{"id":52,"date":"2026-06-11T13:00:55","date_gmt":"2026-06-11T13:00:55","guid":{"rendered":"https:\/\/shattered.io\/fi\/2026\/06\/11\/kaksivaiheinen-tunnistautuminen-vertailu\/"},"modified":"2026-06-11T20:41:34","modified_gmt":"2026-06-11T20:41:34","slug":"kaksivaiheinen-tunnistautuminen-vertailu","status":"publish","type":"post","link":"https:\/\/shattered.io\/fi\/2026\/06\/11\/kaksivaiheinen-tunnistautuminen-vertailu\/","title":{"rendered":"2FA-vertailu: 5 tapaa ja 99,9 % suoja [2026]"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Kaksivaiheinen tunnistautuminen (2FA) on vuonna 2026 tilin t\u00e4rkein yksitt\u00e4inen suojaus, mutta kaikki menetelm\u00e4t eiv\u00e4t ole l\u00e4hesk\u00e4\u00e4n yht\u00e4 turvallisia. Microsoftin mukaan monivaiheinen tunnistautuminen est\u00e4\u00e4 yli 99,9 prosenttia automatisoiduista tilikaappauksista, ja silti tekstiviestikoodit, todennussovellukset ja laitteistoavaimet eroavat toisistaan ratkaisevasti juuri kalastelunkest\u00e4vyyden osalta. T\u00e4ss\u00e4 vertailussa k\u00e4ymme l\u00e4pi viisi yleisint\u00e4 tapaa: SMS-kertakoodit, TOTP-todennussovellukset (Google Authenticator, Microsoft Authenticator, Authy), push-hyv\u00e4ksynn\u00e4t, FIDO2-laitteistoavaimet (YubiKey) ja salasanattomat avainkoodit eli passkeyt.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">P\u00e4ivitetty 11. kes\u00e4kuuta 2026. Vertailu perustuu Microsoftin, FIDO Alliancen, NISTin, Yubicon ja Twilion julkaisemiin lukuihin sek\u00e4 Suomen Kyberturvallisuuskeskuksen suosituksiin. Jokainen luku on merkitty l\u00e4hteen kanssa, eik\u00e4 yht\u00e4k\u00e4\u00e4n spesifikaatiota ole arvioitu tai py\u00f6ristetty markkinointitarkoituksessa.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"mika-on-kaksivaiheinen-tunnistautuminen\">Mik\u00e4 kaksivaiheinen tunnistautuminen on ja miksi se ratkaisee<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Kaksivaiheinen tunnistautuminen tarkoittaa, ett\u00e4 kirjautuminen vaatii kaksi erillist\u00e4 todistetta henkil\u00f6llisyydest\u00e4. Tietoturvassa n\u00e4m\u00e4 todisteet jaetaan kolmeen luokkaan: jokin, jonka tied\u00e4t (salasana, PIN), jokin, joka sinulla on hallussasi (puhelin, laitteistoavain) ja jokin, joka olet (sormenj\u00e4lki, kasvot). Aito kaksivaiheinen tunnistautuminen yhdist\u00e4\u00e4 kaksi eri luokkaa. Salasana ja sen p\u00e4\u00e4lle kysytty turvakysymys eiv\u00e4t ole kaksivaiheinen tunnistautuminen, koska molemmat kuuluvat samaan tieto-luokkaan.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">T\u00e4m\u00e4 jako ei ole akateeminen yksityiskohta. EU:n maksupalveludirektiivi PSD2 vaatii niin sanottua vahvaa asiakastunnistusta (Strong Customer Authentication), joka edellytt\u00e4\u00e4 nimenomaan kahta eri luokan tekij\u00e4\u00e4 verkkomaksuissa ja pankkikirjautumisissa. Sama logiikka on levinnyt kuluttajapalveluihin: pelkk\u00e4 salasana ei en\u00e4\u00e4 riit\u00e4, koska tietomurroissa vuodettuja salasanoja on miljardeja ja k\u00e4ytt\u00e4j\u00e4t kierr\u00e4tt\u00e4v\u00e4t niit\u00e4 palvelusta toiseen. Toinen tekij\u00e4 katkaisee hy\u00f6kk\u00e4\u00e4j\u00e4n ketjun silloinkin, kun salasana on jo vuotanut.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Microsoftin identiteettiturvallisuudesta vastaava johtaja Alex Weinert on toistuvasti korostanut, ett\u00e4 ratkaiseva ero ei synny siit\u00e4, k\u00e4ytet\u00e4\u00e4nk\u00f6 monivaiheista tunnistautumista, vaan siit\u00e4, mit\u00e4 toista tekij\u00e4\u00e4 k\u00e4ytet\u00e4\u00e4n. Microsoftin laajasti siteerattu arvio on, ett\u00e4 monivaiheinen tunnistautuminen est\u00e4\u00e4 yli 99,9 prosenttia automatisoiduista tilikaappauksista. Luku koskee massamaista, robottien ajamaa hy\u00f6kk\u00e4yst\u00e4, jossa vuodettuja salasanoja kokeillaan miljoonia kertoja. Kohdennettua, ihmisen tekem\u00e4\u00e4 kalastelua vastaan suoja riippuu t\u00e4ysin valitusta menetelm\u00e4st\u00e4, ja juuri t\u00e4h\u00e4n koko vertailu kiteytyy.