امنیت و هک اخلاقی

رمز عبور قوی و تایید دو مرحله ای

قوی ترین کاری که برای یک حساب می توانید بکنید این است که رمزش جای دیگری تکرار نشده باشد و تایید دو مرحله ای رویش روشن باشد. طول رمز از پیچیدگی اش مهم تر است، و استاندارد NIST این را صریح نوشته: هیچ سرویسی حق ندارد ترکیب حرف و عدد و علامت را اجبار کند.

  • درس ۳ از ۱۲
  • مقدماتی
  • رایگان، بدون ثبت نام

شش پله، از بدترین حالت تا جایی که رمزی برای دزدیدن نیست

  1. ۱

    یک رمز روی همه جا

    بدترین حالت. امنیت همه حساب ها به ضعیف ترین سایتی گره خورده که در آن ثبت نام کرده اید.

  2. ۲

    رمز یکتا برای هر حساب

    بزرگ ترین پرش کل نردبان همین جاست: نشت یک سایت دیگر بقیه را با خودش نمی برد.

  3. ۳

    عبارت عبور به جای رمز کوتاه

    چند کلمه واقعا تصادفی. طول کار را می کند، نه علامت هایی که جای حرف نشسته اند.

  4. ۴

    مدیر رمز عبور

    پله دوم را قابل اجرا می کند و در عوض یک نقطه شکست واحد می سازد که باید جدی گرفته شود.

  5. ۵

    تایید دو مرحله ای

    رمز لو رفته دیگر به تنهایی کافی نیست. کد اپ از پیامک بهتر است و کلید سخت افزاری از هر دو.

  6. ۶

    کلید عبور

    رازی برای دزدیدن نمی ماند و امضا به آدرس سایت گره می خورد، پس صفحه جعلی به جایی نمی رسد.

پله آخر همه جا در دسترس نیست و در ایران بخشی از سرویس هایی که پشتیبانی می کنند باز نمی شوند. نردبان ترتیب کار را می گوید، نه اینکه امشب باید تا بالا بروید.

آخرین بررسی: فکت ها و نام ابزارهای این درس در همین تاریخ با منابعشان بازبینی شده اند.

نردبانی که همه روی یکی از پله هایش ایستاده اند

امنیت یک حساب حالت دوتایی ندارد که یا داشته باشید یا نداشته باشید. یک نردبان است، و هر کسی همین حالا روی یکی از پله هایش ایستاده. پله پایین یک رمز است که روی چند سایت تکرار شده. پله بالا کلید عبور است، جایی که اصلا رمزی برای دزدیدن وجود ندارد.

این نگاه یک فایده عملی دارد. کسی که فکر می کند باید همه چیز را یک شبه درست کند معمولا هیچ کاری نمی کند و همان جا می ماند. کسی که یک پله بالا می رود، همان شب وضعیتش از دیشب بهتر است.

ترتیب پله ها هم دلبخواه نیست. رمز تکراری بدترین حالت است، بدتر از رمز کوتاه، و دلیلش ربطی به قدرت خود رمز ندارد. رمز تکراری یعنی امنیت حساب شما به ضعیف ترین سایتی گره خورده که در آن ثبت نام کرده اید؛ آن انجمن قدیمی که سال ها به روزرسانی نشده و روزی فهرست کاربرانش بیرون می ریزد. آن روز، رمز شما دیگر یک راز نیست و کسی هم لازم نیست چیزی را بشکند.

پله دوم یکتا بودن است، پله سوم طول، و بعد ابزاری که یکتا بودن را ممکن می کند. مدیر رمز عبور جای پله دوم نمی نشیند؛ چیزی است که پله دوم را قابل اجرا می کند، چون هیچ آدمی هفتاد رمز یکتا را به خاطر نمی سپارد.

و بعد از رمز، لایه دوم. تایید دو مرحله ای یعنی حتی اگر رمز لو برود، لو رفتنش به تنهایی کافی نیست. این جمله ساده به نظر می رسد و کل ارزش این درس در همان است: کاری کنید که یک اشتباه، آخرین اشتباه نباشد.

نردبان شیشه ای از کلید قرمز کوتاه در پایین تا کلیدهای سبز بلند و حلقه کد گوشی آبی در بالا

چرا طول رمز از پیچیدگی اش مهم تر است

سال ها به همه گفتند رمز باید حرف بزرگ و کوچک و عدد و علامت داشته باشد. نتیجه اش رمزهایی شد که هم آدم به سختی به خاطر می آورد و هم کامپیوتر به سختی نمی شکند، یعنی بدترین ترکیب ممکن. P@ssw0rd! دقیقا همان الگویی است که هر فهرست حدس زدنی اول از همه امتحان می کند.

دلیل ریاضی اش ساده است. هر کاراکتری که به رمز اضافه می کنید، تعداد حالت های ممکن را در اندازه الفبا ضرب می کند. اضافه کردن یک علامت به یک رمز هشت حرفی، فقط الفبا را کمی بزرگ می کند. اضافه کردن چهار حرف دیگر، کل فضا را چند مرتبه بزرگ تر می کند. طول همیشه برنده است، و این تازه وقتی است که حمله کور باشد؛ اگر رمز از یک الگوی آشنا ساخته شده باشد، هیچ کدام از این حساب ها اصلا برقرار نیست.

این حرف سلیقه ما نیست. راهنمای NIST SP 800-63B، که همان استاندارد احراز هویت دولت آمریکاست، سه چیز را صریح نوشته و هر سه خلاف چیزی است که اکثر سایت های ایرانی اجرا می کنند: کف طول برای رمزی که تنها عامل ورود است ۱۵ کاراکتر است و وقتی رمز کنار یک عامل دوم می نشیند ۸ کاراکتر؛ سرویس دهنده اجازه ندارد ترکیب حرف و عدد و علامت را اجبار کند؛ و اجازه ندارد کاربر را وادار به تعویض دوره ای رمز کند، مگر شواهدی از لو رفتن باشد.

یک نکته که معمولا از قلم می افتد و مهم است: این متن الزام هایی روی سرویس دهنده می گذارد، نه روی شما. یعنی نمی گوید رمز شما باید ۱۵ کاراکتر باشد؛ می گوید سایتی که فقط با رمز وارد می شوید حق ندارد کمتر از ۱۵ کاراکتر را بپذیرد. نتیجه کاربری اش را اما می شود بی خطر استنتاج کرد: اگر جایی تایید دو مرحله ای ندارید، رمز کوتاه کافی نیست.

راه عملی رسیدن به طول، عبارت عبور است. چهار یا پنج کلمه بی ربط که فقط شما کنار هم می گذارید، به راحتی از بیست حرف رد می شود و به خاطر سپردنش از یک رمز هشت حرفی شلوغ آسان تر است. یک شرط دارد: کلمه ها باید واقعا تصادفی انتخاب شوند. یک مصرع شعر یا یک ضرب المثل، هر چقدر هم بلند، همان اول در فهرست ها هست.

مدیر رمز عبور را بدون تعارف بررسی کنیم

مدیر رمز یک برنامه است که رمزها را رمزگذاری شده نگه می دارد و با یک رمز اصلی باز می شود. کاری که واقعا انجام می دهد این نیست که رمزها را «امن» کند؛ این است که یکتا بودن را از یک آرزو به یک کار روزمره تبدیل کند. تا وقتی رمزها را باید به خاطر بسپارید، تکرارشان می کنید، چون چاره دیگری ندارید.

حالا طرف دیگرش، که فروشنده ها نمی گویند. مدیر رمز یک نقطه شکست واحد می سازد. همه چیز پشت یک رمز اصلی می رود و اگر آن یکی لو برود، همه شان با هم لو رفته اند. این ایراد واقعی است و پاسخ دادن به آن با «نگران نباشید» بی معنی است.

