Seguridad

Paano mag-set up ng 2FA sa exchange account: App / SMS / hardware key

Paano mag-set up ng 2FA sa exchange account: App / SMS / hardware key

Kapag na-leak ang password, ang 2FA ang huling depensa ng account. Karaniwang sinusuportahan ng exchange ang tatlong paraan: Authenticator App, SMS at hardware key. Inihahambing ng guide na ito ang seguridad, kaginhawahan at panganib sa pagkawala ng device ng tatlo.

1. Anong problema ang nasosolusyunan ng 2FA

Maaaring makuha ang password sa pamamagitan ng data breach, phishing o brute-force. Nagdaragdag ang 2FA ng isa pang layer ng verification sa labas ng password — kahit na-leak ang password, hindi makakapag-login ang attacker gamit lang ang password. Kailangan ang pangalawang hakbang sa login, withdrawal at pagbabago ng security settings.

2. Paghahambing ng tatlong paraan

AspetoAuthenticator AppSMSHardware key
SeguridadMataasKatamtaman (panganib ng SIM swap)Pinakamataas
KaginhawahanMataas (phone App)Mataas (walang kailangang i-install)Katamtaman (kailangang dalhin)
GastosLibreLibreGastos sa pagbili ng hardware
Panganib sa pagkawala ng deviceKatamtaman (kailangan i-backup ang recovery code)Mababa (maaaring magpa-reissue ng SIM)Mataas (kailangan ng backup key)
Mga sikat na produktoGoogle Authenticator, AuthyCarrier SMSYubiKey, Titan
Angkop na sitwasyonInirerekomenda para sa karamihanPang-emergency o kapag hindi magamit ang AuthenticatorMga gumagamit na may mataas na pangangailangan sa seguridad

3. Inirerekomendang pagkakasunod-sunod ng setup

  1. Unahin ang Authenticator App — I-install ang Google Authenticator o Authy, i-scan ang QR code na ibinibigay ng exchange.
  2. I-backup ang recovery code — Kapag nagbi-bind, magbibigay ng recovery code ang exchange. Isulat sa papel at itago sa ligtas na lugar. Huwag mag-screenshot sa phone.
  3. Magdagdag ng hardware key bilang backup — Kung sinusuportahan ng exchange (tulad ng YubiKey sa Binance), i-register bilang pangalawang paraan ng verification.
  4. SMS verification bilang huling opsyon — Kung hindi available ang unang dalawa, saka lang mag-bind ng phone number. Ang SMS lamang ay may panganib ng SIM swap.
  5. I-enable ang Anti-Phishing Code — Sinusuportahan ito ng Binance. Kapag na-set, lalabas ang iyong custom text sa mga opisyal na email. Hindi ito lalabas sa mga phishing email.

4. Hindi na bumukas ang Authenticator pagkapalit ng phone — ano ngayon

Kung may recovery code: I-install ang Authenticator App sa bagong phone, i-import gamit ang recovery code.

Kung gumagamit ng Authy: Kung naka-on ang multi-device sync, mag-login sa Authy sa bagong phone at babalik ang lahat ng entry. Pagkatapos, i-off ang sync.

Kung nawala rin ang recovery code: Makipag-ugnayan sa exchange support. Kailangan ng KYC para sa identity verification, maaaring tumagal ng ilang araw hanggang linggo.

Pag-iwas: I-backup kaagad ang recovery code pagka-bind ng Authenticator. Mag-imbak ng dalawang kopya sa magkaibang pisikal na lokasyon.

Para kanino angkop / hindi angkop

Angkop:

  • Mga magre-register o kakarehistro pa lang sa exchange — unang gawin pagkatapos mag-register ay i-on ang 2FA
  • Nakapagrehistro na pero hindi pa naka-on ang 2FA — urgent ito, i-set up na ngayon

Hindi angkop:

  • Mga beteranong gumagamit na marunong na sa 2FA at may backup — alam mo na ang lahat ng ito

Mga karaniwang pagkakamali

  1. SMS verification lang ang na-set tapos pakiramdam ay ligtas na — ang SIM swap attack ay maaaring manakaw ang iyong numero.
  2. Recovery code na-save bilang screenshot sa phone — kapag nawala ang phone, parehong proteksyon ang mawawala.
  3. Ibinigay ang verification code sa "customer service" — sinumang humingi ng iyong 2FA code ay manloloko. Ang totoong support ay hindi kailanman hihingi ng code.
  4. Nakalimutang i-export ang Authenticator data bago magpalit ng phone — walang entry sa bagong phone.
  5. Inisip na hassle ang 2FA at ipinagliban — kapag na-hack ang account, saka lang nagsisi. Limang minuto lang ang pag-set up ng 2FA, limang buwan ang posibleng pagbawi ng ninakaw na assets.

Mga senyas na huminto

Sa alinman sa mga sumusunod na sitwasyon, huminto kaagad:

  • May humihiling ng iyong 2FA verification code — kahit sinasabi nilang support, security team o "opisyal" sila
  • Sinasabi ng "support" na kailangan ang iyong code para sa "security upgrade" — ito ay social engineering
  • May site na nag-uutos na i-off ang 2FA para "makuha ang reward" — ang pag-off ng 2FA ay pagpapahina ng seguridad
  • Nakatanggap ng verification code SMS na hindi naman hiniling — may sumusubok na mag-login sa iyong account

Mga madalas itanong

Google Authenticator o Authy, alin ang pipiliin?

Sinusuportahan ng Authy ang multi-device sync at cloud backup, mas madali kapag nagpalit ng phone. Ang Google Authenticator ay lokal lang ang data, mas mataas ang seguridad pero mas mahirap magpalit ng phone. Kung kaya mong i-backup ang recovery code, pareho ay okay.

Ano ang Anti-Phishing Code?

Nagse-set ka ng custom text sa security settings ng exchange (halimbawa, "mangga saging"). Pagkatapos, lalabas ang text na iyon sa lahat ng opisyal na email. Hindi alam ng phishing email ang na-set mong text, kaya hindi nila ito magagaya.

Maaari bang pamahalaan ng isang Authenticator App ang maraming account?

Oo. Bawat platform ay gumagawa ng hiwalay na entry, hindi nag-aapektuhan sa isa't isa. Sa iisang Google Authenticator o Authy, maraming exchange at website ang maaaring i-manage ang 2FA.

Sulit bang bilhin ang hardware key?

Kung malaki ang halaga ng iyong crypto assets, ang hardware key (tulad ng YubiKey) ay nagbibigay ng pinakamataas na anti-phishing protection, sulit ang investment. Kung maliit ang halaga o baguhan ka, sapat na ang Authenticator App.

Mapipigilan ba ng 2FA ang lahat ng atake?

Hindi. Pinipigilan ng 2FA ang karamihan ng password leak attacks, pero hindi nito mapipigilan ang malware, social engineering o kung ang exchange mismo ang na-hack. Ang 2FA ay bahagi ng security system, hindi lahat-kaya na kalasag.

Mga sanggunian