Heslo nestačí. Vyzkoušej si 2FA.

Založ si účet, zapni dvoufázové ověření v Bitwardenu (nebo jiné aplikaci) a zkus se přihlásit. Pak se podívej, co by udělal útočník, kterému uniklo tvoje heslo.

Založ si účet

Nepoužívej skutečné heslo. Vše zůstává jen v tomhle prohlížeči.

Zapni dvoufázové ověření

Server vygeneroval tajný klíč. Ten si teď uložíš do aplikace a od té chvíle znáte ten klíč jen vy dva.

  1. Bitwarden (mobil): otevři položku, Upravit → Ověřovací klíč (TOTP) → ikona fotoaparátu a naskenuj QR.
  2. Bitwarden (prohlížeč / web): do pole Ověřovací klíč (TOTP) vlož tajný klíč výše.
  3. Bitwarden Authenticator (zdarma, samostatná aplikace) nebo Google/Microsoft Authenticator: přidat účet → naskenovat QR.

Přihlas se

Musíš prokázat dvě věci: něco, co víš (heslo), a něco, co máš (telefon nebo trezor s klíčem).

Faktor 1: znalostheslo
Faktor 2: vlastnictvíkód z aplikace

Útočník zná tvoje heslo

Představ si, že heslo uniklo z jiného webu nebo ho někdo odchytil přes phishing. Útočník se ho pokusí použít. Kód z aplikace ale nemá, takže musí hádat.

Šance na uhodnutí jednoho kódu je 1 : 1 000 000 (nebo 3 : 1 000 000, protože server toleruje i sousední časová okna). Skutečné služby navíc po pár chybách účet zamknou. Pozor ale: 2FA nezachrání, když oběť kód sama prozradí na falešné stránce.

Jak vzniká kód (TOTP, RFC 6238)

Aplikace i server spočítají kód úplně stejně, nezávisle na sobě a bez internetu. Stačí jim společný tajný klíč a přesný čas.

  1. Vezmi aktuální unixový čas a vyděl ho 30 → číslo časového okna.
  2. Spočítej HMAC-SHA1(tajný klíč, číslo okna) → 20 bajtů.
  3. Podle posledních 4 bitů vyber 4 bajty („dynamické ořezání“).
  4. Vezmi z nich číslo a zbytek po dělení 1 000 000 je tvůj kód.
Unixový čas
–
Časové okno
–
HMAC-SHA1
–
Offset
–
Kód
–

Výpočet se zobrazí, jakmile v kroku 2 vznikne tajný klíč.