سه کاری که این ایراد را قابل تحمل می کند، و هر سه لازم اند. اول، رمز اصلی باید یک عبارت عبور بلند باشد که هیچ جای دیگری استفاده نشده. دوم، روی خود مدیر رمز باید تایید دو مرحله ای روشن باشد؛ همان چیزی که در بخش بعد می آید و اینجا از هر جای دیگری مهم تر است. سوم، باید بدانید اگر رمز اصلی را فراموش کنید چه اتفاقی می افتد. در بیشتر این برنامه ها جواب این است که هیچ کس نمی تواند کمکتان کند، چون خود شرکت هم رمز اصلی را ندارد. این ویژگی است، نه نقص، ولی باید قبل از اتفاق بدانیدش.

موضع ما ساده است: مدیر رمز، با تمام این حرف ها، از حالت فعلی اکثر آدم ها امن تر است، چون حالت فعلی اکثر آدم ها یک رمز روی هفتاد سایت است. اما اگر کسی به شما بگوید مدیر رمز خطر را صفر می کند، دارد چیزی می فروشد.

یک نکته آخر که کم گفته می شود: مدیر رمز داخل مرورگر، با همه محدودیت هایش، از تکرار رمز به مراتب بهتر است. بحث «کدام برنامه» تنها وقتی معنی دارد که پله دوم را رفته باشید. اگر هنوز نرفته اید، هر کدام که همین امشب واقعا استفاده اش می کنید، همان بهترین است.

مدیر رمز عبور: چه می دهد و چه می گیرد

چیزی که به دست می آورید

  • رمز یکتا برای هر حساب، بدون حفظ کردن
  • رمزهای بلند که کسی حوصله تایپشان را ندارد
  • پر شدن خودکار فقط در دامنه درست، که یک فیلتر فیشینگ است
  • یک جای مشخص برای کدهای بازیابی

چیزی که به عهده می گیرید

  • یک نقطه شکست واحد پشت رمز اصلی
  • فراموش کردن رمز اصلی معمولا یعنی از دست رفتن همه چیز
  • اعتماد به شرکتی که کد و زیرساختش را نمی بینید
  • وابستگی به دستگاهی که مدیر رمز رویش باز است

دو کفه هم سطح اند چون هر دو واقعی اند. انتخاب بین این دو، به این بستگی دارد که رمز اصلی و تایید دو مرحله ای خود مدیر رمز را چقدر جدی می گیرید.

کدام نوع تایید دو مرحله ای واقعا امن تر است

«تایید دو مرحله ای را روشن کنید» جمله درستی است که نصف حقیقت را می گوید. چهار نوع رایجش امنیت یکسانی ندارند و فاصله شان کم نیست.

پیامک ضعیف ترین است. همان راهنمای NIST که در بالا آمد، فهرستی از روش های محدودشده دارد و در نسخه ای که ما خواندیم فقط یک عضو دارد: استفاده از شبکه تلفن برای فرستادن کد. یعنی نهاد استانداردگذار، از میان همه روش ها، دقیقا همین یکی را علامت زده است. دلیلش هم این است که شماره تلفن، خودش یک حساب دیگر نزد اپراتور است و می شود آن را جابه جا کرد.

کد اپ کد ساز، همان شش رقمی که هر سی ثانیه عوض می شود، پله ای بالاتر است. اینجا هیچ چیز از شبکه تلفن رد نمی شود و کد روی خود گوشی ساخته می شود. ولی یک ضعف ساختاری دارد که کمتر گفته می شود: کد قابل خواندن و قابل تکرار است. اگر شما آن را در یک صفحه جعلی وارد کنید، کسی که آن صفحه را ساخته می تواند در همان سی ثانیه همان کد را در سایت واقعی وارد کند. اپ نمی داند شما کجا هستید.

تایید با اعلان، همان که «بله، من هستم» می زنید، از نظر امنیتی نزدیک به کد اپ است ولی یک ضعف انسانی اضافه دارد: وقتی اعلان ها پشت سر هم می آیند، آدم خسته می شود و یکی را از سر بی حوصلگی تایید می کند. هر جا که سرویس نشان می دهد عدد روی صفحه را باید در گوشی انتخاب کنید، همان حالت را انتخاب کنید؛ این کار همان تایید بی فکر را از بین می برد.

