Seguridad ng account · SUSI SA PAG-LOG IN
Passkey o Authenticator App: Hindi Iisang Pinto ang Binabantayan
May dalawang bagay ngayon sa security centre. Isa ang authenticator na ginagamit mo na sa loob ng maraming taon, naghahagis ng bagong anim na digit kada tatlumpung segundo. Isa ang passkey, ipinapangalandakan na pag-sign in nang walang password at walang code. Ang natural na konklusyon ay pinapalitan ng bago ang luma.
Ang pagsunod doon ay nag-iiwan sa account na mas mahina kaysa bago ka nagsimula. Hindi dahil mas masama ang isang teknolohiya, kundi dahil magkaibang pinto ang pinapabantayan sa kanila — sinasabi ng dokumentasyon ng Gate na ang authenticator ay ginagamit sa sign-in, withdrawal, pagpapalit ng password at security settings, habang ang passkey ay kasalukuyang magagamit sa sign-in. Pinagtatabi ng artikulong ito ang mekanismo, ang agwat sa saklaw, ang kailangan sa device, ang pagpili ng imbakan at ang daan ng pagbawi, at nagtatapos sa kung sino ang dapat gumamit ng ano.
Magkaibang atake ang pinipigilan nila
Kapag malinaw ang mekanismo, sumusunod na lang ang natitirang desisyon.
Ang authenticator ay umaandar mula sa isang shared secret. Sa setup, ibinibigay ng plataporma sa app mo ang isang seed; pinagsasama ng app ang seed at ang kasalukuyang oras para makabuo ng anim na digit, ginagawa rin ng plataporma ang parehong kuwenta, at ang magkatugmang halaga ang nagpapapasok sa iyo. Ang ipinagtatanggol nito ay ang nakatagas na password — hindi sapat ang alam mong password kung wala ang telepono.
Ang hindi nito napipigilan ay ang live na phishing. Ipinapasa ng pekeng site ang anumang tinipa mo — password at anim na digit — sa tunay na site habang balido pa ang code. Akala mo nagsa-sign in ka; ang totoo, pinapapasok mo ang umaatake. Napakagaling na ng mga site na ito, madalas ay isang letra lang ang pagkakaiba sa tunay na domain.
Iba ang gawi ng passkey. Kapag gumawa ka, gumagawa ang device ng key pair; ang pribadong bahagi ay nananatili sa secure storage ng device at hindi kailanman umaalis, at ang natatanggap lang ng plataporma ay ang pampublikong bahagi. Sa pag-sign in, nagpapadala ang plataporma ng random na hamon at pinipirmahan ito ng device. Nakatali ang pirma sa domain ng site, kaya walang halaga sa tunay na site ang pirmang ginawa para sa kamukhang domain. Walang makukuhang magagamit ang umaatake kahit kopyahin niya ang buong pahina.
Ang pagkakaiba na talagang nagpapasya: saklaw
Karamihan ng paghahambing ay huminto sa naunang bahagi, at iniiwan ang mambabasa sa maling konklusyon: mas malakas ang passkey, kaya magpalit. Ang talahanayan sa ibaba ang dapat na humubog sa setup mo.
| Pinto | Authenticator | Passkey |
|---|---|---|
| Sign-in | Ginagamit | Ginagamit |
| Withdrawal | Ginagamit | Hindi nakalista sa opisyal na dokumentasyon |
| Pagpapalit ng login password | Ginagamit | Hindi nakalista sa opisyal na dokumentasyon |
| Pagpapalit ng security settings | Ginagamit | Hindi nakalista sa opisyal na dokumentasyon |
Sinasabi ng gabay ng Gate sa pag-bind at pag-unbind ng authenticator na ginagamit ang authenticator sa sign-in, withdrawal, pagpapalit ng password at security settings. Sinasabi ng pangkalahatang paliwanag nito sa passkey na ang passkey ay kasalukuyang magagamit sa sitwasyon ng sign-in.
Kaya nagpapatong-patong ang dalawang ito; hindi sila kapalit ng isa't isa. Ginagawa ng passkey na hindi maipapasa ng phishing ang hakbang na pinakamadalas mong gawin at pinakatinatarget. Nagpapatuloy ang authenticator sa pagbabantay sa mga hakbang na talagang gumagalaw ng pera. Kapag pinatay mo ito, babalik ang pinto ng withdrawal sa estadong sapat na ang password para magpalit.
