การยืนยันตัวตนผ่าน SMS อาจไม่ปลอดภัยอีกต่อไปตามคำแนะนำของ NIST

หลายคนที่คุ้นเคยกับการรับรหัสผ่านทางข้อความเพื่อเข้าสู่ระบบ อาจต้องเตรียมตัวเปลี่ยนวิธีการใช้งานในเร็วๆ นี้ เมื่อ NIST หรือ สถาบันมาตรฐานและเทคโนโลยีแห่งชาติของสหรัฐอเมริกา ได้ออกร่างแนวทางปฏิบัติใหม่ด้านการยืนยันตัวตนดิจิทัล (Digital Authentication Guideline) ซึ่งระบุว่าการใช้ SMS ในการยืนยันตัวตนแบบสองชั้นนั้นมีความเสี่ยงด้านความปลอดภัยและไม่ควรนำมาใช้งานอีกต่อไป

การยืนยันตัวตนแบบสองชั้น หรือ Two-Factor Authentication (2FA) คือระบบความปลอดภัยที่กำหนดให้ผู้ใช้ต้องระบุหลักฐานยืนยันตัวตนสองอย่างก่อนเข้าถึงบัญชี เช่น การใส่รหัสผ่านควบคู่กับรหัสตัวเลขที่ส่งมายังโทรศัพท์มือถือ โดยมีจุดประสงค์เพื่อให้แฮกเกอร์ไม่สามารถเข้าถึงข้อมูลได้แม้จะได้รหัสผ่านไป แต่ไม่มีโทรศัพท์เครื่องจริงของผู้ใช้งานอยู่ในมือ

ทำไมการใช้ SMS ถึงไม่ปลอดภัย?

แม้ว่าการส่งรหัสผ่านทางข้อความจะเป็นวิธีที่แพร่หลาย แต่ NIST ให้เหตุผลว่าเทคโนโลยีนี้ไม่ได้มีความปลอดภัยสูงอย่างที่หลายคนเข้าใจ เนื่องจากมีช่องโหว่ที่ทำให้บุคคลอื่นสามารถเข้าถึงโทรศัพท์มือถือหรือดักจับรหัสได้ง่ายเกินไป นอกจากนี้ ผู้ให้บริการระบบไม่สามารถตรวจสอบได้อย่างแน่ชัดว่า ผู้ที่ได้รับรหัสยืนยันตัวตนนั้นคือเจ้าของบัญชีตัวจริงหรือไม่

แม้ว่าคำแนะนำของ NIST จะไม่มีผลบังคับใช้ทางกฎหมาย แต่โดยปกติแล้วหน่วยงานรัฐบาลของสหรัฐฯ จะปฏิบัติตามอย่างเคร่งครัด และมีความเป็นไปได้สูงที่ภาคเอกชนจะปรับเปลี่ยนมาตรฐานตามเพื่อให้เกิดความปลอดภัยสูงสุด

สรุปการเปรียบเทียบการยืนยันตัวตนแบบ SMS และทางเลือกอื่น
หัวข้อเปรียบเทียบ การยืนยันตัวตนผ่าน SMS แอปพลิเคชันยืนยันตัวตน (Authenticator Apps)
ความสะดวกในการใช้งาน สูงมาก ไม่ต้องติดตั้งแอป ปานกลาง ต้องติดตั้งแอปพลิเคชัน
ระดับความปลอดภัย ต่ำ (เสี่ยงต่อการถูกดักจับรหัส) สูงกว่า (รหัสสร้างภายในเครื่อง)
สถานะตามคำแนะนำ NIST ไม่แนะนำให้ใช้งาน (Deprecated) เป็นทางเลือกที่ได้รับความนิยม

ข้อเท็จจริงสำคัญ

  • NIST ระบุว่าการยืนยันตัวตนผ่าน SMS จะถูกถอดออกจากแนวทางปฏิบัติในฉบับถัดไป
  • ช่องโหว่หลักคือความยากในการระบุตัวตนผู้รับรหัสที่แท้จริง
  • หน่วยงานรัฐและเอกชนมีแนวโน้มจะเลิกใช้ SMS 2FA ตามคำแนะนำนี้
  • Authenticator Apps เป็นทางเลือกที่มีความปลอดภัยมากกว่าในการยืนยันตัวตน

คำถามที่พบบ่อย

การยืนยันตัวตนแบบสองชั้น (2FA) คืออะไร?

คือระบบความปลอดภัยที่ต้องใช้การยืนยันตัวตน 2 ขั้นตอน เช่น รหัสผ่าน (สิ่งที่คุณรู้) และรหัสจากโทรศัพท์มือถือ (สิ่งที่คุณมี) เพื่อป้องกันการเข้าถึงบัญชีโดยไม่ได้รับอนุญาต

ทำไม NIST ถึงไม่แนะนำให้ใช้ SMS ในการยืนยันตัวตน?

เพราะการส่งรหัสผ่าน SMS มีความเสี่ยงที่ผู้ไม่หวังดีจะเข้าถึงรหัสได้ง่าย และระบบไม่สามารถยืนยันได้ว่าผู้ที่ถือโทรศัพท์เครื่องนั้นคือเจ้าของบัญชีตัวจริง

หากไม่ใช้ SMS ควรใช้วิธีใดแทน?

แนะนำให้ใช้แอปพลิเคชันสำหรับยืนยันตัวตน (Authenticator Apps) ซึ่งมีความปลอดภัยสูงกว่าและเป็นที่นิยมในปัจจุบัน

คำแนะนำของ NIST มีผลบังคับใช้ทันทีหรือไม่?

คำแนะนำนี้ไม่ใช่กฎหมายที่บังคับใช้ทันที แต่เป็นแนวทางปฏิบัติที่หน่วยงานรัฐบาลและบริษัทเอกชนส่วนใหญ่มักนำไปปรับใช้เพื่อยกระดับความปลอดภัย