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Kalastelunkest\u00e4vyys (phishing resistance) on vuoden 2026 avaink\u00e4site. Sill\u00e4 tarkoitetaan, ettei todennustekij\u00e4\u00e4 voi varastaa huijaamalla k\u00e4ytt\u00e4j\u00e4\u00e4 sy\u00f6tt\u00e4m\u00e4\u00e4n se v\u00e4\u00e4rennetylle sivulle tai v\u00e4litt\u00e4m\u00e4ll\u00e4 sit\u00e4 reaaliajassa hy\u00f6kk\u00e4\u00e4j\u00e4lle. SMS-koodin ja todennussovelluksen koodin voi yh\u00e4 huijata k\u00e4ytt\u00e4j\u00e4lt\u00e4, mutta FIDO2-avaimen ja passkeyn salainen avain on sidottu kirjautumissivun osoitteeseen, joten v\u00e4\u00e4rennetty sivu ei saa siit\u00e4 mit\u00e4\u00e4n irti. T\u00e4m\u00e4 yksi ominaisuus jakaa viisi menetelm\u00e4\u00e4 kahteen leiriin.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"viisi-menetelmaa\">Viisi 2FA-menetelm\u00e4\u00e4 lyhyesti<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Ennen taulukoita kannattaa tuntea viisi menetelm\u00e4\u00e4, jotka kattavat k\u00e4yt\u00e4nn\u00f6ss\u00e4 kaiken kuluttajan ja yrityksen kohtaaman kaksivaiheisen tunnistautumisen vuonna 2026.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"sms-kertakoodit\">SMS-kertakoodit<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Palvelu l\u00e4hett\u00e4\u00e4 tekstiviestill\u00e4 4-8 numeron koodin, jonka sy\u00f6t\u00e4t kirjautuessa. T\u00e4m\u00e4 on yleisin ja helpoin tapa, koska se ei vaadi sovellusta eik\u00e4 lis\u00e4laitetta. Se on my\u00f6s vertailun heikoin tekij\u00e4. NIST luokittelee SMS- ja puhelinverkon kertakoodit erikseen rajoitetuksi (restricted) todennustekij\u00e4ksi, koska puhelinverkkoa ei ole kryptografisesti todennettu ja koodi voidaan siepata tai uudelleenohjata.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"totp-sovellukset\">TOTP-todennussovellukset<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Aikaperustainen kertakoodi (TOTP, RFC 6238) on todennussovelluksen luoma kuusinumeroinen koodi, joka vaihtuu 30 sekunnin v\u00e4lein. Google Authenticator, Microsoft Authenticator ja Authy ovat tunnetuimmat. Koodi lasketaan laitteessa jaetusta salaisuudesta, joten se toimii ilman verkkoyhteytt\u00e4 eik\u00e4 kulje tekstiviestin\u00e4. T\u00e4m\u00e4 poistaa SIM-kortin kaappauksen riskin, mutta k\u00e4ytt\u00e4j\u00e4n voi yh\u00e4 huijata sy\u00f6tt\u00e4m\u00e4\u00e4n koodin v\u00e4\u00e4rennetylle sivulle.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"push-hyvaksynnat\">Push-hyv\u00e4ksynn\u00e4t<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Push-hyv\u00e4ksynn\u00e4ss\u00e4 palvelu l\u00e4hett\u00e4\u00e4 puhelimeen ilmoituksen, jonka hyv\u00e4ksyt yhdell\u00e4 napautuksella. Microsoft Authenticator ja monet pankkisovellukset k\u00e4ytt\u00e4v\u00e4t t\u00e4t\u00e4. Vanhassa muodossaan push oli altis v\u00e4sytyshy\u00f6kk\u00e4ykselle, jossa k\u00e4ytt\u00e4j\u00e4 hyv\u00e4ksyy ilmoituksen vahingossa toistuvien pyynt\u00f6jen j\u00e4lkeen. Microsoft otti vuonna 2023 oletuksena k\u00e4ytt\u00f6\u00f6n numeront\u00e4sm\u00e4yksen (number matching), jossa k\u00e4ytt\u00e4j\u00e4n on sy\u00f6tett\u00e4v\u00e4 ruudulla n\u00e4kyv\u00e4 numero, mik\u00e4 torjuu sokeat hyv\u00e4ksynn\u00e4t.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"fido2-laitteistoavaimet\">FIDO2-laitteistoavaimet<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Fyysinen laitteistoavain, kuten Yubicon YubiKey, sis\u00e4lt\u00e4\u00e4 salaisen avaimen, joka ei koskaan poistu laitteesta. Avain todentaa FIDO2- ja WebAuthn-standardeilla ja sitoo allekirjoituksen kirjautumissivun osoitteeseen. T\u00e4m\u00e4 tekee siit\u00e4 kalastelunkest\u00e4v\u00e4n: v\u00e4\u00e4rennetty sivu saa eri osoitteen eik\u00e4 avain allekirjoita sille mit\u00e4\u00e4n. CISA ja FIDO Alliance pit\u00e4v\u00e4t t\u00e4t\u00e4 vahvimpana kuluttajalle saatavilla olevana tekij\u00e4n\u00e4.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"passkeyt\">Passkeyt eli salasanattomat avainkoodit<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Passkey on sama FIDO2-tekniikka ilman erillist\u00e4 laitetta. Salainen avain tallentuu puhelimeen tai tietokoneeseen, ja kirjautuminen tapahtuu sormenj\u00e4ljell\u00e4, kasvoilla tai laitteen PIN-koodilla. Passkey korvaa salasanan kokonaan, ei vain t\u00e4ydenn\u00e4 sit\u00e4. Apple, Google, Microsoft, Amazon, PayPal ja GitHub tukevat passkeyt\u00e4, ja se synkronoituu valmistajan pilven kautta laitteiden v\u00e4lill\u00e4. Passkey on samaan aikaan kalastelunkest\u00e4v\u00e4 ja yht\u00e4 helppo kuin puhelimen avaaminen.