Het inschakelen van twee-stapsverificatie is een goed idee... mits het correct is geïmplementeerd. In de meeste gevallen is die verificatie afhankelijk van een sms of een spraakbericht, maar aanvallen op sms nemen toe, en elk beveiligingsidee dat op die verzendmethode vertrouwt, verliest zijn betekenis. Gelukkig biedt Google voor zijn diensten een officiële Authenticator die ons in staat stelt om lokaal codes te genereren die compatibel zijn met twee-stapsverificatie, zonder berichten of internetverbinding.

Google Authenticator: uitstekende aanvulling voor twee-stapsverificatie
Authenticator

De rol van wachtwoordbeheerders

Bezorgd dat iemand je wachtwoord steelt? Sommigen noemen dat paranoia, maar ik zou zeggen dat je de noodzaak erkent om een goed beveiligingsniveau te handhaven. De klassieke aanbeveling is om een lokale wachtwoordbeheerder te gebruiken, zoals KeePass. Veel mensen twijfelen aan de strategie van “een wachtwoord voor toegang tot alles”, en dan zijn er degenen die de visie verdedigen van “een moeilijk wachtwoord dat je kunt onthouden, om complexe wachtwoorden te beschermen die de gebruiker niet verplicht is te weten”. Toch erkennen beide kampen een hoger doel: het aanvullen van het wachtwoord en het gebruik van andere opties, zoals multifactorauthenticatie.

Wat is twee-stapsverificatie?

De bekendste en daarmee de eenvoudigste variant is twee-stapsverificatie. Kortom: iets dat je weet, gecombineerd met iets dat je hebt.

Google Authenticator: uitstekende aanvulling voor twee-stapsverificatie
Gemakkelijk te gebruiken, en om codes te verkrijgen zonder sms

Google biedt dat mechanisme al geruime tijd aan voor zijn diensten. De gebruikersnaam en het wachtwoord vormen “wat je weet”, terwijl “wat je hebt” je mobiele apparaat is. Het probleem is de manier waarop beide met elkaar verbonden worden. Google maakt gebruik van sms en spraakberichten. Persoonlijk denk ik dat niemand tegenwoordig nog spraakberichten beluistert, en het sms is al meerdere keren onveilig verklaard door instanties met het aanzien van de Amerikaanse NIST. Wat blijft er dan over? Google biedt een derde weg: de Authenticator, compatibel met Android, iOS en BlackBerry. Het grote voordeel van de Authenticator is dat hij codes genereert die compatibel zijn met twee-stapsverificatie op de smartphone, zonder afhankelijk te zijn van een internetverbinding of het mobiele netwerk.

Als we hieraan toevoegen dat de Authenticator ondersteuning biedt voor meerdere accounts tegelijk, is het geval wat mij betreft opgelost. De download gebeurt via de app stores van elk ondersteund platform, en elk detail over de installatie en werking vind je in de onderstaande link:

Google Authenticator: