पाठ 7 / 24

One-Time Codes (TOTP)

ऐप-आधारित two-factor codes चालू करें और जानें कि SMS सबसे कमज़ोर विकल्प क्यों है।

बदलता रहने वाला code

TOTP (time-based one-time password) ऐप और password managers 6 अंकों का code दिखाते हैं जो हर 30 सेकंड में बदलता है। सिर्फ़ चुराया हुआ password अब login के लिए काफ़ी नहीं। SMS codes कुछ न होने से बेहतर हैं, पर SIM swapping से पकड़े जा सकते हैं।

जो आप जानते हैं और जो आपके पास है

दूसरा factor या passkey उस हमलावर को रोकता है जिसके पास सिर्फ़ आपका password है।

तीन परतें: password, दूसरा factor, passkey।
चित्र 3.1 — Password, दूसरा factor और passkey।

CLI से TOTP code पढ़ें

1Password login item में TOTP seed रख सकता है और op मौजूदा code print कर सकता है। यह उन scripts के लिए है जिन्हें आपकी अपनी किसी service में login करना है।

op item get "GitHub" --otp

Recovery codes अलग रखें

साइट जो recovery codes देती है उन्हें सहेजें, पर one-time code seed से अलग जगह रखें। दोनों एक ही फ़ोन में हों और फ़ोन खो जाए तो आप बाहर हो जाते हैं।

त्वरित जाँच: SMS सबसे कमज़ोर दूसरा factor क्यों है?

  • इसे internet चाहिए
  • यह विदेश में कभी नहीं चलता
  • Codes एक साल में expire होते हैं
  • SIM swapping से नंबर हथियाए जा सकते हैं
Answer

SIM swapping से नंबर हथियाए जा सकते हैं — आपका नंबर हथियाने वाला आपके codes पा लेता है। ऐप-आधारित या hardware factors इससे बचाते हैं।