هر روز میلیون‌ها حساب کاربری هک میشن، حتی با پسوردهای قوی. 2FA یا احراز هویت دو مرحله‌ای این ریسک رو تقریباً از بین میبره. تو این مقاله همه چیز رو یاد میگیرید.

2FA چیه؟

Two-Factor Authentication یعنی برای ورود نیاز به دو تا چیز:
۱. چیزی که میدونید (پسورد)
۲. چیزی که دارید (تلفن، سخت‌افزار)

حتی اگه پسورد شما دزدیده بشه، بدون فاکتور دوم نمیتونن وارد بشن.

انواع 2FA

SMS

کد پیامک میشه. ضعیف‌ترین (قابل هک با SIM Swap).

Email

کد ایمیل میشه. اگه ایمیل هک بشه، بی‌فایده.

TOTP (Time-based One-Time Password)

اپ‌های Google Authenticator، Authy. بهترین انتخاب برای اکثر افراد.

Push Notification

مثل Duo Security. راحت و امن.

Hardware Key

مثل Yubikey. امن‌ترین.

Biometric

اثر انگشت، تشخیص چهره.

چرا 2FA حیاتیه؟

Google آمار داده: 2FA حتی از نوع SMS، ۱۰۰٪ حملات automated و ۹۹٪ حملات هدفمند رو مسدود میکنه.

سرویس‌هایی که باید 2FA فعال کنید

Priority 1: Email، بانک، ثبت‌کننده دامنه
Priority 2: Cloud (AWS، GCP)، Git repositories، Password manager
Priority 3: شبکه اجتماعی، فروشگاه‌های آنلاین

Google Authenticator

محبوب‌ترین اپ TOTP:
۱. اپ رو نصب کنید
۲. سرویس 2FA فعال کن
۳. QR code رو با اپ اسکن کن
۴. کد ۶ رقمی رو وارد کن

Authy

مثل Google Authenticator ولی با Cloud Backup. اگه گوشی گم بشه، مشکل نیست.

Backup Codes

وقتی 2FA فعال میکنید، معمولاً چند تا Backup Code میدن. حتماً چاپ کنید یا در جای امن نگه دارید.

SSH با 2FA

Google Authenticator PAM Module:
apt install libpam-google-authenticator

هر کاربر:
google-authenticator

در /etc/pam.d/sshd اضافه کنید:
auth required pam_google_authenticator.so

WordPress 2FA

پلاگین‌های:
- Wordfence Login Security
- Google Authenticator
- WP 2FA

Yubikey

سخت‌افزار امن. Plug کن، لمس کن، وارد شو. عملاً غیرقابل هک.

WebAuthn/FIDO2

استاندارد جدید. بدون پسورد فقط با Yubikey یا Biometric.

2FA برای سازمان

Google Workspace، Microsoft 365 اجباری کنید. Duo Security، Okta برای شرکت‌های بزرگ.

مشکلات رایج

گوشی گم شد

Backup Codes نجات میده. یا از Authy Cloud Backup استفاده کنید.

ساعت اشتباهه

TOTP بر اساس زمان کار میکنه. اگه ساعت گوشی 30 ثانیه فرق داشته باشه، کد کار نمیکنه.

Reset 2FA

معمولاً از طریق ایمیل یا پشتیبانی. سخت.

Recovery Plan

حتماً برنامه بازیابی داشته باشید:
- Backup Codes چاپ شده
- Yubikey دوم
- Recovery Email جداگانه

Password Manager + 2FA

Bitwarden، 1Password هم پسورد رو مدیریت میکنن هم TOTP.

Push Notification (Duo)

راحت‌ترین. زنگ میخوره، تایید میکنید، وارد میشید.

SMS چرا ضعیفه؟

SIM Swap: کلاهبردار با تلفن operator تماس میگیره و SIM شما رو به کارت خودش منتقل میکنه. بعد کد SMS رو دریافت میکنه.

2FA در ایران

بعضی سرویس‌ها SMS رو ندارن. TOTP همیشه کار میکنه.

سباهاست

سباهاست 2FA برای پنل مشتریان ارائه میده. حتماً فعال کنید.

Zero Trust

2FA پایه Zero Trust security model هست. هرگز اعتماد نکنید، همیشه تایید کنید.

جمع‌بندی

2FA امنیت شما رو ۹۹٪ بالا میبره با کمی وقت گذاشتن. برای هر سرویس مهم فعالش کنید.