Ταυτοποίηση δύο παραγόντων (2FA)

Ερμάλ Ντέμα
Τελευταία ενημέρωση 3 Ιουλίου 2026, 15:42
  • Πληρωμές
  • Ασφάλεια

Η ταυτοποίηση δύο παραγόντων (2FA) είναι μέθοδος σύνδεσης που ζητά δύο ανεξάρτητα στοιχεία από διαφορετικές κατηγορίες, συνήθως τον κωδικό πρόσβασης και έναν κωδικό μιας χρήσης από το κινητό, πριν ανοίξει ο λογαριασμός. Σε έναν λογαριασμό καζίνο προστατεύει το υπόλοιπο και τα στοιχεία πληρωμής ακόμη κι όταν κάποιος έχει ήδη μάθει τον κωδικό σας. Δεν ταυτίζεται με το KYC: εκείνο επιβεβαιώνει μία φορά ποιος είστε, ενώ η 2FA ελέγχει σε κάθε σύνδεση ότι είστε εσείς.

Ταυτοποίηση δύο παραγόντων

Οι κατηγορίες παραγόντων και ο κωδικός TOTP

Οι παράγοντες χωρίζονται σε τρεις κατηγορίες: κάτι που γνωρίζετε, όπως ο κωδικός ή το PIN, κάτι που έχετε, όπως το κινητό, και κάτι που είστε, όπως το δακτυλικό αποτύπωμα. Η ευρωπαϊκή οδηγία PSD2 ορίζει την ισχυρή ταυτοποίηση πελάτη με την ίδια λογική και απαιτεί τα στοιχεία να είναι ανεξάρτητα, ώστε η παραβίαση του ενός να μην εκθέτει το άλλο.

Κωδικός συν ερώτηση ασφαλείας δεν είναι 2FA.

Και τα δύο ανήκουν στην ίδια κατηγορία, άρα όποιος υποκλέψει το ένα έχει συνήθως τρόπο να βρει και το άλλο. Ο δεύτερος παράγοντας πρέπει να προέρχεται από διαφορετική πηγή.

Πώς βγαίνει ο εξαψήφιος κωδικός

Οι εφαρμογές authenticator ακολουθούν το πρότυπο TOTP (RFC 6238). Κατά την ενεργοποίηση, ο ιστότοπος και το κινητό μοιράζονται ένα μυστικό κλειδί, συνήθως μέσω QR code. Από εκεί και πέρα η εφαρμογή υπολογίζει τον κωδικό από το κλειδί και την τρέχουσα ώρα, με βήμα χρόνου T = (τρέχων χρόνος Unix – T0) / X. Η προεπιλεγμένη τιμή του X είναι 30 δευτερόλεπτα και το προεπιλεγμένο μήκος κωδικού 6 ψηφία, όμως και τα δύο είναι παράμετροι που ο πάροχος μπορεί να αλλάξει. Επειδή ο υπολογισμός γίνεται τοπικά, ο κωδικός παράγεται και χωρίς σήμα, αρκεί το ρολόι του κινητού να είναι σωστό. Πόση απόκλιση ρολογιού ανέχεται ο διακομιστής διαφέρει από πάροχο σε πάροχο.

Πού θα τη συναντήσετε σε λογαριασμό καζίνο

Ο παίκτης βλέπει συνήθως τη 2FA σε συγκεκριμένα σημεία: σύνδεση από νέα συσκευή, αλλαγή κωδικού ή email, αίτημα ανάληψης και αλλαγή μεθόδου πληρωμής. Η πρακτική διαφέρει ανά operator. Άλλοι την έχουν προαιρετική στις ρυθμίσεις ασφαλείας, άλλοι τη ζητούν υποχρεωτικά πριν από την ανάληψη, και δεν εντοπίσαμε κοινό κανόνα που να δεσμεύει όλους.

Ο κωδικός που ζητά η τράπεζα όταν καταθέτετε με κάρτα είναι άλλη υπόθεση.

Εκείνο το βήμα ανήκει στην ισχυρή ταυτοποίηση της τράπεζας βάσει PSD2 και όχι στον λογαριασμό σας στο καζίνο. Κάποιος μπορεί να περνά ισχυρή ταυτοποίηση σε κάθε κατάθεση και να έχει τον λογαριασμό του καζίνο προστατευμένο μόνο με κωδικό.

Εφαρμογή ή mobile ιστότοπος

Η 2FA δεν κάνει την εφαρμογή ασφαλέστερη από τον mobile ιστότοπο· ο δεύτερος παράγοντας είναι ίδιος και στα δύο. Η σύνδεση με αποτύπωμα ή Face ID μέσα σε μια εφαρμογή συχνά απλώς ξεκλειδώνει αποθηκευμένα στοιχεία στη συσκευή, οπότε δεν ισοδυναμεί αυτόματα με δεύτερο παράγοντα προς τον operator. Στο κινητό, το σημείο όπου χάνεται ο χρόνος είναι η εναλλαγή από το καζίνο στην εφαρμογή authenticator και πίσω, με τον κωδικό να λήγει στο μεταξύ.

Με τι συγχέεται και πού υστερεί το SMS

Η πιο συχνή σύγχυση είναι με το KYC. Η επαλήθευση ταυτότητας με έγγραφα γίνεται μία φορά και απαντά στο ποιος είναι ο κάτοχος, ενώ η 2FA απαντά σε κάθε σύνδεση αν αυτός που πληκτρολογεί είναι ο κάτοχος. Ένας λογαριασμός με ολοκληρωμένο KYC και χωρίς 2FA παραμένει εκτεθειμένος σε όποιον βρει τον κωδικό.

Ο σύνδεσμος επιβεβαίωσης στο email κατά την εγγραφή δεν είναι επίσης 2FA, γιατί ελέγχει τη διεύθυνση και όχι τη σύνδεση.

Γιατί το SMS θεωρείται ασθενέστερο

Ο κωδικός μέσω SMS είναι η πιο διαδεδομένη μορφή, αλλά οι οδηγίες NIST SP 800-63B τον κατατάσσουν στους «περιορισμένους» (restricted) μηχανισμούς. Οι λόγοι είναι η απάτη SIM swap, όπου ο αριθμός μεταφέρεται σε κάρτα SIM του επιτιθέμενου, και οι αδυναμίες του πρωτοκόλλου SS7 του δικτύου τηλεφωνίας. Αυτό δεν σημαίνει ότι το SMS είναι άχρηστο, αφού παραμένει πολύ καλύτερο από τον σκέτο κωδικό. Όπου ο operator προσφέρει εφαρμογή authenticator, είναι η ισχυρότερη επιλογή από τις δύο.

Αυτό που ελέγχω πρώτο σε κάθε ρύθμιση 2FA είναι αν δίνονται κωδικοί ανάκτησης. Αν χαθεί το κινητό χωρίς αυτούς, η επαναφορά περνά από την υποστήριξη και ξανά από έλεγχο ταυτότητας.

Πρόσφατοι οδηγοί

0 %
0
0