Powrót na bloga
otpbeveiligingdevelopers

Wdrażanie uwierzytelniania dwuskładnikowego przez SMS

Technika jest prosta; o tym, czy rozwiązanie jest zarówno bezpieczne, jak i wygodne, decydują szczegóły.

Kod

Sześć cyfr wystarczy. Proszę generować go z prawdziwego źródła losowości, a nie ze znacznika czasu. Należy przechowywać go zaszyfrowany lub jako hash, nie w czytelnej postaci.

Czas ważności

Kilka minut. Dłuższy zwiększa ryzyko, a użytkownikowi nie pomaga: kto nie wpisze kodu w ciągu pięciu minut, po prostu poprosi o nowy.

Limit prób

Zarówno liczby prób wpisania kodu, jak i liczby kodów, o które można poprosić. Bez tego drugiego limitu ktoś może wysyłać wiadomości na Państwa koszt.

Kontekst w wiadomości

Proszę podać, do czego służy kod. Kto o niego nie prosił, od razu wie, że coś jest nie tak.

Osoby bez dostępu

Zgubione urządzenie albo zmieniony numer nie mogą oznaczać trwałego zablokowania. Proszę przewidzieć ścieżkę odzyskiwania dostępu i nie robić jej słabszą niż samo zabezpieczenie.

#wdrozenie 2fa sms#generowanie kodu otp#weryfikacja dwuetapowa
Zadzwoń teraz
Wyślij e-mail