Všechny formy dvoufaktorového ověření nejsou stejně silné. SMS kódy se dají ukrást přes SIM swapping, TOTP kódy z aplikace se dají odchytit přes dokonale zkopírovanou phishingovou stránku, co kód přepošle útočníkovi v reálném čase. Fyzický bezpečnostní klíč (YubiKey, Titan Key a podobné) je jediná metoda, která tohle nedovolí.
Proč je fyzický klíč jiná liga
Klíč komunikuje přímo s prohlížečem přes protokol FIDO2/WebAuthn a ověřuje si, že komunikuje se skutečnou doménou služby — ne s kopií. I dokonalá phishingová stránka na jiné doméně klíč prostě odmítne fungovat, protože technicky pozná, že adresa nesedí. Člověk to poznat nemusí, klíč ano.
Kdy se to vyplatí
Pro běžné účty je TOTP aplikace dostatečná ochrana. Fyzický klíč dává smysl tam, kde je riziko cíleného útoku vyšší — hlavní email, přístup k aplikaci samotné, firemní systémy s citlivými daty, nebo prostě pokud chceš mít tu nejsilnější ochranu, co v současnosti existuje.
Praktická poznámka
Vyplatí se mít klíče dva — jeden běžně u sebe, druhý jako záloha na bezpečném místě. Ztráta jediného klíče bez zálohy může znamenat složitou cestu zpátky do účtu, podobně jako ztráta telefonu bez záložních kódů.