کلید سخت افزاری و کلید عبور از یک جنس دیگرند و تفاوتشان با بقیه فقط «قوی تر» نیست. اینها به آدرس سایت گره می خورند. NIST اسم این خاصیت را مقاومت در برابر فیشینگ گذاشته و مکانیزمش را هم توضیح داده: امضایی که کلید تولید می کند به هویت همان سایتی بسته است که کلید با آن حرف می زند، پس صفحه جعلی چیزی می گیرد که در سایت واقعی به درد نمی خورد. این تنها دسته ای است که مشکل «کد را در جای اشتباه وارد کردم» را از ریشه حل می کند، نه اینکه سخت ترش کند.

و در تمام این رتبه بندی، یک جمله را فراموش نکنید: پیامک از هیچ بهتر است. اگر یک سایت فقط پیامک دارد، روشنش کنید. بحث انتخاب بین گزینه هاست، نه بهانه ای برای نداشتن هیچ کدام.

رتبه بندی روش های تایید دو مرحله ای

کد اپ کد ساز

کلید سخت افزاری و کلید عبور

تایید با اعلان

  1. ۴ کد پیامکی یا تماس

رتبه ها ترتیبی اند و فاصله شان اندازه گیری نشده. ضعیف ترین ردیف این جدول هم از نداشتن تایید دو مرحله ای بهتر است.

کلید عبور چیست و چه چیزی را عوض می کند

کلید عبور یا passkey، به جای یک رمز مشترک، یک جفت کلید می سازد. نیمه خصوصی روی دستگاه شما می ماند و هرگز بیرون نمی رود؛ نیمه عمومی نزد سایت ذخیره می شود. موقع ورود، سایت یک چالش می فرستد، دستگاه شما آن را با نیمه خصوصی امضا می کند، و سایت امضا را با نیمه عمومی بررسی می کند. چیزی که رد و بدل می شود، یک راز قابل استفاده مجدد نیست.

دو نتیجه از همین یک تغییر بیرون می آید و هر دو مهم اند. اول اینکه سایت دیگر رازی ندارد که لو برود؛ اگر پایگاه داده اش بیرون بریزد، کلیدهای عمومی به درد کسی نمی خورند. دوم اینکه صفحه جعلی به جایی نمی رسد، چون امضا به آدرس همان سایت گره خورده است. همان مقاومت در برابر فیشینگ که در بخش قبل گفتیم، اینجا حالت پیش فرض است نه یک قابلیت اضافه.

حالا بخشی که کمتر گفته می شود. NIST برای این خانواده یک پیوست جدا دارد و عنوانش مصادق های همگام شونده است، یعنی کلیدهایی که بین دستگاه های شما همگام می شوند. همگام شدن همان چیزی است که کلید عبور را قابل استفاده می کند و همان چیزی است که یک نقطه جدید می سازد: امنیت کلیدهای شما به امنیت همان حساب ابری گره می خورد که آنها را همگام می کند. یعنی حساب اپل یا گوگل یا مدیر رمزتان، خودش باید بالاترین محافظت را داشته باشد.

وضعیت امروزش را هم صادقانه بگوییم. کلید عبور همه جا در دسترس نیست و در ایران بخشی از سرویس هایی که پشتیبانی می کنند اصلا باز نمی شوند. تازه وقتی هم در دسترس باشد، تقریبا همیشه رمز قدیمی به عنوان راه جایگزین باقی می ماند، و تا وقتی آن راه باز است، امنیت حساب هنوز به رمز و به مسیر بازیابی گره خورده. پس کلید عبور را جایی که هست روشن کنید، و رمز پشت سرش را هم یکتا و بلند نگه دارید.