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"vertailutaulukko\">Vertailutaulukko: 2FA-menetelm\u00e4t rinnakkain<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Alla oleva taulukko kokoaa viisi menetelm\u00e4\u00e4 yhdelletoista riville. Se on artikkelin t\u00e4rkein yksitt\u00e4inen yhteenveto, ja siit\u00e4 n\u00e4kee yhdell\u00e4 silm\u00e4yksell\u00e4, miksi kalastelunkest\u00e4v\u00e4t tekij\u00e4t erottuvat.<\/p>\n\n\n\n<figure class=\"wp-table\"><table><thead><tr><th>Ominaisuus<\/th><th>SMS-koodi<\/th><th>TOTP-sovellus<\/th><th>Push-hyv\u00e4ksynt\u00e4<\/th><th>FIDO2-avain<\/th><th>Passkey<\/th><\/tr><\/thead><tbody>\n<tr><td>Tekij\u00e4n luokka<\/td><td>Hallussa<\/td><td>Hallussa<\/td><td>Hallussa<\/td><td>Hallussa<\/td><td>Hallussa + ominaisuus<\/td><\/tr>\n<tr><td>Kalastelunkest\u00e4v\u00e4<\/td><td>Ei<\/td><td>Ei<\/td><td>Osittain<\/td><td>Kyll\u00e4<\/td><td>Kyll\u00e4<\/td><\/tr>\n<tr><td>SIM-kaappauksen kest\u00e4v\u00e4<\/td><td>Ei<\/td><td>Kyll\u00e4<\/td><td>Kyll\u00e4<\/td><td>Kyll\u00e4<\/td><td>Kyll\u00e4<\/td><\/tr>\n<tr><td>Toimii ilman verkkoa<\/td><td>Ei<\/td><td>Kyll\u00e4<\/td><td>Ei<\/td><td>Kyll\u00e4<\/td><td>Osittain<\/td><\/tr>\n<tr><td>Vaatii lis\u00e4laitteen<\/td><td>Ei<\/td><td>Ei<\/td><td>Ei<\/td><td>Kyll\u00e4<\/td><td>Ei<\/td><\/tr>\n<tr><td>Korvaa salasanan<\/td><td>Ei<\/td><td>Ei<\/td><td>Ei<\/td><td>Voi (FIDO2)<\/td><td>Kyll\u00e4<\/td><\/tr>\n<tr><td>Synkronoituu laitteiden v\u00e4lill\u00e4<\/td><td>&#8211;<\/td><td>Vaihtelee<\/td><td>Ei<\/td><td>Ei (sidottu avaimeen)<\/td><td>Kyll\u00e4<\/td><\/tr>\n<tr><td>Standardi<\/td><td>Ei avointa<\/td><td>RFC 6238<\/td><td>Valmistajakohtainen<\/td><td>FIDO2 \/ WebAuthn<\/td><td>FIDO2 \/ WebAuthn<\/td><\/tr>\n<tr><td>Hinta k\u00e4ytt\u00e4j\u00e4lle<\/td><td>Ilmainen<\/td><td>Ilmainen<\/td><td>Ilmainen<\/td><td>Noin 30-58 USD<\/td><td>Ilmainen<\/td><\/tr>\n<tr><td>NIST\/CISA-arvio<\/td><td>Heikoin<\/td><td>Keskitaso<\/td><td>Keskitaso<\/td><td>Vahvin<\/td><td>Vahvin<\/td><\/tr>\n<tr><td>Suositeltavuus 2026<\/td><td>Vain varatekij\u00e4<\/td><td>Hyv\u00e4<\/td><td>Hyv\u00e4<\/td><td>Paras suojaus<\/td><td>Paras tasapaino<\/td><\/tr>\n<\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Taulukon punainen lanka on selv\u00e4. SMS on ainoa menetelm\u00e4, joka ep\u00e4onnistuu sek\u00e4 kalastelun ett\u00e4 SIM-kaappauksen suhteen. FIDO2-avain ja passkey ovat ainoat, jotka l\u00e4p\u00e4isev\u00e4t kalastelutestin. Passkey voittaa k\u00e4ytett\u00e4vyydess\u00e4, koska se ei vaadi erillist\u00e4 laitetta ja synkronoituu laitteiden v\u00e4lill\u00e4, kun taas laitteistoavain voittaa korkeimman riskin tilanteissa, koska salaista avainta ei voi koskaan kopioida pois laitteelta.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"kalastelunkestavyys\">Tietoturva ja kalastelunkest\u00e4vyys: viranomaisten asettama j\u00e4rjestys<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">T\u00e4rkein turvallisuusero ei ole se, kuinka pitk\u00e4 koodi on, vaan kest\u00e4\u00e4k\u00f6 menetelm\u00e4 reaaliaikaisen kalastelun. Yhdysvaltain kyberturvallisuusviranomainen CISA julkaisi ohjeen kalastelunkest\u00e4v\u00e4n monivaiheisen tunnistautumisen k\u00e4ytt\u00f6\u00f6notosta, ja se asettaa menetelm\u00e4t selke\u00e4\u00e4n paremmuusj\u00e4rjestykseen. K\u00e4rjess\u00e4 ovat FIDO\/WebAuthn-pohjaiset avaimet ja PKI-pohjaiset varmenteet, keskell\u00e4 sovelluspohjaiset kertakoodit ja push-ilmoitukset, ja heikoimpina tekstiviesti ja puhelu.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Sama linja n\u00e4kyy NISTin digitaalisen identiteetin ohjeistuksessa SP 800-63B, joka k\u00e4sittelee SMS- ja puhelinverkon kertakoodeja rajoitettuna tekij\u00e4n\u00e4. K\u00e4yt\u00e4nn\u00f6ss\u00e4 t\u00e4m\u00e4 tarkoittaa, ett\u00e4 viranomainen sallii SMS:n mutta vaatii palveluntarjoajaa arvioimaan sen riskit ja tarjoamaan vahvemman vaihtoehdon. NISTin perustelu on tekninen: puhelinverkkoa ei ole kryptografisesti todennettu, joten koodin voi siepata, ja numeron voi siirt\u00e4\u00e4 toiselle SIM-kortille sosiaalisella manipuloinnilla.