Ano ang hinihingi ng Gate sa praktika
May ilang kondisyong dapat tingnan bago magsimula, para hindi ka nasa kalagitnaan na saka mo malaman na hindi kwalipikado ang device:
- Dalawang paraan ng verification muna. Hinihingi ng dokumentasyon na may kahit dalawang paraan ng security verification nang nakabinding bago ka makagawa ng passkey — mismong ito ang nagsasabi kung paano ipinoposisyon ng plataporma ang feature: dagdag sa mayroon ka na, hindi paraan para linisin ang mga iyon.
- Mobile: iOS 16.0 pataas, o Android 9.0 pataas.
- Desktop: Windows 10 o macOS Ventura pataas, kasama ang Chrome 109, Safari 16 o Edge 109 pataas.
- Puwede ring gamitin ang USB security key na tugma sa FIDO2 kasabay ng mobile device.
Sa app, ang landas ay mula sa avatar papunta sa profile at settings, tapos ang security centre at verification methods; sa web, i-hover ang avatar, buksan ang Security at paganahin ang passkey. Nire-redesign ang mga interface at nagbabago ang pangalan ng menu, kaya ang nasa screen mo ang panghuling batayan. Tiningnan namin ito laban sa nailathalang dokumentasyon ng Gate noong 2026-09-03.
Ang lugar ng imbakan ang nagpapasya kung makakaligtas ito sa bagong telepono
Kapag gumagawa ka ng passkey, tinatanong ng sistema kung saan ito itatago. Mukhang walang halaga ang pagpiling iyon sa mismong sandali at napakalaking bagay sa araw na magpapalit ka ng device.
| Imbakan | Sa bagong device | Bagay sa |
|---|---|---|
| iCloud Keychain (mga device ng Apple) | Nagsi-sync kasama ang Apple account | Mga taong Apple ang telepono at laptop |
| Google Password Manager | Nakasaad sa dokumentasyon na awtomatiko itong nagsi-sync sa Google account | Mga Android-first na gumagamit |
| Lokal na profile ng browser | Nakasaad sa dokumentasyon na naka-save lang ito sa device na iyon | Mga taong iisang makina lang ang ginagamit |
| USB o NFC security key | Nasa bulsa mo ang susi at gumagana kahit saan | Mga handang magdala ng hardware para sa seguridad |
Sa ikatlong hilera nasasaktan ang mga tao. Madaling mag-click lang nang mag-click sa desktop at mauwi sa passkey na nasa profile ng browser na iyon, na tumitigil sa pag-iral kapag pinalitan mo ang makina o nag-install ka ulit ng sistema. Kung isang passkey lang ang gagawin mo, huwag piliin ang opsyong nasa device lang.
Ano ang hitsura ng pagkawala ng bawat isa
Ganap na magkaiba ang dalawang paraan ng pagkabigo, at ang pag-alam nito nang maaga ay nakakatipid ng isang napakabigat na araw.
Pagkawala ng passkey. Kung gumagana pa ang authenticator, mag-verify gamit ito, burahin ang lumang passkey at magdagdag ng bago. Pansinin ang kondisyong nakadokumento: ang pagbura ng passkey ay nangangailangan ng kumpirmasyon sa pamamagitan ng passkey o two-factor verification — ibig sabihin, kailangang may hawak ka pang bagay na nagpapatunay kung sino ka. Iyan ang konkretong dahilan para huwag magkaroon ng iisang susi lang.
Pagkawala ng authenticator. Mas mahabang daan. Ayon sa kasalukuyang dokumentasyon ng Gate, kung nakakapasok ka pa, puwede kang magpatakbo ng security-item reset mula sa security centre; sinusuri ang kahilingan sa loob ng 24 oras at dumarating sa email ang resulta. Kung hindi ka makapasok, hindi makapagsisimula ng kahilingan ang web — isusumite mo ito mula sa app sa pamamagitan ng pag-tap sa opsyong nagsasabing hindi magamit ang verification sa code screen. Nasa artikulo sa pagbawi ng nawalang authenticator kung paano nahahati ang tatlong kaso.
Isang bagay na dapat gawin ngayon din: kapag nag-bind ka ng authenticator, isulat o i-screenshot ang setup secret. Binabanggit ito ng dokumentasyon sa sariling paalala nito, dahil ang may backup ay kayang muling itayo iyon, samantalang ang wala ay naghihintay ng review.
