X (Twitter) 2FA: Tại sao tài khoản miễn phí không có tùy chọn SMS
Nếu bạn tìm kiếm xác thực hai yếu tố qua tin nhắn văn bản trên X mà không thấy, thì không có gì bị hỏng cả. SMS đã bị giới hạn cho người dùng trả phí từ tháng 3 năm 2023. Đây là những gì một tài khoản miễn phí thực sự có thể bật, và tại sao mã dự phòng lại quan trọng hơn phương thức xác thực.
Sarah JohnsonBạn mở phần cài đặt xác thực hai lớp trên X, mong đợi chọn tin nhắn văn bản vì đó là thứ mọi trang web khác đưa ra đầu tiên, và nó không có ở đó. Không có gì bị hỏng và bạn cũng không bỏ lỡ bước nào.
Xác thực hai lớp bằng tin nhắn văn bản trên X bị giới hạn cho người trả phí từ ngày 20 tháng 3 năm 2023. Các tài khoản đã dùng phương thức này được cho ba mươi ngày để chuyển sang phương thức khác trước khi nó bị tắt. Trên tài khoản miễn phí ngày nay, tùy chọn SMS đơn giản là không được cung cấp.
Một lưu ý thẳng thắn về nguồn thông tin này, vì nó liên quan đến mức độ tin cậy bạn nên đặt vào nó. Trang trợ giúp của X và blog công ty đều chặn các yêu cầu tự động, nên chúng tôi không thể đọc trực tiếp thông báo gốc. Ngày tháng và khoảng thời gian ba mươi ngày được nhiều nguồn tin độc lập với nhau đưa tin nhất quán, và các bài viết sau đó vẫn mô tả hạn chế này là hiện hành. Ở những chỗ chúng tôi dựa vào báo cáo thứ cấp, chúng tôi nói rõ điều đó thay vì trình bày như sự thật đã chốt. Màn hình thực sự ràng buộc bạn là màn hình của chính bạn: Cài đặt, rồi Bảo mật và quyền truy cập tài khoản, rồi Bảo mật, rồi Xác thực hai lớp. Bất cứ điều gì màn hình đó đưa ra cho bạn chính là câu trả lời thực tế cho tài khoản của bạn hôm nay.
Một tài khoản miễn phí thực sự có thể bật những gì
Hai phương thức, và điều hữu ích cần hiểu là cả hai đều mạnh hơn phương thức bạn đang tìm kiếm. Đây không phải là giải an ủi.
- Ứng dụng xác thực. Tạo mã sáu chữ số thay đổi mỗi ba mươi giây, trên thiết bị của bạn, không cần mạng di động. Thiết lập mất khoảng hai phút. Có một giải thích dài hơn về mã sáu chữ số thực sự là gì trong hướng dẫn về trình tạo TOTP của chúng tôi.
- Khóa bảo mật hoặc passkey. Phần cứng, hoặc passkey do thiết bị của bạn giữ. Đây là lựa chọn mạnh nhất vì nó gắn với địa chỉ thực của trang web, nghĩa là nó đơn giản không hoạt động trên một bản sao giả mạo thuyết phục của trang đăng nhập. Chống lừa đảo, đây là yếu tố thứ hai duy nhất thực sự đứng vững.
Lý do SMS đáng bị loại bỏ là lý do mà các đội bảo mật đã tranh luận chống lại nó suốt nhiều năm. Một tin nhắn văn bản được gửi đến một số điện thoại, và một số điện thoại có thể bị chuyển sang SIM khác bởi người thuyết phục được nhà mạng làm điều đó. Cả ứng dụng xác thực lẫn khóa phần cứng đều không thể bị chuyển hướng theo cách đó.
Mã dự phòng là phần người ta bỏ qua, và nó chính là thứ khóa họ ngoài cửa
Khi bạn bật một trong hai phương thức, X hiển thị cho bạn một mã dự phòng. Hãy viết nó ra nơi không phải là thiết bị bạn đang bảo mật, và nơi bạn vẫn có thể tìm thấy sau một năm.