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Miksi todennussovelluksen TOTP-koodi sitten on vain keskitasoa, vaikka se ei kulje tekstiviestin\u00e4? Syy on reaaliaikainen kalastelu. Hy\u00f6kk\u00e4\u00e4j\u00e4 rakentaa pankin tai s\u00e4hk\u00f6postipalvelun n\u00e4k\u00f6isen sivun, k\u00e4ytt\u00e4j\u00e4 sy\u00f6tt\u00e4\u00e4 salasanan ja kuusinumeroisen koodin, ja hy\u00f6kk\u00e4\u00e4j\u00e4n palvelin v\u00e4litt\u00e4\u00e4 ne saman tien aitoon palveluun ennen kuin koodi vanhenee. Koodi on voimassa vain 30 sekuntia, mutta automatisoitu v\u00e4lityspalvelin tekee t\u00e4m\u00e4n millisekunneissa. TOTP nostaa riman korkealle robottihy\u00f6kk\u00e4yksi\u00e4 vastaan mutta ei pys\u00e4yt\u00e4 taitavaa ihmist\u00e4.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">FIDO2 ja passkey katkaisevat juuri t\u00e4m\u00e4n hy\u00f6kk\u00e4yksen. Kun selain pyyt\u00e4\u00e4 avainta allekirjoittamaan kirjautumisen, allekirjoitukseen sidotaan sivuston osoite. V\u00e4\u00e4rennetyll\u00e4 sivulla on eri osoite, joten avain joko kielt\u00e4ytyy tai tuottaa allekirjoituksen, joka ei kelpaa aidossa palvelussa. K\u00e4ytt\u00e4j\u00e4n ei tarvitse tunnistaa v\u00e4\u00e4renn\u00f6st\u00e4, koska kryptografia tekee sen puolesta. T\u00e4m\u00e4 on syy, miksi suuret teknologiayhti\u00f6t siirsiv\u00e4t omat ty\u00f6ntekij\u00e4ns\u00e4 laitteistoavaimiin jo vuosia sitten ja miksi passkey levi\u00e4\u00e4 nyt kuluttajille.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"sms-heikoin-lenkki\">SMS-koodit: miksi heikoin lenkki yh\u00e4 el\u00e4\u00e4<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Jos SMS on viranomaisten mukaan heikoin tekij\u00e4, miksi se on edelleen yleisin? Vastaus on k\u00e4ytett\u00e4vyys ja kattavuus. Jokaisella on puhelinnumero, eik\u00e4 SMS vaadi sovelluksen asentamista. Pankit ja verkkokaupat tarjoavat sen, koska se toimii kaikilla puhelimilla ilman opastusta. SMS on silti parempi kuin ei mit\u00e4\u00e4n: se est\u00e4\u00e4 valtaosan automatisoiduista kirjautumisyrityksist\u00e4, koska hy\u00f6kk\u00e4\u00e4j\u00e4ll\u00e4 ei ole p\u00e4\u00e4sy\u00e4 uhrin puhelimeen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ongelma on kohdennettu hy\u00f6kk\u00e4ys. SIM-kortin kaappaus (SIM swap) tarkoittaa, ett\u00e4 hy\u00f6kk\u00e4\u00e4j\u00e4 vakuuttaa operaattorin siirt\u00e4m\u00e4\u00e4n uhrin numeron uudelle SIM-kortille esiintym\u00e4ll\u00e4 uhrina. Sen j\u00e4lkeen kaikki tekstiviestikoodit menev\u00e4t hy\u00f6kk\u00e4\u00e4j\u00e4lle. T\u00e4t\u00e4 menetelm\u00e4\u00e4 on k\u00e4ytetty kryptovaluuttatilien ja korkean profiilin sosiaalisen median tilien kaappauksissa toistuvasti. Suomessa operaattorit ovat tiukentaneet numeronsiirron tunnistusta, mutta riski on rakenteellinen eik\u00e4 poistu kokonaan.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Toinen SMS:n heikkous on, ett\u00e4 koodin voi kalastella aivan yht\u00e4 helposti kuin TOTP-koodin. V\u00e4\u00e4rennetty sivu pyyt\u00e4\u00e4 tekstiviestikoodin, k\u00e4ytt\u00e4j\u00e4 sy\u00f6tt\u00e4\u00e4 sen, ja hy\u00f6kk\u00e4\u00e4j\u00e4 k\u00e4ytt\u00e4\u00e4 sen sekunneissa. SMS:ll\u00e4 on siis kaikki TOTP:n heikkoudet ja p\u00e4\u00e4lle viel\u00e4 SIM-kaappauksen riski. T\u00e4m\u00e4n vuoksi suositus vuonna 2026 on yksinkertainen: pid\u00e4 SMS varatekij\u00e4n\u00e4, jos palvelu ei tarjoa muuta, mutta vaihda todennussovellukseen tai passkeyhin heti kun se on mahdollista.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Kannattaa my\u00f6s muistaa, ett\u00e4 SMS-koodi on yht\u00e4 hyv\u00e4 kuin puhelinliittym\u00e4 sen takana. Jos numero katoaa, vaihtuu tai joutuu v\u00e4\u00e4riin k\u00e4siin, kaikki sen varassa olevat tilit ovat vaarassa. Todennussovelluksen salaisuus ja laitteistoavaimen avain eiv\u00e4t ole sidottuja puhelinnumeroon, joten ne eiv\u00e4t kaadu numeron mukana. T\u00e4m\u00e4 riippumattomuus on yksi syy siirty\u00e4 pois tekstiviesteist\u00e4.