การยืนยันตัวตนผ่าน SMS อาจไม่ปลอดภัยอีกต่อไปตามคำแนะนำของ NIST
หลายคนที่คุ้นเคยกับการรับรหัสผ่านทางข้อความเพื่อเข้าสู่ระบบ อาจต้องเตรียมตัวเปลี่ยนวิธีการใช้งานในเร็วๆ นี้ เมื่อ NIST หรือ สถาบันมาตรฐานและเทคโนโลยีแห่งชาติของสหรัฐอเมริกา ได้ออกร่างแนวทางปฏิบัติใหม่ด้านการยืนยันตัวตนดิจิทัล (Digital Authentication Guideline) ซึ่งระบุว่าการใช้ SMS ในการยืนยันตัวตนแบบสองชั้นนั้นมีความเสี่ยงด้านความปลอดภัยและไม่ควรนำมาใช้งานอีกต่อไป
การยืนยันตัวตนแบบสองชั้น หรือ Two-Factor Authentication (2FA) คือระบบความปลอดภัยที่กำหนดให้ผู้ใช้ต้องระบุหลักฐานยืนยันตัวตนสองอย่างก่อนเข้าถึงบัญชี เช่น การใส่รหัสผ่านควบคู่กับรหัสตัวเลขที่ส่งมายังโทรศัพท์มือถือ โดยมีจุดประสงค์เพื่อให้แฮกเกอร์ไม่สามารถเข้าถึงข้อมูลได้แม้จะได้รหัสผ่านไป แต่ไม่มีโทรศัพท์เครื่องจริงของผู้ใช้งานอยู่ในมือ
ทำไมการใช้ SMS ถึงไม่ปลอดภัย?
แม้ว่าการส่งรหัสผ่านทางข้อความจะเป็นวิธีที่แพร่หลาย แต่ NIST ให้เหตุผลว่าเทคโนโลยีนี้ไม่ได้มีความปลอดภัยสูงอย่างที่หลายคนเข้าใจ เนื่องจากมีช่องโหว่ที่ทำให้บุคคลอื่นสามารถเข้าถึงโทรศัพท์มือถือหรือดักจับรหัสได้ง่ายเกินไป นอกจากนี้ ผู้ให้บริการระบบไม่สามารถตรวจสอบได้อย่างแน่ชัดว่า ผู้ที่ได้รับรหัสยืนยันตัวตนนั้นคือเจ้าของบัญชีตัวจริงหรือไม่
แม้ว่าคำแนะนำของ NIST จะไม่มีผลบังคับใช้ทางกฎหมาย แต่โดยปกติแล้วหน่วยงานรัฐบาลของสหรัฐฯ จะปฏิบัติตามอย่างเคร่งครัด และมีความเป็นไปได้สูงที่ภาคเอกชนจะปรับเปลี่ยนมาตรฐานตามเพื่อให้เกิดความปลอดภัยสูงสุด
| หัวข้อเปรียบเทียบ | การยืนยันตัวตนผ่าน SMS | แอปพลิเคชันยืนยันตัวตน (Authenticator Apps) |
|---|---|---|
| ความสะดวกในการใช้งาน | สูงมาก ไม่ต้องติดตั้งแอป | ปานกลาง ต้องติดตั้งแอปพลิเคชัน |
| ระดับความปลอดภัย | ต่ำ (เสี่ยงต่อการถูกดักจับรหัส) | สูงกว่า (รหัสสร้างภายในเครื่อง) |
| สถานะตามคำแนะนำ NIST | ไม่แนะนำให้ใช้งาน (Deprecated) | เป็นทางเลือกที่ได้รับความนิยม |
ข้อเท็จจริงสำคัญ
- NIST ระบุว่าการยืนยันตัวตนผ่าน SMS จะถูกถอดออกจากแนวทางปฏิบัติในฉบับถัดไป
- ช่องโหว่หลักคือความยากในการระบุตัวตนผู้รับรหัสที่แท้จริง
- หน่วยงานรัฐและเอกชนมีแนวโน้มจะเลิกใช้ SMS 2FA ตามคำแนะนำนี้
- Authenticator Apps เป็นทางเลือกที่มีความปลอดภัยมากกว่าในการยืนยันตัวตน
คำถามที่พบบ่อย
การยืนยันตัวตนแบบสองชั้น (2FA) คืออะไร?
คือระบบความปลอดภัยที่ต้องใช้การยืนยันตัวตน 2 ขั้นตอน เช่น รหัสผ่าน (สิ่งที่คุณรู้) และรหัสจากโทรศัพท์มือถือ (สิ่งที่คุณมี) เพื่อป้องกันการเข้าถึงบัญชีโดยไม่ได้รับอนุญาต
ทำไม NIST ถึงไม่แนะนำให้ใช้ SMS ในการยืนยันตัวตน?
เพราะการส่งรหัสผ่าน SMS มีความเสี่ยงที่ผู้ไม่หวังดีจะเข้าถึงรหัสได้ง่าย และระบบไม่สามารถยืนยันได้ว่าผู้ที่ถือโทรศัพท์เครื่องนั้นคือเจ้าของบัญชีตัวจริง
หากไม่ใช้ SMS ควรใช้วิธีใดแทน?
แนะนำให้ใช้แอปพลิเคชันสำหรับยืนยันตัวตน (Authenticator Apps) ซึ่งมีความปลอดภัยสูงกว่าและเป็นที่นิยมในปัจจุบัน
คำแนะนำของ NIST มีผลบังคับใช้ทันทีหรือไม่?
คำแนะนำนี้ไม่ใช่กฎหมายที่บังคับใช้ทันที แต่เป็นแนวทางปฏิบัติที่หน่วยงานรัฐบาลและบริษัทเอกชนส่วนใหญ่มักนำไปปรับใช้เพื่อยกระดับความปลอดภัย



