2FA คืออะไร

2FA ย่อมาจาก two-factor authentication หรือการยืนยันตัวตนสองชั้น แนวคิดง่ายมาก คือรหัสผ่านอย่างเดียวไม่พออีกต่อไป

รหัสผ่านคือสิ่งที่คุณรู้ ถ้ามีใครเดาได้ ซื้อมาจากข้อมูลที่รั่วไหล หรือหลอกให้คุณกรอกในหน้าเว็บปลอม เขาก็เข้าบัญชีคุณได้ทันที 2FA เพิ่มชั้นที่สองเข้ามา นั่นคือสิ่งที่คุณมี โดยทั่วไปคือโทรศัพท์หรืออุปกรณ์ที่สร้างรหัสได้

ผลก็คือ ต่อให้คนร้ายรู้รหัสผ่านของคุณ เขาก็ยังเข้าไม่ได้ เพราะไม่มีรหัสหกหลักนั้น นี่คือการป้องกันบัญชีที่ได้ผลที่สุดเท่าที่คุณเปิดใช้ได้ภายในสองนาที

รหัส OTP กับรหัส 2FA ต่างกันอย่างไร

คนไทยจำนวนมากคุ้นกับคำว่า OTP จากรหัสที่ธนาคารส่งมาทาง SMS ส่วน รหัส 2FA ที่พูดถึงในหน้านี้คือ OTP อีกแบบหนึ่ง เรียกว่า TOTP ซึ่งอิงกับเวลา

ข้อแตกต่างสำคัญคือ OTP ทาง SMS ต้องส่งผ่านเครือข่ายมือถือ จึงถูกดักหรือถูกสวมซิมได้ ส่วน TOTP ไม่ได้ถูกส่งมาจากไหนเลย เครื่องของคุณคำนวณขึ้นมาเอง จึงปลอดภัยกว่าอย่างชัดเจน และเป็นเหตุผลที่บริการส่วนใหญ่แนะนำให้ใช้แอปยืนยันตัวตนแทน SMS

รหัสเปลี่ยนทุก 30 วินาทีได้อย่างไร

กลไกเบื้องหลังไม่ได้ลึกลับอะไร ตอนคุณเปิดใช้ 2FA บริการจะให้ คีย์ลับ มาชุดหนึ่ง เป็นตัวอักษรผสมตัวเลขหน้าตาแบบ JBSWY3DPEHPK3PXP จากนั้นทั้งคุณและบริการนั้นจะใช้ข้อมูลสองอย่างเหมือนกัน คือ

ทั้งสองฝั่งนำสองค่านี้ผ่านการคำนวณแบบเดียวกัน แล้วได้ผลลัพธ์หกหลักตรงกัน ไม่มีการส่งข้อมูลผ่านเครือข่ายตอนสร้างรหัส นั่นคือเหตุผลที่แอปยืนยันตัวตนยังทำงานได้ตอนเปิดโหมดเครื่องบิน

และเพราะรหัสขึ้นกับเวลา นาฬิกาในเครื่องคุณต้องตรง นี่คือสาเหตุอันดับหนึ่งที่คีย์ถูกต้องแต่รหัสกลับใช้ไม่ได้ ถ้ารหัสผิดตลอด ให้ตรวจการตั้งวันเวลาอัตโนมัติก่อนเป็นอันดับแรก

วิธีรับรหัส 2FA ตอนนี้

ถ้าคุณมีคีย์ลับแบบ Base32 อยู่แล้วและต้องการรหัสเดี๋ยวนี้ คุณไม่จำเป็นต้องติดตั้งแอป

  1. เปิดเครื่องมือสร้างรหัส 2FA
  2. วางคีย์ลับลงในช่อง
  3. รหัสหกหลักจะแสดงทันที พร้อมวงกลมนับถอยหลังบอกว่าเหลืออีกกี่วินาที
  4. คลิกที่รหัสเพื่อคัดลอก แล้วนำไปวางในที่ที่ต้องการเข้าสู่ระบบ

การคำนวณทั้งหมดเกิดขึ้นในเบราว์เซอร์ของคุณ คีย์ไม่ถูกส่งไปยังเซิร์ฟเวอร์ใดเลย คุณตรวจสอบเองได้จากแท็บ Network ในเครื่องมือสำหรับนักพัฒนา หรือง่ายกว่านั้นคือตัดเน็ตหลังหน้าโหลดเสร็จ แล้วดูว่าเครื่องมือยังทำงานอยู่