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"totp-sovellukset-vertailu\">Google Authenticator vs Microsoft Authenticator vs Authy<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Kolme suosituinta todennussovellusta luovat kaikki saman standardin mukaisia TOTP-koodeja, joten itse koodi on yht\u00e4 turvallinen kaikissa. Erot ovat varmuuskopioinnissa, monilaitetuessa, yritysominaisuuksissa ja siin\u00e4, miten sovellus on kest\u00e4nyt aikaa. Alla kolmikon erot tiiviisti.<\/p>\n\n\n\n<figure class=\"wp-table\"><table><thead><tr><th>Ominaisuus<\/th><th>Google Authenticator<\/th><th>Microsoft Authenticator<\/th><th>Authy (Twilio)<\/th><\/tr><\/thead><tbody>\n<tr><td>TOTP-koodit<\/td><td>Kyll\u00e4<\/td><td>Kyll\u00e4<\/td><td>Kyll\u00e4<\/td><\/tr>\n<tr><td>Pilvisynkronointi<\/td><td>Kyll\u00e4 (2023 alkaen)<\/td><td>Kyll\u00e4<\/td><td>Kyll\u00e4<\/td><\/tr>\n<tr><td>Push-hyv\u00e4ksynt\u00e4<\/td><td>Ei<\/td><td>Kyll\u00e4 (numeront\u00e4sm\u00e4ys)<\/td><td>Rajattu<\/td><\/tr>\n<tr><td>Passkey-tuki<\/td><td>K\u00e4ytt\u00f6j\u00e4rjestelm\u00e4n kautta<\/td><td>Kyll\u00e4<\/td><td>Ei<\/td><\/tr>\n<tr><td>Ty\u00f6p\u00f6yt\u00e4sovellus<\/td><td>Ei<\/td><td>Ei<\/td><td>Lopetettu 2024<\/td><\/tr>\n<tr><td>Yritysintegraatio<\/td><td>Kevyt<\/td><td>Vahva (Entra ID)<\/td><td>Kehitt\u00e4j\u00e4-API<\/td><\/tr>\n<tr><td>Hinta<\/td><td>Ilmainen<\/td><td>Ilmainen<\/td><td>Ilmainen<\/td><\/tr>\n<\/tbody><\/table><\/figure>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"google-authenticator\">Google Authenticator<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Google Authenticator on yksinkertaisin kolmikosta. Pitk\u00e4\u00e4n sen suurin heikkous oli, ett\u00e4 koodit olivat sidottuja yhteen laitteeseen ja katosivat puhelimen vaihdossa. Google lis\u00e4si vuonna 2023 pilvisynkronoinnin, jossa koodit varmuuskopioidaan Google-tilille ja palautuvat uudelle laitteelle. Alkuper\u00e4inen synkronointi her\u00e4tti kritiikki\u00e4, koska se ei ollut p\u00e4\u00e4st\u00e4 p\u00e4\u00e4h\u00e4n salattu, ja Google toi my\u00f6hemmin valinnaisen lis\u00e4salauksen. Sovellus sopii k\u00e4ytt\u00e4j\u00e4lle, joka haluaa pelk\u00e4t koodit ilman ylim\u00e4\u00e4r\u00e4ist\u00e4, ja luottaa Google-tiliins\u00e4 varmuuskopiona.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"microsoft-authenticator\">Microsoft Authenticator<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Microsoft Authenticator on kolmikon monipuolisin. Se tekee TOTP-koodit, push-hyv\u00e4ksynn\u00e4t numeront\u00e4sm\u00e4yksell\u00e4 ja tukee passkeyt\u00e4, ja se on syv\u00e4sti integroitu Microsoft Entra ID -ymp\u00e4rist\u00f6\u00f6n, jota yritykset k\u00e4ytt\u00e4v\u00e4t. Yksi iso muutos osui vuoteen 2025: Microsoft luopui sovelluksen salasanojen automaattit\u00e4yt\u00f6st\u00e4. Automaattit\u00e4ytt\u00f6 poistui hein\u00e4kuussa 2025, tallennetut salasanat muuttuivat k\u00e4ytt\u00f6kelvottomiksi elokuun 2025 j\u00e4lkeen ja poistettiin syyskuussa 2025. Salasanat siirtyiv\u00e4t Edge-selaimeen. Itse todennus- ja passkey-toiminnot s\u00e4ilyiv\u00e4t, joten muutos koski salasanojen hallintaa, ei kaksivaiheista tunnistautumista.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"authy\">Authy (Twilio)<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Authy oli pitk\u00e4\u00e4n suosituin monilaitteinen vaihtoehto, koska se synkronoi koodit puhelimen ja ty\u00f6p\u00f6yd\u00e4n v\u00e4lill\u00e4. Vuonna 2024 Twilio kuitenkin lopetti Authyn ty\u00f6p\u00f6yt\u00e4sovellukset, mik\u00e4 j\u00e4tti monet k\u00e4ytt\u00e4j\u00e4t pulaan. Samana vuonna Twilio raportoi tietoturvaloukkauksesta, jossa hy\u00f6kk\u00e4\u00e4j\u00e4 p\u00e4\u00e4si k\u00e4siksi Authyyn liitettyihin tietoihin ja sai haltuunsa noin 33 miljoonaa puhelinnumeroa suojaamattoman rajapinnan kautta. Itse koodit eiv\u00e4t vuotaneet, mutta numerolista on kalastelijoille arvokas. N\u00e4m\u00e4 kaksi tapahtumaa heikensiv\u00e4t Authyn asemaa, ja moni k\u00e4ytt\u00e4j\u00e4 on siirtynyt muihin sovelluksiin.