Đây không phải là chú thích nhỏ. Trên thực tế, cách phổ biến mà người ta mất tài khoản vì xác thực hai lớp không phải là mất điện thoại. Mà là không có ghi chép mã dự phòng khi cuối cùng họ mất. Một chiếc điện thoại mất với mã dự phòng được lưu là vấn đề năm phút. Một chiếc điện thoại mất mà không có mã là một biểu mẫu hỗ trợ không có thời gian phản hồi công bố.
Đáng biết nếu bạn mua tài khoản: trên kệ X của riêng chúng tôi, trong số hơn chín trăm danh sách đang hoạt động, mã dự phòng chỉ được nêu tên trong bốn danh sách. Vì vậy nếu bạn tiếp quản một tài khoản, hãy giả định rằng mã không tồn tại và bạn sẽ phải tự tạo mã của mình.
Dấu hiệu của một tài khoản bị xâm phạm thực sự trông như thế nào
Các vụ chiếm đoạt hiếm khi kịch tính ngay từ đầu. Bốn điều xuất hiện trước khi thiệt hại rõ ràng xảy ra, và cả bốn đều có xu hướng bị gạt đi như nhiễu.
- Thông báo đăng nhập mà bạn không gây ra. Kiểm tra nó bên trong ứng dụng, không phải bằng cách nhấp vào liên kết trong email. Những email thông báo đó là một mẫu lừa đảo bị sao chép rất nhiều, và bản sao đó thường chính là cuộc tấn công thực sự.
- Mã đặt lại mật khẩu mà bạn không yêu cầu. Ai đó biết địa chỉ hoặc số của bạn và đang thử. Đừng nhấp vào bất cứ thứ gì trong đó, nhưng hãy đổi mật khẩu và kiểm tra yếu tố thứ hai của bạn.
- Theo dõi hoặc lượt thích không phải của bạn. Thường là động thái hiển thị đầu tiên trên một tài khoản bị chiếm đoạt, vì nó thu hút ít sự chú ý hơn việc đăng bài.
- Một ứng dụng trong danh sách ứng dụng đã kết nối mà bạn không nhận ra. Một ủy quyền được cấp qua luồng chính thức không phụ thuộc vào mật khẩu của bạn và tồn tại ngay cả khi bạn đổi mật khẩu, vì vậy cái này cần thu hồi bằng tay.
Một sự phân biệt liên tục bị nhầm lẫn: một tài khoản bị hạn chế hoặc bị đình chỉ không phải là tài khoản bị xâm phạm. Nếu chính nền tảng đã hành động, con đường quay lại sẽ khác, và điều đó được đề cập trong hướng dẫn về tài khoản bị hạn chế và bị đình chỉ của chúng tôi. Sự sụt giảm phạm vi tiếp cận tự nó không phải là bằng chứng của một vụ đột nhập, vì vậy hãy tìm thông báo hạn chế trên tài khoản trước khi bạn bắt đầu coi nó như một vụ xâm phạm.
Phiên và ứng dụng đã kết nối, hai danh sách khác nhau
Xác thực hai lớp bảo vệ cửa trước. Nó không làm gì với một phiên đã mở sẵn ở cửa sau. Cả hai danh sách nằm cùng một chỗ, dưới mục Bảo mật và quyền truy cập tài khoản.
Phiên là các thiết bị hiện đang đăng nhập. Có một điều khiển đăng xuất mọi phiên trừ phiên bạn đang dùng, và đó là cách đáng tin cậy để chấm dứt quyền truy cập bạn không còn muốn. Dùng nó khi có nghi ngờ; nó không tốn gì ngoài việc đăng nhập lại nếu nghi ngờ là sai.
Ứng dụng đã kết nối là các ủy quyền riêng bạn đã cấp, và chúng không kết thúc khi một phiên kết thúc. Một công cụ lập lịch bạn thử một lần nhiều năm trước vẫn giữ quyền bạn đã cho nó. Rà soát danh sách này mất một phút và đáng làm mỗi năm một lần.
