ปัญหาของการใช้ SMS อย่างเดียว
OTP ทาง SMS มีจุดอ่อนจริง: มันเปราะบางต่อการโจมตี SIM swap และการดักฟัง มันขึ้นอยู่กับการส่งถึงแบบพยายามอย่างดีที่สุดของผู้ให้บริการเครือข่าย และมันเสียเงินในทุกการส่งซึ่งเพิ่มขึ้นตามขนาด สำหรับความสะดวกความเสี่ยงต่ำก็ใช้ได้; สำหรับบัญชีมูลค่าสูงหรือปริมาณสูง การพึ่งพามันอย่างเดียวเป็นความรับผิด
คำตอบสมัยใหม่ไม่ใช่ "อย่าใช้ SMS เลย" แต่คือ "ใช้ปัจจัยที่ถูกต้องต่อโฟลว์" โดยมักมี SMS เป็นระบบสำรองมากกว่าปัจจัยหลัก
- ความปลอดภัย: SIM swap และการดักฟังสามารถเอาชนะ OTP ทาง SMS
- ความน่าเชื่อถือ: การส่งถึงเป็นแบบพยายามอย่างดีที่สุดและต่างกันตามประเทศ
- ต้นทุน: ทุกการส่งคิดเงินและเพิ่มตามผู้ใช้ของคุณ
Passkey (WebAuthn / FIDO2)
Passkey แทนที่รหัสผ่านและ OTP ด้วยคู่คีย์เชิงการเข้ารหัสที่ผูกกับอุปกรณ์ของผู้ใช้และปลดล็อกด้วยไบโอเมตริกหรือ PIN มันต้านฟิชชิงโดยการออกแบบ ไม่มีต้นทุนต่อการยืนยัน และตอนนี้รองรับข้ามเบราว์เซอร์และแพลตฟอร์มหลักพร้อมการซิงก์บนคลาวด์ สำหรับผลิตภัณฑ์ผู้บริโภคใหม่ Passkey กำลังกลายเป็นปัจจัยหลักที่แนะนำมากขึ้น
- จุดแข็ง: ต้านฟิชชิง, ไม่มีต้นทุนต่อการใช้, UX ยอดเยี่ยมหลังตั้งค่า
- จุดอ่อน: การกู้คืนบัญชีและการซิงก์ข้ามระบบนิเวศต้องออกแบบอย่างระมัดระวัง
- ใช้เป็นปัจจัยหลักสำหรับโฟลว์ใหม่ พร้อมระบบสำรองสำหรับการกู้คืน
แอป Authenticator แบบ TOTP
TOTP (รหัสผ่านครั้งเดียวตามเวลา) สร้างโค้ด 6 หลักที่หมุนเวียนในแอปอย่าง Google Authenticator หรือ Authy จากความลับที่ใช้ร่วมกัน ไม่มีการพึ่งพาการส่งถึงและไม่มีต้นทุนต่อการใช้ และต้านการดักฟังได้ดีกว่า SMS มาก การแลกเปลี่ยนคือความยุ่งยากในการตั้งค่าและการกู้คืนเมื่ออุปกรณ์หาย
- จุดแข็ง: ไม่มีความเสี่ยงการส่งถึง, ไม่มีต้นทุนต่อการใช้, ต้าน SIM swap
- จุดอ่อน: ความยุ่งยากในการลงทะเบียน; ต้องมีโค้ดกู้คืนสำหรับอุปกรณ์ที่หาย
- ยอดเยี่ยมในฐานะปัจจัยยกระดับสำหรับผู้ใช้ที่ใส่ใจความปลอดภัย
Magic Link
Magic Link ส่งอีเมล URL สำหรับลงชื่อเข้าใช้ครั้งเดียวให้ผู้ใช้ ตัดรหัสผ่านออกทั้งหมดสำหรับผลิตภัณฑ์ที่เน้นอีเมล มันเรียบง่ายและคุ้นเคย แต่ขึ้นอยู่กับการส่งถึงของอีเมลและรับพื้นผิวฟิชชิงของอีเมลมาด้วย และทำงานได้แย่เมื่อลิงก์เปิดในเบราว์เซอร์ที่ต่างจากที่ลงชื่อเข้าใช้
- จุดแข็ง: ไม่ใช้รหัสผ่าน, คุ้นเคย, ไม่ต้องมีหมายเลขโทรศัพท์
- จุดอ่อน: การส่งถึงของอีเมลและการจัดการลิงก์ข้ามเบราว์เซอร์; พื้นผิวฟิชชิง
- ดีสำหรับผลิตภัณฑ์ความเสี่ยงต่ำที่เน้นอีเมล; จับคู่กับการตรวจอุปกรณ์สำหรับการกระทำที่ละเอียดอ่อน
เปรียบเทียบตัวเลือก
ไม่มีผู้ชนะเพียงหนึ่งเดียว — จับคู่ปัจจัยกับความเสี่ยงและกลุ่มเป้าหมาย รูปแบบสมัยใหม่ที่พบบ่อยคือ Passkey เป็นหลัก TOTP เป็นการยกระดับ และเก็บ SMS ไว้เป็นระบบสำรองทางเลือกสุดท้ายเฉพาะสำหรับผู้ใช้ที่ไม่มีอะไรอื่น
| วิธี | ความปลอดภัย | ต้นทุนต่อการใช้ | เหมาะที่สุดสำหรับ |
|---|---|---|---|
| OTP ทาง SMS | ปานกลาง (เสี่ยง SIM swap) | ต่อข้อความ | เข้าถึงกว้าง, สำรองความเสี่ยงต่ำ |
| Passkey | สูง (ต้านฟิชชิง) | ไม่มี | ปัจจัยหลักสำหรับผลิตภัณฑ์ใหม่ |
| แอป TOTP | สูง | ไม่มี | การยกระดับสำหรับผู้ใส่ใจความปลอดภัย |
| Magic Link | ปานกลาง | ต้นทุนอีเมลเท่านั้น | โฟลว์ที่เน้นอีเมล ความเสี่ยงต่ำ |
วิธีย้ายข้อมูลโดยไม่ทำผู้ใช้พัง
อย่าถอด SMS ออกในชั่วข้ามคืน เพิ่มปัจจัยที่แข็งแกร่งกว่าเป็นตัวเลือก ส่งเสริมการลงทะเบียน แล้วค่อยลดระดับ SMS ลงเป็นระบบสำรอง เก็บเส้นทางกู้คืนสำหรับทุกวิธี เพื่อให้อุปกรณ์หรือช่องทางที่หายไม่เคยล็อกผู้ใช้ออกไป
- 1
เพิ่ม อย่าแทนที่
แนะนำ Passkey หรือ TOTP เป็นตัวเลือกเพิ่มเติมในขณะที่ยังคงให้ SMS ทำงาน
- 2
กระตุ้นการลงทะเบียน
แจ้งให้ผู้ใช้ตั้งค่าปัจจัยที่แข็งแกร่งกว่าในช่วงเวลาที่เป็นธรรมชาติ เช่น หลังการกระทำที่ละเอียดอ่อน
- 3
ลดระดับ SMS เป็นระบบสำรอง
เมื่อการใช้งานแข็งแรงดีแล้ว ให้ SMS เป็นช่องทางกู้คืน/ทางเลือกสุดท้ายแทนที่จะเป็นค่าเริ่มต้น
- 4
รับประกันการกู้คืน
จัดหาโค้ดกู้คืนหรือปัจจัยสำรอง เพื่อให้อุปกรณ์เดียวที่หายไม่ล็อกใครออกไป