လွယ်လွယ်ပြောရရင် 2FA ဆိုတာ login ဝင်တဲ့အခါ သက်သေနှစ်ခု ပြရတဲ့ စနစ်ပါ။ 2FA = Two-Factor Authentication။
အရင် မေးခွန်းတစ်ခုနဲ့ စမယ်။ မင်း Facebook password တစ်ခု ပေါက်ကြားသွားရင် ဘာဖြစ်မလဲ။ Hacker က အဲဒီ password နဲ့ ဝင်တယ် — ပြီးပြီ။ Account က သူ့လက်ထဲ ရောက်ပြီ။ Password တစ်ခုတည်းနဲ့ ကာကွယ်ထားတဲ့ account ဆိုတာ တံခါးတစ်ချပ်တည်းနဲ့ ကာထားတဲ့ အိမ်လိုပဲ — သော့တစ်ချောင်း ရသွားရင် အထဲ ဝင်လို့ရပြီ။
ဒါကို ဘယ်လိုကာမလဲ။ ဘဏ်က safe box ငှားဖူးလား။ အဲဒီ box ဖွင့်ဖို့ သော့နှစ်ချောင်း လိုတယ် — တစ်ချောင်းက မင်းဆီမှာ၊ နောက်တစ်ချောင်းက ဘဏ်မန်နေဂျာဆီမှာ။ တစ်ယောက်တည်း ဖွင့်လို့ မရဘူး။
2FA လည်း ဒီအတိုင်းပါပဲ။
- ပထမ factor = မင်းသိတဲ့အရာ → password
- ဒုတိယ factor = မင်းကိုင်ထားတဲ့အရာ → ဖုန်း (OTP code)
Password ပေါက်ကြားသွားတောင် hacker ဆီမှာ မင်းဖုန်း မရှိရင် ဝင်လို့ မရဘူး။
ဒါဆို OTP ၆ လုံးက ဘယ်ကလာတာလဲ။ OTP = One-Time Password — တစ်ခါသုံးစကားဝှက်။ စက္ကန့် ၃၀ တစ်ခါ ပြောင်းနေတဲ့ ဂဏန်း ၆ လုံး။
Magic မဟုတ်ဘူး၊ သင်္ချာပဲ။ 2FA ဖွင့်တဲ့အခါ website က မင်းဖုန်းထဲကို လျှို့ဝှက်သော့ (secret key) တစ်ခု ပေးလိုက်တယ်။ အဲဒီ secret key နဲ့ လက်ရှိအချိန်ကို ပေါင်းပြီး ဂဏန်း ၆ လုံး တွက်ထုတ်တာ။ Website server မှာလည်း အဲဒီ secret key အတူတူ ရှိတယ်။ မင်း ရိုက်ထည့်တဲ့ ဂဏန်းနဲ့ သူ တွက်ထားတဲ့ ဂဏန်း ကိုက်ရင် “ဟုတ်ပြီ၊ ဒါ သူ့ဖုန်းအစစ်ပဲ” လို့ သတ်မှတ်တယ်။
ဒါကြောင့် 2FA သုံးတဲ့ဖုန်းရဲ့ အချိန် (clock) မှန်ဖို့ အရေးကြီးတယ်။ အချိန်လွဲရင် ဂဏန်းတွေ မကိုက်တော့ဘူး — login ဝင်မရဘူး။
2FA လုပ်လို့ရတဲ့ နည်း လေးမျိုး ရှိတယ်။
- Authenticator app — Google Authenticator, Microsoft Authenticator, Authy လို app တွေ။ အကောင်းဆုံးနည်းပဲ။ Internet မလိုဘူး၊ ဖုန်းထဲမှာပဲ ဂဏန်းထုတ်ပေးတယ်။
- SMS OTP — ဖုန်းနံပါတ်ကို SMS ပို့တာ။ လွယ်တယ်၊ ဒါပေမဲ့ အလုံခြုံဆုံးတော့ မဟုတ်ဘူး။ SIM swap ဆိုတဲ့ တိုက်ခိုက်မှုရှိတယ် — hacker က မင်းဖုန်းနံပါတ်ကို သူ့ SIM ကတ်ပေါ် ရွှေ့သွားအောင် လုပ်လို့ရတယ်။
- Hardware key — YubiKey လို USB သော့ချောင်း။ အလုံခြုံဆုံး၊ ဒါပေမဲ့ ဝယ်ရတယ်၊ သယ်ရတယ်။
- Email OTP — email ကို code ပို့တာ။ ဒါပေမဲ့ email account ကိုယ်တိုင်က 2FA မပါရင် သိပ်အဓိပ္ပာယ် မရှိဘူး။
ကိုယ်အကြံပေးချင်တာက authenticator app ကို သုံး။ SMS ထက် အများကြီး လုံခြုံတယ်။
ပြီးတော့ တစ်ခုသတိထား — backup code တွေ သိမ်းထားပါ။ 2FA ဖွင့်တဲ့အခါ website က backup code (recovery code) ၈-၁၀ ခု ပေးလိမ့်မယ်။ ဖုန်းပျောက်သွားတဲ့အခါ၊ ဖုန်းအသစ်လဲတဲ့အခါ account ပြန်ဝင်ဖို့ အသက်ကယ်ကြိုးပဲ။ Screenshot ရိုက်ပြီး ဖုန်းထဲမှာပဲ ထားတာ — မလုပ်နဲ့။ ဖုန်းပျောက်ရင် အတူတူ ပျောက်မှာပဲ။ စာရွက်ပေါ် ရေးပြီး လုံခြုံတဲ့နေရာမှာ သိမ်းထား။ ဒါမှမဟုတ် password manager ထဲ ထည့်ထား။ 2FA ဖွင့်ပြီး backup code မသိမ်းထားလို့ account ထာဝရ ဆုံးရှုံးသွားတဲ့သူတွေ တကယ် အများကြီး ရှိတယ်။ Facebook, Gmail, Binance — support ကို ဆက်သွယ်ရတာ ရက်သတ္တပတ်နဲ့ချီ ကြာတတ်တယ်။
ဘယ် account တွေမှာ အရင်ဖွင့်သင့်လဲ။ အစဉ်လိုက်ပြောရရင် —
- Email (Gmail) ကို အရင်ဆုံး။ တခြား account တိုင်းရဲ့ password reset က email ကနေပဲ လာတာ။ Email အခိုးခံရရင် အကုန် အခိုးခံရတာပဲ။
- ပြီးရင် Facebook။ မြန်မာမှာ အတုခိုးခံရဆုံး account ပဲ။
- Bank / mobile banking / KBZPay / WavePay — ငွေနဲ့ တိုက်ရိုက်ဆိုင်တယ်။
- Crypto exchange — ရှိရင်။
ဒီနေ့ပဲ ကိုယ့် Gmail နဲ့ Facebook မှာ 2FA ဖွင့်ကြည့်ပါ။ ၅ မိနစ်ပဲ ကြာတယ်။ ပြီးရင် backup code တွေ စာရွက်ပေါ် ချရေးထား။ နောင်တစ်ချိန် ကိုယ့်ကိုယ်ကို ကျေးဇူးတင်မိလိမ့်မယ်။ 🙂