鑰是一個捨棄了一些方便性來換來很高安全性的一個驗證方式。
設定教學:使用安全金鑰進行兩步驟驗證
類似 Google 提示的進階版,要登入的時手機上也會跳出提醒告訴你有人試著要登入你的帳號,並問你這是不是你。最大的差別在於在登入的過程中除了跟你確認以外,手機還會透過藍芽的方式跟要登入的裝置溝通,進行多一層的驗證。
使用條件條件:
這個登入的方式比 Google 提示更安全,但限制也更多,除了要有網路以外,登入的裝置還需要有藍芽,因此適合的使用場合較少,但整體來說算是個方便性跟安全性都沒有捨去的一個選項。
設定教學:使用手機內建的安全金鑰
我們在設定雙因素認證時提供給我們的幾組備用碼,在登入時可以輸入其中一組備用碼來作為雙因素認證。
建議的做法會是把備用碼印出來或是抄下來,透過實體紙本的方式保存。
備用碼不適合作為日常登入時的雙因素認證方式,他只是給我們備用的,如果哪天遇到手機被偷這類型的意外的話,我們就還是有辦法透過這些備用碼來登入。
設定教學:使用備用碼登入帳戶
我自己的使用習慣是以實體金鑰為主,手機內建的安全金鑰為輔,因為我大部分的時候都是在家裡自己的電腦上才會需要登入 Google 帳號,我不會在外面陌生或是別人的電腦上登入我的帳號,因此比較沒有要攜帶實體金鑰的問題。
大家主要還是要依照自己的使用習慣來選擇適合自己的認證方式,畢竟我們不能只考慮安全性完全忽略掉方便性跟可用性,在安全跟方便中找到適合自己的方法才是最重要的。
官方完整說明:透過兩步驟驗證機制保護您的帳戶
應用程式密碼是為了應對雙因素認證而推出的一個功能。
有時我們使用的第三方軟體/服務會需要跟我們的 Google 帳號做整合,此時會需要提供 Google 的帳號密碼給他們,但是這些第三方軟體和服務通常不支援使用雙因素認證,此時我們就可以使用應用程式密碼了。
這些應用程式密碼會是由 Google 隨機產生的 16 位數的密碼,我們可以為每一個第三方軟體產生一個獨特、專屬的應用程式密碼,這組密碼就只能給這個軟體使用。
我們也可以隨時在 Google 帳號設定裡把密碼撤銷,讓其他人無法繼續使用這組應用程式密碼來登入。
這麼做的好處就是我們可以在開啟了雙因素驗證、而且不需要分享 Google 的主要密碼的前提下,授權給不同的應用程式一些權限,並且在有需要的時候進行管理。
設定教學:使用應用程式密碼登入帳戶
這個計畫是用來保護曝光度高、握有重要資訊或容易被針對帳號的,參加了 Google 會提供額外的保護來加強你帳號的防護來降低你的帳號被盜的可能性並且保護你的個人資訊。
根據 Google 官方建議容易成為線上針對性攻擊目標的使用者都註冊這個進階保護計畫,這包含了記者、社運人士、競選活動工作人員、企業領袖、IT 管理員等等的人。
當參與了這個計畫以後 Google 帳號會多了一些的限制,像是只能用實體安全金鑰或是手機內建的安全金鑰來登入,並且只有 Google 應用程式和一些通過驗證的第三方應用程式可以讀取我們的 Google 帳戶資料,如果未來發生登入問題的時候,我們會必須進行額外的步驟才能完成帳戶救援程序。
白話一點的來說就是,參與進階保護計畫以後,會有滿多跟第三方軟體整合的功能(像是應用程式密碼)都不能用了,而且每次在新的裝置登入時的驗證方式也比較嚴格,透過這些方式來犧牲方便性,換取安全性。
這個進階保護計畫不太適合一般用戶的日常使用,但是如果你覺得自己 Google 帳號內的資訊非常重要需要額外的保護的話,可以試試看參與這個計畫。