Skip to main content

Cyber AI România

Luni, 28 septembrie 2026

2FA explicat simplu: SMS, aplicație, passkeys și chei fizice — ce alegi pentru fiecare cont

Autentificarea în doi pași protejează contul chiar dacă parola este aflată de altcineva. După introducerea parolei, serviciul cere încă o confirmare: un cod primit prin SMS, un cod generat într-o aplicație, aprobarea de pe telefon sau o cheie fizică.

Metodele nu oferă însă aceeași protecție. Pentru un cont de forum, SMS-ul poate fi suficient. Pentru emailul principal, conturile administratorilor sau infrastructura unei firme, ar trebui folosită o metodă rezistentă la phishing.

SMS: mai bun decât doar parola, dar nu prima alegere

În această variantă, serviciul trimite un cod pe numărul de telefon. Este ușor de configurat și funcționează fără o aplicație separată, dar depinde de rețeaua mobilă și de securitatea numărului.

Codurile pot fi interceptate prin fraude de tip SIM swapping, redirecționarea numărului sau pagini de phishing care cer codul imediat după parolă. NIST clasifică autentificarea prin SMS și apel telefonic drept metodă restricționată, iar CISA recomandă trecerea la metode mai rezistente atunci când acestea sunt disponibile.

Alege SMS numai când serviciul nu oferă aplicație de autentificare, passkey sau cheie de securitate. SMS-ul rămâne preferabil unui cont protejat doar prin parolă.

Aplicația de autentificare: alegerea practică pentru majoritatea conturilor

Aplicații precum Google Authenticator, Microsoft Authenticator, 2FAS sau alte aplicații compatibile TOTP generează coduri temporare, de regulă valabile aproximativ 30 de secunde. Codul nu depinde de semnalul telefonului și nu este trimis prin rețeaua mobilă.

Pentru activare, intră în setările contului, caută Security, Two-factor authentication sau 2-Step Verification, selectează Authenticator app, scanează codul QR și introdu codul afișat de aplicație. Salvează apoi codurile de recuperare.

Codurile TOTP sunt mai sigure decât SMS-ul, dar nu sunt complet rezistente la phishing. O pagină falsă poate cere parola și codul curent, apoi le poate folosi imediat pe site-ul real. CISA include atât codurile din aplicații, cât și notificările push obișnuite printre metodele care pot fi ocolite prin anumite atacuri de phishing.

Dacă aplicația folosește notificări push, preferă varianta cu number matching: pe ecranul autentificării apare un număr pe care trebuie să îl introduci în aplicație. Nu aproba notificări pe care nu le-ai inițiat. CISA recomandă number matching atunci când autentificarea rezistentă la phishing nu poate fi implementată.

Passkeys: autentificare fără coduri ușor de furat

O passkey folosește criptografie cu chei publice. Cheia privată rămâne pe dispozitiv sau în managerul securizat al platformei, iar site-ul primește doar dovada criptografică necesară autentificării. Confirmarea se face, de obicei, prin amprentă, recunoaștere facială sau codul dispozitivului.

Passkey-ul poate înlocui combinația tradițională parolă plus cod 2FA. Nu trebuie să copiezi un cod într-o pagină, iar credentialul este legat de site-ul pentru care a fost creat. FIDO Alliance și NIST descriu passkeys implementate corect ca metode rezistente la phishing.

Activează passkeys în primul rând pentru emailul principal, contul Google, Microsoft, Apple, administratorul site-ului și serviciile importante care le acceptă. Creează passkey doar pe dispozitive personale, actualizate și protejate cu PIN sau biometrie.

Cheile fizice: protecția potrivită pentru conturile critice

O cheie de securitate este un dispozitiv USB, NFC sau Bluetooth pe care îl conectezi ori îl apropii de telefon când te autentifici. Poate funcționa ca al doilea factor sau poate stoca o passkey.

Avantajul major este rezistența la phishing. Cheia verifică domeniul real și nu va autentifica automat o copie falsă a site-ului. Google descrie cheile fizice drept una dintre cele mai sigure opțiuni pentru verificarea în doi pași, iar programul Advanced Protection se bazează pe passkeys sau chei de securitate.

Cumpără două chei compatibile. Înregistrează-le pe ambele, ține una la îndemână și păstrează cheia de rezervă într-un loc sigur. Sunt recomandate pentru emailul principal, conturile administratorilor, GitHub, cloud, hosting, domenii, contabilitate și sistemele interne ale firmei.

Ce alegi concret

Pentru emailul principal, folosește passkey sau cheie fizică. Emailul poate fi folosit pentru resetarea celorlalte conturi, deci trebuie protejat primul.

Pentru bancă, folosește metoda furnizată de aplicația oficială și activează autentificarea biometrică. Nu aproba tranzacții sau notificări pe care nu le-ai inițiat.

Pentru social media, folosește passkey dacă există; altfel, aplicație de autentificare. Evită SMS-ul când ai o alternativă.

Pentru hosting, domenii, cloud, GitHub și administrarea firmei, folosește două chei fizice sau passkeys gestionate profesional.

Pentru conturile mai puțin importante, aplicația de autentificare este suficientă. Dacă singura variantă este SMS, activeaz-o.

Indiferent de metodă, păstrează codurile de recuperare offline, verifică periodic dispozitivele conectate și elimină metodele vechi pe care nu le mai controlezi. Cea mai bună autentificare este metoda cea mai puternică pe care o poți folosi corect și recupera în siguranță.

Surse folosite

NIST – Digital Identity Guidelines: Authentication and Authenticator Management

CISA – More Than a Password

CISA – Implementing Phishing-Resistant MFA

CISA – Require Multifactor Authentication

FIDO Alliance – Passkeys și standardele FIDO

Google Account Help – 2-Step Verification, passkeys și security keys

Facebook
X
WhatsApp

Te-ar putea interesa si: