Koja 2FA metoda zaustavlja najviše napada?
Google je s istraživačima NYU i UCSD objavio studiju rađenu na stvarnim napadima na stvarne račune — ne u laboratoriju. Postotak zaustavljenih ciljanih napada po metodi:
SMS kod: 76 % · uređajski upit (push): ~90 % · hardverski ključ: 100 %
Kod automatiziranih botova i masovnog phishinga sve metode stoje dobro (SMS: 100 % botova, 96 % masovnog phishinga). Razlika se otvara točno ondje gdje boli: kad Vas netko lovi osobno. I zato se izbor metode ne radi po udobnosti nego po tome koliko Vam je račun vrijedan napadaču.
Kako napadači zaobilaze SMS, aplikacijski kod i push potvrdu?
SMS pada na tri načina. SIM swap: napadač uvjeri operatera da mu izda Vašu karticu i kodovi stižu njemu. Presretanje: SS7 ranjivosti mreže. I najčešće — AiTM phishing: lažna stranica kod jednostavno zatraži i proslijedi.
Aplikacijski kod (TOTP) pada na AiTM. Kod vrijedi 30 sekundi — proxy stranici je i pola toga dovoljno. Microsoft je dokumentirao kampanju protiv 10.000+ organizacija koja je upravo tako uredno prolazila MFA i krala kolačiće sesije.
Push potvrda pada na umor i nepažnju. Deseti zahtjev u ponoć mnogi odobre samo da prestane. Brojevi za uparivanje to ublažavaju — ali i dalje ovise o čovjekovoj pažnji u najgorem trenutku.
Hardverski ključ ne pada ni na jedno od navedenog — i to nije marketinška tvrdnja nego svojstvo protokola: FIDO2 vjerodajnica je kriptografski vezana uz domenu, pa lažna stranica od ključa ne dobiva ništa, ma koliko uvjerljivo izgledala.
Detaljno smo to razložili u članku o ZKS-u i višefaktorskoj autentifikaciji. Cloudflare je 2022. objavio udžbenički primjer: napadač je ukrao lozinke i kodove zaposlenika — a upad je stao jer se prijava dovršavala ključem.
Usporedna tablica: sedam kriterija, četiri metode
Sažetak po kriterijima koji se u praksi pokažu bitnima:
- Otpornost na phishing/AiTM: SMS ne · TOTP ne · push djelomično · ključ da.
- Otpornost na SIM swap: SMS ne · ostali da.
- Radi bez mobitela: SMS ne · TOTP ne · push ne · ključ da.
- Radi bez baterije i mreže: samo ključ.
- Trošak: SMS/TOTP/push besplatni · ključ jednokratno od ~37 €.
- Brzina prijave: ključ je najbrži — dodir umjesto prepisivanja koda.
- Što se gubi gubitkom uređaja: mobitel nosi SVE tri slabije metode odjednom; ključ ima rezervni primjerak u ladici.
Preporuka po razini rizika: privatni računi bez osjetljivog sadržaja — TOTP aplikacija je u redu. E-pošta, upravitelj lozinki, kripto, poslovni i administratorski računi — hardverski ključ, uz rezervni. Obveznici ZKS-a — phishing-otporna MFA za ovlaštene račune nije stvar ukusa nego dokazive mjere.
Najjeftiniji ulaz u phishing-otpornu prijavu je Security Key C NFC (36,25 €); ako uz web servise trebate i prijavu u računalo, SSH ili OpenPGP, ide YubiKey 5C NFC (72,50 €).
Za cijeli tim postoji i treći put: u pretplatnom modelu YubiKey as a Service ključevi se ne kupuju po komadu nego plaćaju po korisniku godišnje, sa zamjenama i isporukom uključenima.










