எக்சேஞ்ச் கணக்கு பாதுகாப்பு

Google Authenticator, SMS verification, Passkey: எதை தேர்வு செய்வது?

SMS verification, authenticator app மற்றும் Passkey இடையிலான phishing, phone loss, backup மற்றும் recovery வேறுபாடுகளைப் புரிந்து, account-க்கு சரியான login அமைப்பைத் தேர்வு செய்யுங்கள்.

Google Authenticator, SMS verification, Passkey: எதை தேர்வு செய்வது?

SMS code, authenticator app மற்றும் Passkey ஆகியவை ஒரே தொழில்நுட்பத்தின் மூன்று பெயர்கள் அல்ல. SMS மற்றும் authenticator code பொதுவாக password-க்கு பிறகு வரும் second step; Passkey சரியான domain மற்றும் உங்கள் device unlock-ஐ இணைக்கும் login credential. “எது சிறந்தது?” என்ற கேள்விக்கு ஒரே பதில் இல்லை. Platform ஆதரவு, உங்கள் device ownership, recovery திட்டம் மற்றும் phishing risk ஆகியவற்றை வைத்து தேர்வு செய்ய வேண்டும்.

Google Account Help-ல் 2-Step Verification எப்படி செயல்படுகிறது என்பதை விளக்கும் உண்மையான அதிகாரப்பூர்வ பக்கம்

முதலில் வேறுபாட்டை தெளிவுபடுத்துங்கள்

SMS verification

Platform ஒரு one-time code-ஐ உங்கள் phone number-க்கு text message அல்லது சில நேரங்களில் call மூலம் அனுப்புகிறது. தனி app setup தேவையில்லை; phone மாற்றும்போது number தொடர்ந்தால் பயன்படுத்த எளிது. ஆனால் mobile signal, roaming, carrier delay, phone-number recycling, SIM swap மற்றும் telecom account takeover ஆகியவற்றை இது சார்ந்துள்ளது. Phishing site-ல் code-ஐ type செய்தால் attacker அதை உடனடியாக உண்மையான site-ல் பயன்படுத்தக்கூடும்.

Authenticator app

Google Authenticator போன்ற TOTP app, setup secret மற்றும் தற்போதைய நேரத்தை வைத்து குறுகிய கால code உருவாக்குகிறது. Mobile signal இல்லாமலும் code கிடைக்கும். SMS-ஐ விட telecom risk குறைகிறது; ஆனால் code இன்னும் phishing-resistant அல்ல. Fake login page code கேட்டால் பயனர் அதை வழங்க முடியும். Phone இழப்பு, app sync, export மற்றும் backup முறையை முன்கூட்டியே திட்டமிடாவிட்டால் account lockout ஏற்படலாம்.

Passkey

Passkey public-key cryptography-ஐ பயன்படுத்தி credential-ஐ service domain-உடன் இணைக்கிறது. Login செய்ய device screen lock, PIN, fingerprint அல்லது face unlock பயன்படுத்தப்படலாம்; biometric data service-க்கு அனுப்பப்படாது. Fake domain-ல் அந்த service-க்கு உருவாக்கப்பட்ட passkey இயங்காததால் phishing resistance அதிகம். ஆனால் shared device-ல் உருவாக்குவது, credential sync account compromise, lost device மற்றும் recovery method ஆகியவை தனி கவனம் தேவை.

பாதுகாப்பு மற்றும் பயன்பாட்டு ஒப்பீடு

கேள்வி SMS Authenticator Passkey
Mobile signal வேண்டுமா? பொதுவாக ஆம் இல்லை login சாதனம்/அருகிலுள்ள சாதனம் தேவை
SIM swap risk உள்ளதா? நேரடி risk இல்லை இல்லை
Phishing code திருட முடியுமா? முடியும் முடியும் சரியான domain binding காரணமாக கடினம்
Phone இழந்தால்? Number recovery-ஐ சாரும் sync/export/backup-ஐ சாரும் மற்ற passkey அல்லது account recovery தேவை
Shared device-க்கு பொருத்தமா? number ownership-ஐ சாரும் பொதுவாக வேண்டாம் உருவாக்கக் கூடாது
Offline backup தேவைதா? carrier recovery போதாது ஆம் backup passkey/recovery method தேவை

Crypto account-க்கு நடைமுறை தேர்வு வரிசை

Platform நம்பகமான Passkey support வழங்கி, உங்களுக்குச் சொந்தமான updated device மற்றும் screen lock இருந்தால் Passkey-ஐ primary sign-in ஆகப் பயன்படுத்தலாம். அதே account-க்கு independent recovery method ஒன்றை அமைக்கவும். ஒரே phone-ல் passkey, email access மற்றும் எல்லா recovery தகவலும் இருப்பதைத் தவிர்க்கவும்.

Passkey இல்லையெனில் authenticator app நல்ல primary second factor. Setup QR அல்லது secret key-ஐ மற்றவர் பார்க்கும்போது அவர் அதே codes உருவாக்க முடியும். Screenshot, cloud photo அல்லது chat message-ல் அதை வைக்காதீர்கள். App sync பயன்படுத்தினால் sync account-க்கும் வலுவான security மற்றும் device review தேவை.

SMS மட்டுமே கிடைத்தால் அதை இயக்குவது, password மட்டும் வைத்திருப்பதை விட நல்லது. ஆனால் mobile carrier account-க்கு PIN அமைத்தல், SIM replacement alert, port-out protection மற்றும் recovery number update போன்ற controls உள்ளதா பார்க்கவும். Exchange account password reset அல்லது withdrawal confirmation முழுவதும் SMS ஒன்றையே சார்ந்தால் risk அதிகரிக்கும்.

Setup செய்வதற்கு முன் recovery map எழுதுங்கள்

2FA இயக்குவதற்கு முன் மூன்று failure scenario-களை எழுத வேண்டும்:

  1. Phone திருடப்பட்டால் lost device-ஐ எப்படி sign out செய்வீர்கள்?
  2. Phone முழுவதும் செயலிழந்தால் எந்த backup code, second device அல்லது hardware security key மூலம் login செய்வீர்கள்?
  3. Recovery email-க்கும் access இல்லையெனில் platform-ன் official recovery process என்ன?

Backup code-ஐ phone screenshot அல்லது password அருகிலுள்ள note-ல் வைப்பது independent recovery அல்ல. Offline copy-ஐ physical access control உள்ள இடத்தில் வைத்துக் கொள்ளுங்கள். Code பயன்படுத்தப்பட்டதும் அல்லது வெளியான சந்தேகம் இருந்ததும் புதிய set உருவாக்கி பழையது invalid ஆனதா உறுதிசெய்யவும்.

Google Authenticator பயன்படுத்தும் போது கவனிக்க வேண்டியது

Google-ன் தற்போதைய documentation படி Authenticator codes-ஐ Google Account வழியாக devices இடையே sync செய்யலாம்; account இல்லாமலும் device-local முறையில் பயன்படுத்தலாம். Sync வசதி lockout risk-ஐ குறைக்கலாம், ஆனால் Google Account security முக்கியமாகிறது. Device-local முறையில் phone இழந்தால் export அல்லது தனி recovery திட்டம் இல்லாமல் codes இழக்கப்படலாம்.

App-ல் காட்டப்படும் account label உண்மையான service-ஐ நிரூபிக்காது. நீங்கள் scan செய்த setup QR எந்த domain-ல் இருந்து வந்தது என்பதை உறுதிசெய்ய வேண்டும். “2FA upgrade” என்று email link அனுப்பி புதிய QR scan செய்யச் சொல்வது phishing ஆக இருக்கலாம்; bookmark/app மூலம் account security page-க்கு திரும்பி மாற்றத்தைத் தொடங்குங்கள்.

Passkey உருவாக்கும் போது ஐந்து சோதனைகள்

  • Device உங்களுக்கே சொந்தமா, screen lock வலுவானதா?
  • அந்த device-ஐ வேறு யாராவது unlock செய்ய முடியுமா?
  • Passkey எந்த credential manager அல்லது ecosystem-ல் sync ஆகிறது?
  • Device இழந்தால் passkey-ஐ remotely remove செய்வது எப்படி?
  • மற்றொரு trusted device, backup passkey அல்லது recovery path உள்ளதா?

Public computer-ல் QR-based cross-device login பயன்படுத்தினால் “Remember this device” போன்ற option-ஐ கவனியுங்கள். Login முடிந்ததும் account device list-ல் session தொடர்கிறதா பார்க்கவும்.

Phone மாற்றும் நாள்

பழைய phone-ஐ erase செய்வதற்கு முன் புதிய phone-ல் account login, authenticator codes அல்லது passkey இயங்குகிறதா சோதிக்கவும். Backup codes தற்போதையதா பார்க்கவும். பின்னர் பழைய device session மற்றும் passkey-ஐ account settings-ல் remove செய்யுங்கள். SIM number மாற்றப்பட்டால் recovery phone மற்றும் SMS alert settings-ஐ update செய்யுங்கள். பழைய device விற்கப்படும் முன் factory reset மட்டும் அல்ல, account-side sign-out-மும் அவசியம்.

Phishing நடந்தால் மூன்றும் எப்படி தோல்வியடையும்?

SMS அல்லது authenticator code-ஐ fake site-ல் type செய்தால் attacker real-time relay மூலம் பயன்படுத்தலாம். Passkey phishing resistance வழங்கினாலும், user பின்னர் malicious transaction-ஐ wallet-ல் approve செய்தால் அது transaction risk-ஐ தடுக்காது. Login security மற்றும் wallet transaction verification தனி controls.

“Support” என்று கூறி OTP, authenticator code, backup code அல்லது passkey approval கேட்பவருக்கு எதையும் வழங்காதீர்கள். Unexpected passkey prompt வந்தால் cancel செய்து, official bookmark மூலம் account activity-ஐப் பாருங்கள்.

பரிந்துரைக்கப்படும் அடுக்கு அமைப்பு

  • Primary: உங்களுக்குச் சொந்தமான device-ல் Passkey; அது இல்லையெனில் authenticator app
  • Backup: வேறு physical location-ல் offline recovery code அல்லது தனி hardware key
  • SMS: platform தேவைக்கு ஏற்ப controlled fallback, ஒரே recovery path அல்ல
  • Maintenance: மாதாந்திர device/passkey review மற்றும் phone மாற்றத்திற்கு முன் migration test

சிறந்த method என்பது வலுவான தொழில்நுட்பம் மட்டும் அல்ல; device இழந்த பிறகும் scammer உதவியின்றி நீங்கள் account-ஐ பாதுகாப்பாக மீட்டெடுக்கக்கூடிய அமைப்பு.

அதிகாரப்பூர்வ ஆதாரங்கள்