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"yubikey-laitteistoavaimet\">YubiKey ja laitteistoavaimet: vahvin suoja<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Laitteistoavain on fyysinen pala, joka liitet\u00e4\u00e4n USB-porttiin tai luetaan NFC:ll\u00e4 puhelimen takaa. Markkinoiden tunnetuin on Yubicon YubiKey, ja sen 5-sarja on k\u00e4yt\u00e4nn\u00f6n standardi. Sarjaan kuuluu useita malleja eri liit\u00e4nt\u00f6ihin: YubiKey 5 NFC (USB-A ja NFC), YubiKey 5C NFC (USB-C ja NFC), YubiKey 5Ci (USB-C ja Lightning) sek\u00e4 pienikokoiset Nano-mallit. Yubicon verkkokaupan listahinta YubiKey 5 NFC- ja 5C NFC -malleille on vuonna 2025 noin 58 dollaria kappaleelta.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">YubiKey 5 -sarja on monik\u00e4ytt\u00f6inen: se tukee FIDO2- ja WebAuthn-todennusta, vanhempaa U2F:\u00e4\u00e4, \u00e4lykorttitoimintoja, OpenPGP:t\u00e4 ja kertakoodeja. T\u00e4m\u00e4 tekee siit\u00e4 yhden avaimen, joka kattaa kotik\u00e4yt\u00f6n, ty\u00f6paikan ja jopa salausavaimet. Jos tarvitset vain kalastelunkest\u00e4v\u00e4n FIDO2-tekij\u00e4n, Yubicon edullisempi Security Key -sarja maksaa noin 30 dollaria ja tarjoaa pelk\u00e4n FIDO2- ja U2F-tuen ilman lis\u00e4ominaisuuksia.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Laitteistoavaimen ainutlaatuinen vahvuus on, ettei salaista avainta voi koskaan kopioida pois laitteelta. Vaikka tietokone olisi haittaohjelman saastuttama, avain ei luovuta salaisuuttaan, ja jokainen kirjautuminen vaatii fyysisen kosketuksen avaimeen. T\u00e4m\u00e4 tekee siit\u00e4 ylivoimaisen korkean riskin k\u00e4ytt\u00e4jille: toimittajille, yll\u00e4pit\u00e4jille, kryptovaluuttojen haltijoille ja kenelle tahansa, joka on kohdennetun hy\u00f6kk\u00e4yksen kohteena.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Haittapuoli on k\u00e4yt\u00e4nn\u00f6llinen. Avain maksaa, se pit\u00e4\u00e4 kantaa mukana, ja jos se katoaa ilman varakappaletta, kirjautuminen voi esty\u00e4. Siksi vakiok\u00e4yt\u00e4nt\u00f6 on ostaa kaksi avainta, rekister\u00f6id\u00e4 molemmat t\u00e4rkeisiin palveluihin ja s\u00e4ilytt\u00e4\u00e4 toinen turvallisessa paikassa. T\u00e4m\u00e4 lis\u00e4\u00e4 kustannusta mutta poistaa yhden pisteen vikaantumisen. Laitteistoavain ei my\u00f6sk\u00e4\u00e4n synkronoidu, mik\u00e4 on samaan aikaan sen turvallisin ja k\u00f6mpel\u00f6in ominaisuus.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"passkeyt-tulevaisuus\">Passkeyt: salasanaton tulevaisuus levi\u00e4\u00e4 nopeasti<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Passkey on vuoden 2026 nopeimmin kasvava kirjautumistapa. Se k\u00e4ytt\u00e4\u00e4 samaa FIDO2- ja WebAuthn-kryptografiaa kuin laitteistoavain mutta tallentaa avaimen puhelimeen tai tietokoneeseen ja synkronoi sen valmistajan pilven kautta. K\u00e4ytt\u00e4j\u00e4lle kirjautuminen n\u00e4ytt\u00e4\u00e4 sormenj\u00e4ljelt\u00e4 tai kasvojentunnistukselta, eik\u00e4 salasanaa tarvita lainkaan. Passkey on samaan aikaan kalastelunkest\u00e4v\u00e4 ja helpompi kuin salasana, mik\u00e4 on harvinainen yhdistelm\u00e4 tietoturvassa.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">K\u00e4ytt\u00f6\u00f6notto on ollut nopeaa. Vuoden 2025 raporttien mukaan passkeyt\u00e4 on luotu jo yli miljardi kappaletta, ja kahdeksan kymmenest\u00e4 internetin suosituimmasta sivustosta tukee niit\u00e4. Saman datan mukaan v\u00e4hint\u00e4\u00e4n noin viidennes markkinasta on jo ottanut passkeyn k\u00e4ytt\u00f6\u00f6n ainakin yhdess\u00e4 palvelussa. Apple, Google, Microsoft, Amazon, PayPal ja GitHub kuuluvat tukijoihin, ja lista kasvaa kuukausittain. FIDO Alliance, joka kehitt\u00e4\u00e4 standardia, on tehnyt passkeyst\u00e4 yhteentoimivan eri alustojen v\u00e4lill\u00e4.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Passkeyss\u00e4 on kaksi muotoa, jotka kannattaa erottaa. Synkronoitu passkey varmuuskopioituu pilveen (esimerkiksi iCloud-avainnippu tai Google-salasanojen hallinta) ja seuraa laitteelta toiselle, mik\u00e4 on k\u00e4tev\u00e4\u00e4 kuluttajalle. Laitesidottu passkey pysyy yhdess\u00e4 laitteessa eik\u00e4 poistu sielt\u00e4, mik\u00e4 vastaa laitteistoavainta ja sopii korkeimman turvatason k\u00e4ytt\u00f6\u00f6n. Yritykset voivat vaatia laitesidottua muotoa, kun taas kuluttajat hy\u00f6tyv\u00e4t synkronoidusta.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Passkeyn rajat liittyv\u00e4t ekosysteemiin. Jos passkey on tallennettu Applen avainnippuun, sen k\u00e4ytt\u00f6 Android-laitteessa vaatii ylim\u00e4\u00e4r\u00e4isi\u00e4 askelia, ja siirtyminen alustalta toiselle on yh\u00e4 kehittym\u00e4ss\u00e4. T\u00e4st\u00e4 syyst\u00e4 moni pit\u00e4\u00e4 laitteistoavainta varatekij\u00e4n\u00e4 passkeyn rinnalla. K\u00e4yt\u00e4nn\u00f6ss\u00e4 passkey on silti paras yleisvalinta useimmille k\u00e4ytt\u00e4jille vuonna 2026, koska se yhdist\u00e4\u00e4 vahvan suojan ja vaivattomuuden.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"hinnat\">Hinnat ja kustannukset vertailussa<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Kustannus on monelle yll\u00e4tt\u00e4v\u00e4n pieni tekij\u00e4, koska kolme viidest\u00e4 menetelm\u00e4st\u00e4 on k\u00e4ytt\u00e4j\u00e4lle ilmaisia. Maksulliseksi muuttuu vain laitteistoavain, ja sen kertaluonteinen hinta on vaatimaton verrattuna kaapatun tilin aiheuttamaan vahinkoon. Alla hintataulukko k\u00e4ytt\u00e4j\u00e4n n\u00e4k\u00f6kulmasta.<\/p>\n\n\n\n<figure class=\"wp-table\"><table><thead><tr><th>Menetelm\u00e4<\/th><th>Hankintahinta<\/th><th>Jatkuva kustannus<\/th><th>Huomio<\/th><\/tr><\/thead><tbody>\n<tr><td>SMS-koodi<\/td><td>0 \u20ac<\/td><td>0 \u20ac (operaattorin sis.)<\/td><td>Vaatii puhelinliittym\u00e4n<\/td><\/tr>\n<tr><td>Google Authenticator<\/td><td>0 \u20ac<\/td><td>0 \u20ac<\/td><td>Ilmainen sovellus<\/td><\/tr>\n<tr><td>Microsoft Authenticator<\/td><td>0 \u20ac<\/td><td>0 \u20ac<\/td><td>Ilmainen sovellus<\/td><\/tr>\n<tr><td>Authy<\/td><td>0 \u20ac<\/td><td>0 \u20ac<\/td><td>Ty\u00f6p\u00f6yt\u00e4sovellus lopetettu<\/td><\/tr>\n<tr><td>Passkey<\/td><td>0 \u20ac<\/td><td>0 \u20ac<\/td><td>Vaatii tuetun laitteen<\/td><\/tr>\n<tr><td>YubiKey Security Key<\/td><td>noin 30 USD<\/td><td>0 \u20ac<\/td><td>Vain FIDO2 \/ U2F<\/td><\/tr>\n<tr><td>YubiKey 5 NFC<\/td><td>noin 58 USD<\/td><td>0 \u20ac<\/td><td>Monik\u00e4ytt\u00f6inen avain<\/td><\/tr>\n<tr><td>YubiKey 5C NFC<\/td><td>noin 58 USD<\/td><td>0 \u20ac<\/td><td>USB-C ja NFC<\/td><\/tr>\n<\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Suositus on ostaa laitteistoavaimet pareittain, joten korkeimman turvatason kustannus on k\u00e4yt\u00e4nn\u00f6ss\u00e4 noin 60-116 dollaria kahdesta avaimesta. T\u00e4m\u00e4 on kertakulu, eik\u00e4 siihen liity tilausmaksuja. Kun vertaa t\u00e4t\u00e4 esimerkiksi kaapatun pankki- tai kryptovaluuttatilin menetyksiin, hinta on l\u00e4hes merkitykset\u00f6n korkean riskin k\u00e4ytt\u00e4j\u00e4lle. Useimmille kuluttajille ilmainen passkey on kuitenkin t\u00e4ysin riitt\u00e4v\u00e4, eik\u00e4 mihink\u00e4\u00e4n tarvitse k\u00e4ytt\u00e4\u00e4 rahaa.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"benchmarkit\">Benchmarkit ja tutkimusdata kolmesta l\u00e4hteest\u00e4<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Kaksivaiheisen tunnistautumisen vaikuttavuutta on mitattu useassa riippumattomassa l\u00e4hteess\u00e4, ja luvut tukevat toisiaan. T\u00e4rkeint\u00e4 on huomata, ett\u00e4 jokainen luku osoittaa samaan suuntaan: mik\u00e4 tahansa toinen tekij\u00e4 on valtava parannus pelkk\u00e4\u00e4n salasanaan, ja kalastelunkest\u00e4v\u00e4t tekij\u00e4t ovat luokkaa parempia kuin koodipohjaiset.<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Microsoft:<\/strong> monivaiheinen tunnistautuminen est\u00e4\u00e4 yli 99,9 prosenttia automatisoiduista tilikaappauksista. T\u00e4m\u00e4 on vertailun usein siteeratuin yksitt\u00e4inen luku ja koskee massamaisia robottihy\u00f6kk\u00e4yksi\u00e4.<\/li>\n<li><strong>1Password, passkey-katsaus 2025:<\/strong> passkeyt\u00e4 on luotu yli miljardi kappaletta, kahdeksan kymmenest\u00e4 suosituimmasta sivustosta tukee niit\u00e4, ja v\u00e4hint\u00e4\u00e4n noin viidennes markkinasta on ottanut passkeyn k\u00e4ytt\u00f6\u00f6n.