पाठ 7 / 24
One-Time Codes (TOTP)
ऐप-आधारित two-factor codes चालू करें और जानें कि SMS सबसे कमज़ोर विकल्प क्यों है।
बदलता रहने वाला code
TOTP (time-based one-time password) ऐप और password managers 6 अंकों का code दिखाते हैं जो हर 30 सेकंड में बदलता है। सिर्फ़ चुराया हुआ password अब login के लिए काफ़ी नहीं। SMS codes कुछ न होने से बेहतर हैं, पर SIM swapping से पकड़े जा सकते हैं।
जो आप जानते हैं और जो आपके पास है
दूसरा factor या passkey उस हमलावर को रोकता है जिसके पास सिर्फ़ आपका password है।
CLI से TOTP code पढ़ें
1Password login item में TOTP seed रख सकता है और op मौजूदा code print कर सकता है। यह उन scripts के लिए है जिन्हें आपकी अपनी किसी service में login करना है।
op item get "GitHub" --otpRecovery codes अलग रखें
साइट जो recovery codes देती है उन्हें सहेजें, पर one-time code seed से अलग जगह रखें। दोनों एक ही फ़ोन में हों और फ़ोन खो जाए तो आप बाहर हो जाते हैं।
त्वरित जाँच: SMS सबसे कमज़ोर दूसरा factor क्यों है?
- इसे internet चाहिए
- यह विदेश में कभी नहीं चलता
- Codes एक साल में expire होते हैं
- SIM swapping से नंबर हथियाए जा सकते हैं
Answer
SIM swapping से नंबर हथियाए जा सकते हैं — आपका नंबर हथियाने वाला आपके codes पा लेता है। ऐप-आधारित या hardware factors इससे बचाते हैं।