Kung nagpapalit ka ng SIM o madalas na wala sa bansa
Karaniwan sa maraming Pilipino ang dalawang SIM, ang paglipat ng network, at ang mga taon sa ibang bansa. Tatlong bagay ang direktang tinatamaan nito na bihirang banggitin ng mga pandaigdigang gabay:
- Ang prepaid na numerong matagal walang load ay puwedeng ma-recycle. Kapag naibalik ito sa pool at nabigay sa iba, at ang numerong iyon ay isa sa dalawang verification method mo, may nawala kang susi nang hindi mo namamalayan.
- Ang international SMS ang unang bumibigay kapag nasa ibang bansa ka. Ang code na dumarating nang maayos sa Pilipinas ay puwedeng hindi na dumating sa ibang network. Ang authenticator app ay gumagawa ng code nang walang signal — isa itong konkretong dahilan para huwag ibase ang lahat sa SMS.
- Ang email ang pinakamatagal mabuhay. Hindi ito nagbabago kapag lumipat ka ng network o umalis ng bansa. Siguraduhin lang na ang naka-bind ay ang email na talagang napapasukan mo, hindi ang sa dating kumpanya o paaralan.
Kung may balak kang magpalit ng numero, palitan muna ito sa exchange bago mo bitawan ang luma — habang nakakatanggap pa ng code ang dalawang panig, ilang minuto lang ang buong proseso. Kapag ginawa mo pagkatapos, naging kaso na ito ng recovery at kailangan mo nang maghintay ng review.
Aling setup ang bagay sa iyo
- Paminsan-minsan kang bumibili at karaniwang hinahayaan mo lang. Hindi opsyonal ang authenticator; ang passkey ay opsyonal. Nakatuon ang panganib mo sa pinto ng withdrawal, at sa authenticator nabibilang ang pintong iyon.
- Madalas kang mag-sign in at madalas mag-withdraw. Patakbuhin ang dalawa. Hinaharang ng passkey ang phishing sa sign-in, binabantayan ng authenticator ang mga aksyong gumagalaw ng pera, at ang whitelist ng withdrawal address sa ibabaw ay nagsasara sa karamihan ng karaniwang daan ng atake.
- Halo-halong device, madalas na paglipat, o balanseng masakit mawala. Patakbuhin ang dalawa, pumili ng imbakang nagsi-sync o ng hardware security key, at magtago ng kahit dalawang susi sa magkaibang medium. Simple ang pagsubok: ipagpalagay na nasira ngayon din ang teleponong hawak mo — makakapasok ka pa ba?
Tatlong bagay na huwag gawin
- Huwag patayin ang luma dahil bukas na ang bago. Ito ang iisang bagay na dahilan ng pag-iral ng artikulong ito. Ibang saklaw, kaya ang pag-alis ng authenticator ay pag-alis ng kandado sa withdrawal at settings.
- Huwag gumawa ng iisang passkey at iwan ito sa profile ng browser. Ang pagpapalit ng computer, muling pag-install ng sistema o pagbura ng browser data ay pare-parehong nagtatapos dito, at ang pagbura at muling paggawa ay pareho ring nangangailangan ng ibang verification method. Magtago ng dalawa, sa magkaibang medium.
- Huwag basahin ang paulit-ulit na tinatanggihang code bilang nakompromisong account. Ang unang hakbang sa dokumentasyon ay ang pagtingin sa orasan ng device. Lumilihis ang time-based na code kasabay ng orasan ng telepono. Buksan ang automatic time sync bago mag-akala ng mas malala.
Pagsusuri ng editor
Ano ang tiningnan ng aming editor
Sa magkatabing pagbasa ng dalawang opisyal na dokumento, ang pangungusap na madalas nilalaktawan ang siyang mahalaga: ang passkey ay kasalukuyang magagamit sa sitwasyon ng sign-in, samantalang ang authenticator ay ginagamit sa sign-in, withdrawal, pagpapalit ng password at security settings. Ang mga paghahambing online ay karaniwang tumatalakay sa phishing resistance at humihinto roon, kaya napagpapasyahan ng mambabasa na puwede silang magpalit — ang iisang aksyong hindi nila dapat gawin. Ang bersyon ng device, bersyon ng browser at mga opsyon sa imbakan ay pawang gumagalaw kasabay ng update ng produkto, kaya ituring na kasalukuyan ang pahinang nasa harap mo. Para ayusin ang buong setup ayon sa prayoridad, ipagpatuloy sa kung alin ang unang buksan; kung wala na ang authenticator, dumiretso sa pagbawi ng nawalang authenticator.