Hasło przestało być niezawodną ochroną mniej więcej wtedy, gdy bazy wycieków zaczęto sprzedawać w pakietach po kilka miliardów rekordów. Drugi składnik zamyka tę lukę, ale działa wyłącznie przy prawidłowej konfiguracji. Poniżej omówiono rodzaje drugiego składnika, ich odporność na ataki oraz kolejność działań przy utracie dostępu.
Dlaczego samo hasło nie wystarcza
Główne zagrożenie nie polega na złamaniu hasła, lecz na jego wielokrotnym używaniu. Wyciek z forum sprzed dekady daje napastnikowi parę login i hasło, która następnie jest automatycznie sprawdzana na setkach innych serwisów. Metoda nazywa się credential stuffing i nie wymaga ani umiejętności, ani poważnej mocy obliczeniowej.
Drugi składnik łamie ten schemat. Nawet poprawna para loginu i hasła nie otwiera dostępu bez kodu, klucza lub potwierdzenia na urządzeniu. Według danych Microsoftu włączone uwierzytelnianie wieloskładnikowe blokuje ponad 99 procent ataków na przejęcie kont.
Osobna kategoria ryzyka wiąże się z serwisami finansowymi. Tam włamanie oznacza nie utratę korespondencji, lecz bezpośrednią wypłatę środków, dlatego wymagania wobec ochrony są wyższe.
- Jedno hasło do kilku serwisów sprowadza ochronę do poziomu najsłabszego z nich
- Hasło ze słów słownikowych łamie się szybciej niż losowy ciąg tej samej długości
- Zmiana hasła raz na kwartał bez menedżera haseł zwykle prowadzi do upraszczania kombinacji
- Sprawdzenie adresu poczty w bazach wycieków zajmuje minutę i pokazuje skalę problemu
Co oferują kasyna online w zakresie ochrony konta
Platformy gier i bukmacherskie od dawna należą do najczęściej atakowanych kategorii serwisów, ponieważ na saldzie konta znajdują się realne pieniądze, a powiązana karta pozwala wypłacać je bezpośrednio. Licencjonowane kasyna online mają obowiązek przeprowadzać weryfikację tożsamości przy rejestracji i przechowywać historię logowań, co zamienia dziennik sesji w praktyczne narzędzie kontroli dostępu. Dodatkowo operatorzy działający na europejskich licencjach wprowadzają limity wypłat, pauzę przed pierwszą wypłatą na nowy rachunek oraz powiadomienia o logowaniu z nowego urządzenia.
Zestaw środków u dużych operatorów ukształtował się w stabilny standard. Tabela pokazuje, co dokładnie stosują i jakie zadanie rozwiązuje każdy mechanizm.
| Mechanizm | Jak działa na platformach kasyn i bukmacherów | Co chroni | Uruchomienie |
| Weryfikacja tożsamości | Sprawdzenie dokumentu przy rejestracji lub przed pierwszą wypłatą | Blokuje wypłatę na cudze dane | Obowiązkowo, po stronie operatora |
| Kod w aplikacji uwierzytelniającej | Włączany w ustawieniach bezpieczeństwa | Logowanie i potwierdzenie wypłaty | Ręcznie, około dwóch minut |
| Kod SMS | Włączony domyślnie u większości operatorów | Logowanie, słabo chroni przed podmianą SIM | Automatycznie |
| Dziennik sesji | Lista logowań z datą, urządzeniem i adresem | Pokazuje fakt obcego dostępu | Dostępne bez konfiguracji |
| Powiązanie wypłaty z pierwotną metodą płatności | Pieniądze wracają na kartę lub portfel użyty do wpłaty | Pozbawia wartości włamanie na konto | Automatycznie |
| Samowykluczenie i zamrożenie | Przycisk blokady rachunku w panelu konta | Zatrzymuje operacje przy podejrzeniu | Ręcznie, natychmiast |
Ostatni wiersz bywa niedoceniany. Zamrożenie rachunku przy pierwszym podejrzeniu obcego logowania zatrzymuje operacje szybciej niż kontakt z obsługą i nie wymaga czekania na odpowiedź operatora.
Rodzaje drugiego składnika i ich odporność

Nie wszystkie drugie składniki są równie niezawodne. Badanie Google we współpracy z Uniwersytetem Nowojorskim i Uniwersytetem Kalifornijskim w San Diego, opublikowane w 2019 roku, wykazało rozrzut: kod SMS zatrzymał około 76 procent ataków celowanych, potwierdzenie na urządzeniu około 90 procent, a sprzętowy klucz bezpieczeństwa 100 procent.
Słabość SMS wiąże się z atakiem podmiany karty SIM. Napastnik odzyskuje numer u operatora telekomunikacyjnego na podstawie podrobionych dokumentów i otrzymuje wszystkie przychodzące kody. Aplikacja uwierzytelniająca jest od tego wolna, ponieważ kod generuje się lokalnie według algorytmu TOTP na podstawie wspólnego sekretu i bieżącego czasu.