اگر فقط یک ساعت وقت دارید، از کجا شروع کنید

همه حساب ها ارزش یکسان ندارند و رفتار با آنها هم نباید یکسان باشد. ترتیب درست از روی یک سوال ساده درمی آید: اگر این حساب برود، چه چیزهای دیگری با آن می روند؟

ایمیل اصلی اول است، بدون رقیب. ایمیل جایی است که دکمه «رمزم را فراموش کرده ام» تمام سایت های دیگر به آن ختم می شود، پس هر کس ایمیل را داشته باشد بقیه را هم دارد. بعد از آن، اگر سایت دارید، حساب ثبت دامنه و بعد کنترل پنل هاست؛ اینها هم به همان دلیل در بالای فهرست اند و نه به خاطر ارزش ریالی شان. بعد بانک و درگاه پرداخت، بعد شبکه های اجتماعی که آبروی کاری رویشان است، و بعد بقیه.

روی همین چهار پنج تای اول، سه کار را همین امشب انجام بدهید: رمز را یکتا و بلند کنید، بهترین تایید دو مرحله ای که آن سرویس دارد را روشن کنید، و کدهای بازیابی را بگیرید و جایی خارج از همان دستگاه نگه دارید. کد بازیابی همان چیزی است که همه رد می کنند و بعدا برایش پول می دهند.

یک کار چهارم هم هست که کمتر کسی می گوید: در تنظیمات هر کدام از این حساب ها، فهرست جلسه های فعال و دستگاه های متصل را باز کنید و هرچه را نمی شناسید بیرون بیندازید. ورود قدیمی یک گوشی که دو سال پیش فروخته اید، هنوز یک در باز است.

بقیه حساب ها را می شود در ماه های بعد و بی عجله درست کرد. مهم این است که دو حساب اول، امشب درست شوند.

مسیر سریع با هوش مصنوعی

توصیه معمول این است که «همه رمزهایتان را عوض کنید»، و تقریبا هیچ کس تمامش نمی کند، چون اصلا نمی داند چند حساب دارد. مسیر سریع اول فهرست را می سازد و بعد ترتیب را: کدام حساب اگر برود بقیه را با خودش می برد. کاری که با چشم نیم روز طول می کشد، اینجا در چند دقیقه انجام می شود، چون دسته بندی متن دقیقا همان کاری است که مدل زبانی خوب انجام می دهد. مدل سریع و ارزان از رده Flash برای این کافی است و انتخاب فعلی ما در بخش هوش مصنوعی همین سایت فهرست شده. یک قاعده در تمام این مسیر ثابت است: هیچ رمزی وارد چت نمی شود.

  1. از مرورگر یا مدیر رمزتان، فهرست ورودها را به شکل CSV بیرون بدهید. این کار در تنظیمات هر دو هست و نامش معمولا خروجی گرفتن است.
  2. ستون رمز را همان جا روی کامپیوتر خودتان پاک کنید، قبل از اینکه فایل جایی برود. آنچه می ماند فقط نشانی سایت و نام کاربری است.
  3. همان فهرست بی رمز را به مدل بدهید و بخواهید بر اساس دامنه اثر مرتب کند، نه بر اساس اهمیت ظاهری. ایمیل و دامنه و هاست بالای فهرست می نشینند چون کلید بقیه اند.
  4. به همان ترتیب جلو بروید. هر رمز تازه را مولد خود مدیر رمز بسازد، بهترین تایید دو مرحله ای موجود را روشن کنید و کدهای بازیابی را بگیرید.

نسخه آماده کپی

پرامپت، همراه با فهرست بی رمز:

  این فهرست حساب های من است. ستون رمز عمدا حذف شده و نباید بخواهی اش.
  کارها به همین ترتیب:
  ۱) هر ردیف را در یکی از این دسته ها بگذار: ایمیل و بازیابی، دامنه و
     هاست، پول و پرداخت، کار و اعتبار حرفه ای، خرید و سرگرمی، مرده و
     بی استفاده.
  ۲) داخل هر دسته بر اساس دامنه اثر مرتب کن: اگر این حساب برود، چند
     حساب دیگر با آن می رود؟ دلیل یک خطی بنویس.
  ۳) ردیف های تکراری و دامنه هایی که دیگر وجود ندارند را جدا کن.
  ۴) ده حساب اول را در یک جدول بده: نام، دسته، دلیل اولویت.
  درباره اینکه کدام سایت چه نوع تایید دو مرحله ای دارد حدس نزن؛ ستونش
  را «بررسی نشده» بگذار تا خودم روی خود سایت ببینم.

قبل از اعتماد به خروجی: سه چیز که این مسیر را از یک ترفند به یک کار درست تبدیل می کند. اول، رمز از مولد مدیر رمز می آید و نه از مدل؛ مدل زبانی منبع تصادف نیست و خروجی اش هم بسته به سرویس و پلن ممکن است نگه داشته شود. دوم، فهرستی که دادید هنوز یک نقشه از زندگی دیجیتال شماست، حتی بدون رمز؛ اگر مشتری و کارفرما در آن هست، فایل را قبل از فرستادن سبک کنید. سوم، جواب مدل درباره اینکه کدام سرویس چه امکانی دارد، حدس است تا وقتی خودتان در تنظیمات همان سایت ندیده باشید.

هوش مصنوعی در این کار

در این موضوع مدل زبانی دو کار را خوب انجام می دهد و یک کار را اصلا نباید بکند. کار خوبش مرتب کردن است: فهرست حساب ها، خواندن صفحه تنظیمات امنیتی یک سرویس که فقط انگلیسی دارد، و توضیح دادن اینکه یک گزینه ناآشنا در آن صفحه چه می کند. کار بدش ساختن رمز است، و دلیلش پایین آمده.

ابزارهایی که واقعا کمک می کنند

  • Claude برای مرتب کردن فهرست حساب ها و توضیح صفحه تنظیمات امنیتی. ایران در هیچ کدام از دو فهرست کشورهای پشتیبانی شده انتروپیک نیست و ما این را روی صفحه خودشان خواندیم.
  • Gemini همان کار با مدل سریع و ارزانش، که برای دسته بندی یک فهرست کافی است. صفحه خود گوگل می گوید اپ وب جمنای در بیش از دویست و سی کشور و منطقه کار می کند و ایران در آن فهرست نیست.
  • ChatGPT گزینه سوم برای همان دو کار. درباره دسترسی از ایران ادعایی نمی کنیم: صفحه کشورهای پشتیبانی شده اوپن ای آی از این سرور ۴۰۳ می دهد و ما چیزی که پشتش منبعی نباشد نمی نویسیم.

کجا نتیجه معکوس می دهد

رمز را از مدل زبانی نگیرید. دو دلیل جدا دارد و هر دو کافی اند. اول، مدل منبع تصادف نیست؛ چیزی که تولید می کند از الگوهای زبان می آید و شبیه بودن به یک رمز تصادفی، تصادفی بودن نیست. مولد داخل هر مدیر رمز از یک منبع تصادف واقعی سیستم عامل می خواند و همین یک تفاوت، کل کار را انجام می دهد. دوم، هر چیزی که در چت تایپ می شود، از دستگاه شما بیرون رفته؛ اینکه بعدا نگه داشته شود یا به آموزش برود، به پلن و تنظیمات همان سرویس بستگی دارد و خود شرکت ها آن را نوشته اند، از جمله صفحه حریم خصوصی گوگل برای اپ های جمنای. همین قاعده درباره کد بازیابی و رمز اصلی مدیر رمز هم صادق است و آنجا سخت گیرانه تر: این دو هرگز نباید در هیچ چتی تایپ شوند. ریسک دوم آشناتر است: مدل با اطمینان می گوید فلان سایت کلید سخت افزاری را پشتیبانی می کند، در حالی که هیچ صفحه ای را باز نکرده. آن جواب را در تنظیمات خود سایت بررسی کنید.

منبع ها: Google: Gemini Apps privacy Where you can use the Gemini web app Anthropic supported countries

حد این توصیه

هیچ کدام از این پله ها دستگاه آلوده را درمان نمی کند و این مهم ترین مرز این درس است. اگر روی کامپیوتر یا گوشی شما بدافزاری نشسته باشد که کلیدها را می خواند، رمز بلند و مدیر رمز و کد اپ، همگی از جلوی چشم همان بدافزار رد می شوند. بدتر اینکه تایید دو مرحله ای بعد از ورود دیگر تکرار نمی شود: سایت به شما یک کوکی جلسه می دهد و بدافزاری که آن کوکی را بردارد، اصلا لازم نیست رمز و کد داشته باشد. مرز دوم مسیر بازیابی است؛ حسابی که پشتیبانی اش با چند سوال ساده رمز را ریست می کند، دقیقا به اندازه همان چند سوال امن است و نه بیشتر. و این درس درباره حساب های شخصی شماست، نه درباره اینکه یک سرویس باید رمزها را چطور ذخیره کند، که کار جداگانه ای است.

از تجربه خود ما

همین سایتی که این درس را روی آن می خوانید، سه لایه روی ورودهایش دارد و هر سه از سر تجربه گذاشته شده اند، نه از روی توصیه نامه. لایه اول یک چالش کپچای Cloudflare Turnstile است که پیش از هر چیز روی فرم ورود اجرا می شود؛ در کد تم، تابع بررسی کپچا اولین چیزی است که پیش از هر تلاش ورود صدا زده می شود. لایه دوم این است که مسیر ورود به بخش مدیریت دیگر مسیر پیش فرض وردپرس نیست؛ خود مسیر را اینجا نمی نویسیم، و صادقانه بگوییم این لایه به تنهایی امنیت نیست، فقط سر و صدای پویش های خودکار را کم می کند. لایه سوم تایید دو مرحله ای است و روش فعالش روی این سایت اپ کد ساز است، نه پیامک؛ یعنی همان رتبه بندی که در بخش سوم این درس نوشتیم، روی خود این سایت اجرا شده. دلیل وجود این سه لایه هم یک حادثه خاص نبود: تلاش ورود خودکار روی هر سایتی که ما اداره می کنیم یک نویز دائمی است، حتی روی سایت یک کسب و کار کوچک که فکر می کند هدف جالبی نیست. آنچه از این سه لایه یاد گرفتیم این است که فقط یکی شان بدون بقیه هم کار می کرد: تایید دو مرحله ای.

سوال هایی که واقعا پرسیده می شوند

هر چند وقت یک بار باید رمزم را عوض کنم؟

دوره ای نه. راهنمای NIST صریح می گوید سرویس نباید کاربر را وادار به تعویض زمان بندی شده کند، چون نتیجه اش رمزهای قابل حدس تر است: آدم ها فقط یک عدد ته رمز را زیاد می کنند. رمز را وقتی عوض کنید که نشانه ای از لو رفتنش باشد، یا وقتی می دانید جای دیگری هم استفاده اش کرده اید.

گوشی ام گم شود و اپ تایید دو مرحله ای رویش باشد، چه می شود؟

اگر کدهای بازیابی را از قبل گرفته باشید، هیچ اتفاقی نمی افتد؛ با آنها وارد می شوید و روش دوم را روی دستگاه تازه سوار می کنید. اگر نگرفته باشید، به مسیر پشتیبانی همان سرویس می افتید که ممکن است روزها طول بکشد یا اصلا وجود نداشته باشد. برای همین کد بازیابی جزو خود کار روشن کردن است و نه یک کار بعدی: همان لحظه بگیرید و بیرون از آن گوشی نگه دارید.

مرورگر رمزها را ذخیره کند یا برنامه جداگانه بگیرم؟

مرورگر از تکرار رمز به مراتب بهتر است، پس اگر انتخاب بین این دو است، همان مرورگر را روشن کنید و امشب تمامش کنید. برنامه جداگانه دو جای مشخص جلو می زند: وقتی از چند مرورگر و چند سیستم عامل استفاده می کنید، و وقتی باید چیزی را با یک همکار به اشتراک بگذارید. در هر دو حالت، امنیت واقعی به رمز اصلی و تایید دو مرحله ای همان مخزن برمی گردد.