Tweefactorauthenticatie met sms implementeren
De techniek is eenvoudig; de details bepalen of het veilig én bruikbaar is.
De code
Zes cijfers volstaat. Genereer met een echte willekeurige bron, niet met een tijdstempel. Bewaar hem versleuteld of als hash, niet in leesbare vorm.
De geldigheidsduur
Enkele minuten. Langer verhoogt het risico zonder dat het de gebruiker helpt: wie hem niet binnen vijf minuten intikt, vraagt gewoon een nieuwe.
Beperk pogingen
Zowel het aantal keer dat een code mag worden ingegeven, als het aantal codes dat kan worden aangevraagd. Zonder die tweede limiet kan iemand op uw kosten berichten laten versturen.
Zet er context in
Vermeld waarvoor de code dient. Wie er geen aanvroeg, weet dan meteen dat er iets mis is.
Denk aan wie geen toegang heeft
Een verloren toestel of een gewisseld nummer mag geen definitieve uitsluiting betekenen. Voorzie een herstelweg, en maak die niet zwakker dan de beveiliging zelf.