Založ si účet
Nepoužívej skutečné heslo. Vše zůstává jen v tomhle prohlížeči.
Zapni dvoufázové ověření
Server vygeneroval tajný klíč. Ten si teď uložíš do aplikace a od té chvíle znáte ten klíč jen vy dva.
- Bitwarden (mobil): otevři položku, Upravit → Ověřovací klíč (TOTP) → ikona fotoaparátu a naskenuj QR.
- Bitwarden (prohlížeč / web): do pole Ověřovací klíč (TOTP) vlož tajný klíč výše.
- Bitwarden Authenticator (zdarma, samostatná aplikace) nebo Google/Microsoft Authenticator: přidat účet → naskenovat QR.
Přihlas se
Musíš prokázat dvě věci: něco, co víš (heslo), a něco, co máš (telefon nebo trezor s klíčem).
Útočník zná tvoje heslo
Představ si, že heslo uniklo z jiného webu nebo ho někdo odchytil přes phishing. Útočník se ho pokusí použít. Kód z aplikace ale nemá, takže musí hádat.
Šance na uhodnutí jednoho kódu je 1 : 1 000 000 (nebo 3 : 1 000 000, protože server toleruje i sousední časová okna). Skutečné služby navíc po pár chybách účet zamknou. Pozor ale: 2FA nezachrání, když oběť kód sama prozradí na falešné stránce.
Jak vzniká kód (TOTP, RFC 6238)
Aplikace i server spočítají kód úplně stejně, nezávisle na sobě a bez internetu. Stačí jim společný tajný klíč a přesný čas.
- Vezmi aktuální unixový čas a vyděl ho 30 → číslo časového okna.
- Spočítej HMAC-SHA1(tajný klíč, číslo okna) → 20 bajtů.
- Podle posledních 4 bitů vyber 4 bajty („dynamické ořezání“).
- Vezmi z nich číslo a zbytek po dělení 1 000 000 je tvůj kód.
- Unixový čas
- –
- Časové okno
- –
- HMAC-SHA1
- –
- Offset
- –
- Kód
- –
Výpočet se zobrazí, jakmile v kroku 2 vznikne tajný klíč.