Klucz sprzętowy idzie dalej i rozwiązuje problem phishingu na poziomie protokołu. Klucz sprawdza domenę strony przed podpisem i po prostu nie zadziała na podrobionej witrynie, nawet jeśli użytkownik niczego nie zauważy.
- SMS nadaje się jako wariant minimalny tam, gdzie innych opcji nie ma.
- Aplikacja uwierzytelniająca jest optymalna pod względem stosunku niezawodności do wygody.
- Klucz sprzętowy w standardzie FIDO2 ma sens dla głównej poczty i dużych rachunków.
- Kody na adres e-mail chronią słabo, ponieważ poczta sama pozostaje celem ataku.
"Konto z pieniędzmi na saldzie warto chronić tak samo jak rachunek bankowy. Różnica polega tylko na tym, że bank zwróci środki przy oszustwie, a platforma gier zwykle nie." Sformułowanie przytoczone na podstawie wystąpień przedstawicieli branży na konferencjach poświęconych bezpieczeństwu.
Kody zapasowe i odzyskiwanie dostępu
Główne praktyczne ryzyko uwierzytelniania dwuskładnikowego to utrata urządzenia z generatorem kodów. Przy włączaniu drugiego składnika serwis wydaje zestaw kodów zapasowych, z których każdy działa jednorazowo. Ich zapisanie rozwiązuje problem z wyprzedzeniem.
Przechowywanie takich kodów w notatkach telefonu nie ma sensu, ponieważ giną razem z nim. Rozsądne warianty to wydruk w postaci papierowej albo zaszyfrowana sekcja menedżera haseł na innym urządzeniu.
Odzyskiwanie bez kodów zapasowych przebiega przez obsługę i wymaga potwierdzenia tożsamości dokumentami. Na platformach finansowych procedura trwa od kilku dni do dwóch tygodni i przez cały ten czas rachunek pozostaje zablokowany.
- Kody zapasowe zapisuje się od razu przy włączaniu drugiego składnika, a nie później.
- Sekret aplikacji uwierzytelniającej warto zdublować na drugim urządzeniu podczas konfiguracji.
- Powiązana poczta i numer telefonu powinny pozostawać aktualne.
- Wykorzystany kod zapasowy wykreśla się z listy ręcznie.
Phishing pozostaje główną drogą obejścia
Drugi składnik nie chroni przed dobrowolnym przekazaniem kodu. Klasyczny schemat wygląda jak wiadomość o blokadzie rachunku z odnośnikiem do kopii strony. Użytkownik wpisuje login, hasło i kod, a skrypt po stronie atakującego w tej samej sekundzie używa ich na prawdziwej platformie.
Oznaki podróbki zwykle widać w pasku adresu. Domena różni się jedną literą, dodanym słowem albo inną końcówką. Sprawdzenie adresu przed wpisaniem danych zajmuje sekundę i odcina większość takich prób.
Drugi rozpowszechniony scenariusz to telefon rzekomo od działu bezpieczeństwa z prośbą o podyktowanie kodu. Prawdziwa obsługa nigdy o kod nie prosi, ponieważ technicznie nie jest jej potrzebny.
"Sześciocyfrowy kod nie jest sekretem serwisu. To sekret użytkownika, a każda prośba o jego przekazanie oznacza atak." Sformułowanie przytoczone na podstawie branżowych wytycznych bezpieczeństwa operatorów.
Lista kontrolna podstawowej ochrony
Kolejność działań ma znaczenie. Zaczynać należy od skrzynki pocztowej, ponieważ przez nią odzyskuje się dostęp do całej reszty. Dalej idą serwisy finansowe, a następnie wszystko pozostałe.
Poniższy wykaz zajmuje około godziny i zamyka podstawowe wektory ataku. Powtórna kontrola raz na pół roku utrzymuje efekt.
- Włączyć drugi składnik na głównej poczcie, najlepiej kluczem sprzętowym.
- Zamienić SMS na aplikację uwierzytelniającą wszędzie tam, gdzie taka opcja jest dostępna.
- Zapisać kody zapasowe na papierze lub w menedżerze haseł.
- Sprawdzić adres poczty w bazie wycieków i zmienić hasła w objętych serwisach.
- Zainstalować menedżer haseł i zastąpić powtarzające się kombinacje unikalnymi.
- Przejrzeć dziennik aktywnych sesji i zakończyć nieznane.
- Wyłączyć autouzupełnianie danych płatniczych w przeglądarce.
- Skonfigurować powiadomienia o logowaniu i o operacjach finansowych.
Osobnej uwagi wymagają urządzenia. Konto z idealną ochroną pozostaje podatne, jeśli na tym samym telefonie zainstalowano aplikację z niesprawdzonego źródła z uprawnieniami dostępu do ekranu i powiadomień.