Nếu tài khoản là một tài khoản bạn vừa tiếp quản
Hãy coi mọi thông tin đăng nhập đi kèm với nó là đã được người khác biết, vì thực tế là vậy. Thứ tự ở đây quan trọng hơn hầu hết các hướng dẫn thừa nhận, và làm sai thứ tự chính là thứ khóa người ta ngoài cửa những tài khoản họ sở hữu hợp pháp.
- Kiểm tra bạn có thể nhận thư tại địa chỉ trên tài khoản trước khi bạn đụng vào bất cứ thứ gì. Không có điều đó, mọi bước sau đều là đoán mò.
- Đăng xuất các phiên khác. Đây là bước thực sự loại bỏ chủ sở hữu trước, và nó nằm trong tầm kiểm soát của bạn.
- Thay email khôi phục và số điện thoại bằng của bạn. Đây là điều chuyển giao quyền kiểm soát. Mật khẩu bảo vệ chống lại các lần đăng nhập trong tương lai; địa chỉ khôi phục quyết định ai có thể lấy lại tài khoản.
- Sau đó đổi mật khẩu, lúc này thử thách xác minh không còn là vấn đề, vì nó đến với chính bạn. Trình tự và những điều có thể sai trong đó được đề cập trong đổi mật khẩu X mà không tự khóa mình ngoài cửa.
- Sau đó thiết lập yếu tố thứ hai của riêng bạn, và gỡ yếu tố của người bán nếu có cấu hình.
Một lưu ý về điều một danh sách quảng cáo 2FA thực sự nói với bạn. Trên kệ X của chúng tôi, khoảng bảy trong mười danh sách đang hoạt động đề cập đến nó, và những danh sách đó nằm ngay ở mức giá trung bình của kệ thay vì trên mức đó. Đó là mặc định, không phải dấu hiệu chất lượng, và trên một tài khoản bạn đang tiếp quản, nó gần như là một việc vặt hơn là lợi ích, vì yếu tố thứ hai của người khác phải được gỡ trước khi của bạn được gắn vào. Các danh sách, và điều mỗi người bán tiết lộ về bàn giao, nằm trên trang danh sách tài khoản X. Hai điều khác đáng kiểm tra ở đó khi bạn đang xem: chỉ một số ít danh sách đề cập rằng số điện thoại đã được gỡ, và ít hơn hai mươi đề cập đến việc cung cấp email khôi phục.
Mật khẩu, ngắn gọn, vì lời khuyên nhàm chán vẫn đúng
Dùng lại mật khẩu từ một trang web khác là điều biến vụ rò rỉ của người khác thành chìa khóa hoạt động cho tài khoản này. Một trình quản lý mật khẩu giải quyết điều đó với ít nỗ lực liên tục hơn việc tự nghĩ ra các biến thể. Độ dài làm được nhiều việc hơn dấu câu: một cụm mật khẩu dài không chứa gì cá nhân đánh bại một chuỗi ký hiệu ngắn mà bạn sẽ không nhớ nổi vào tháng sau.
Trước khi bạn gọi tài khoản là đã bảo mật
- Yếu tố thứ hai đã bật, và nó là ứng dụng xác thực hoặc khóa bảo mật, vì đó là hai lựa chọn mà tài khoản miễn phí có thể chọn
- Mã dự phòng đã được viết ra nơi khác ngoài thiết bị bạn vừa bảo mật
- Mọi phiên khác đã được đăng xuất ít nhất một lần kể từ khi bạn tiếp quản tài khoản
- Danh sách ứng dụng đã kết nối không chứa thứ gì bạn không còn dùng
- Email khôi phục và số điện thoại là của bạn, và bạn đã xác nhận có thể nhận thư tại địa chỉ đó
- Mật khẩu là duy nhất cho tài khoản này
Trang trợ giúp của chính X là tài liệu tham khảo từ phía họ. Chúng tôi không thể đọc chúng từ đây, nên chúng tôi sẽ không nói với bạn chúng ghi gì.