หาคีย์ลับได้จากไหน

ตอนเปิดใช้ 2FA ครั้งแรก บริการมักแสดงคิวอาร์โค้ด และแทบทุกครั้งจะมีลิงก์เล็ก ๆ ข้าง ๆ ประมาณว่า "สแกนไม่ได้ใช่ไหม" หรือ "ป้อนคีย์ด้วยตนเอง" กดตรงนั้นแล้วคุณจะเห็นคีย์แบบข้อความ ซึ่งคือชุด Base32 ที่ต้องใช้

คีย์นี้แสดงเพียงครั้งเดียวตอนตั้งค่า ถ้าคุณข้ามไปและสแกนคิวอาร์อย่างเดียว จะไม่มีทางเรียกกลับมาดูได้อีก ต้องปิด 2FA แล้วเปิดใหม่เพื่อรับคีย์ชุดใหม่

Google Authenticator คืออะไร จำเป็นต้องใช้ไหม

Google Authenticator คือแอปบนมือถือที่สร้างรหัส TOTP มันได้รับความนิยมเพราะมาก่อนใคร ไม่ใช่เพราะมีอะไรพิเศษ

สิ่งที่หลายคนไม่รู้คือ TOTP เป็นมาตรฐานเปิด กำหนดไว้ใน RFC 6238 เครื่องมือใดก็ตามที่ทำตามมาตรฐานนี้ ไม่ว่าจะเป็น Google Authenticator, Microsoft Authenticator, Authy หรือเครื่องมือบนหน้านี้ ล้วนให้รหัสเดียวกันเป๊ะจากคีย์เดียวกัน ไม่มีสิ่งที่เรียกว่า "รหัสของ Google" แยกต่างหาก

แปลว่าคุณไม่ได้ถูกผูกไว้กับแอปใดแอปหนึ่ง ตราบใดที่ยังเก็บคีย์ลับไว้ คุณย้ายไปใช้อะไรก็ได้

ควรใช้เครื่องมือบนเว็บเมื่อไร และไม่ควรใช้เมื่อไร

นี่คือส่วนที่เว็บประเภทเดียวกันส่วนใหญ่จะไม่บอกคุณ

การวางคีย์ลับลงในหน้าเว็บ ไม่ว่าจะหน้าไหนรวมถึงหน้านี้ หมายถึงการเชื่อว่าหน้าที่คุณเปิดอยู่ทำงานตามที่ผู้ดูแลตั้งใจไว้จริง ซึ่งโดยทั่วไปก็เป็นเช่นนั้น แต่ไม่ใช่ความแน่นอนสัมบูรณ์

รายละเอียดทั้งหมดอยู่ที่หน้าความปลอดภัย (ภาษาอังกฤษ)

ปัญหาที่พบบ่อย

รหัสถูกปฏิเสธตลอด เกือบทั้งหมดเกิดจากนาฬิกาเครื่องคลาดเคลื่อน เปิดการซิงค์เวลาอัตโนมัติแล้วลองใหม่

ระบบแจ้งว่าคีย์ไม่ถูกต้อง Base32 ใช้เฉพาะตัวอักษร A–Z และตัวเลข 2–7 ไม่มีเลข 0, 1, 8 หรือ 9 ถ้าคุณเห็นตัวเลขเหล่านี้ เป็นไปได้สูงว่าคัดลอกผิดมา

ทำโทรศัพท์หายแล้วเข้าบัญชีไม่ได้ นี่คือเหตุผลที่ควรเก็บรหัสสำรอง (backup code) ไว้ในที่ปลอดภัยตั้งแต่ตอนเปิด 2FA ถ้าไม่มี คุณต้องผ่านขั้นตอนกู้คืนบัญชีซึ่งมักใช้เวลานาน

เริ่มใช้งานเลย

มีคีย์อยู่แล้วใช่ไหม สร้างรหัส 2FA ได้ที่นี่ ใช้ฟรี ไม่ต้องสมัคร และคีย์ของคุณไม่ออกจากเบราว์เซอร์