<\/li>\n<li><strong>FIDO Alliance:<\/strong> FIDO2- ja WebAuthn-pohjaiset avaimet ja passkeyt ovat suunnittelultaan kalastelunkest\u00e4vi\u00e4, koska todennus sidotaan kirjautumissivun osoitteeseen.<\/li>\n<li><strong>CISA:<\/strong> kalastelunkest\u00e4v\u00e4n monivaiheisen tunnistautumisen ohje asettaa FIDO\/WebAuthn-avaimet ja PKI-varmenteet vahvimmiksi, sovelluspohjaiset koodit ja push-ilmoitukset keskelle ja SMS:n sek\u00e4 puhelun heikoimmiksi.<\/li>\n<li><strong>Twilio (Authy), 2024:<\/strong> tietoturvaloukkaus paljasti noin 33 miljoonaa puhelinnumeroa, mik\u00e4 osoittaa konkreettisesti, ett\u00e4 keskitetty k\u00e4ytt\u00e4j\u00e4tietokanta on hy\u00f6kk\u00e4yspinta riippumatta itse koodien turvasta.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">N\u00e4iden lukujen yhteisviesti on, ett\u00e4 siirtyminen pelk\u00e4st\u00e4 salasanasta mihin tahansa toiseen tekij\u00e4\u00e4n tuo suurimman hy\u00f6dyn, ja siirtyminen koodista kalastelunkest\u00e4v\u00e4\u00e4n tekij\u00e4\u00e4n tuo toisen merkitt\u00e4v\u00e4n hypp\u00e4yksen. NISTin ja CISAn ohjeistus, FIDO Alliancen tekninen suunnittelu ja Microsoftin tilastot piirt\u00e4v\u00e4t kaikki saman kuvan. Vuonna 2026 paras saatavilla oleva data tukee passkeyn ja laitteistoavaimen suosittelua kaikille, joille ne ovat saatavilla.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"reaalimaailman-esimerkit\">Viisi reaalimaailman esimerkki\u00e4<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Konkreettiset tapaukset selitt\u00e4v\u00e4t, miksi menetelm\u00e4n valinta ei ole akateeminen. Seuraavat viisi esimerkki\u00e4 havainnollistavat sek\u00e4 ep\u00e4onnistumisia ett\u00e4 onnistumisia.<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n<li><strong>Authyn tietovuoto 2024:<\/strong> Twilio raportoi, ett\u00e4 hy\u00f6kk\u00e4\u00e4j\u00e4 ker\u00e4si noin 33 miljoonaa Authyyn liitetty\u00e4 puhelinnumeroa suojaamattomasta rajapinnasta. Vaikka koodit eiv\u00e4t vuotaneet, numerolista mahdollisti kohdennetun kalastelun ja SIM-kaappauksen. Tapaus osoittaa, ett\u00e4 pilvisynkronoidun palvelun tietokanta on itsess\u00e4\u00e4n houkutteleva kohde.<\/li>\n<li><strong>SIM-kaappaukset kryptovaluuttatileill\u00e4:<\/strong> lukuisissa raportoiduissa tapauksissa hy\u00f6kk\u00e4\u00e4j\u00e4t ovat siirt\u00e4neet uhrin puhelinnumeron omalle SIM-kortilleen ja kaapanneet SMS-koodeilla suojatut kryptovaluutta- ja s\u00e4hk\u00f6postitilit. N\u00e4m\u00e4 tapaukset ovat suoraan syy siihen, miksi SMS:\u00e4\u00e4 ei suositella arvokkaiden tilien ainoaksi toiseksi tekij\u00e4ksi.<\/li>\n<li><strong>Suuryhti\u00f6iden siirtym\u00e4 laitteistoavaimiin:<\/strong> useat suuret teknologiayhti\u00f6t siirsiv\u00e4t ty\u00f6ntekij\u00e4ns\u00e4 FIDO-laitteistoavaimiin ja raportoivat tilikaappausten k\u00e4yt\u00e4nn\u00f6ss\u00e4 loppuneen sis\u00e4isesti. T\u00e4m\u00e4 oli yksi ensimm\u00e4isist\u00e4 laajan mittakaavan todisteista kalastelunkest\u00e4v\u00e4n tekij\u00e4n tehosta.<\/li>\n<li><strong>Push-v\u00e4sytyshy\u00f6kk\u00e4ykset:<\/strong> ennen numeront\u00e4sm\u00e4yst\u00e4 hy\u00f6kk\u00e4\u00e4j\u00e4t pommittivat uhreja push-pyynn\u00f6ill\u00e4, kunnes joku hyv\u00e4ksyi yhden vahingossa. Microsoftin vuonna 2023 oletukseksi ottama numeront\u00e4sm\u00e4ys torjui t\u00e4m\u00e4n tekem\u00e4ll\u00e4 sokeasta hyv\u00e4ksynn\u00e4st\u00e4 mahdotonta.<\/li>\n<li><strong>Passkeyn nousu kuluttajilla:<\/strong> kun suuret alustat lis\u00e4siv\u00e4t passkey-kirjautumisen, k\u00e4ytt\u00f6\u00f6notto ylitti miljardin luodun avaimen rajan ja kahdeksan kymmenest\u00e4 suosituimmasta sivustosta otti tuen k\u00e4ytt\u00f6\u00f6n. T\u00e4m\u00e4 osoittaa, ett\u00e4 kalastelunkest\u00e4v\u00e4 tekij\u00e4 voi my\u00f6s olla helppok\u00e4ytt\u00f6inen ja levit\u00e4 massoille.<\/li>\n<\/ol>\n\n\n\n<p class=\"wp-block-paragraph\">Esimerkkien punainen lanka on selv\u00e4. Heikkoudet keskittyv\u00e4t SMS:\u00e4\u00e4n ja keskitettyihin tietokantoihin, kun taas kalastelunkest\u00e4v\u00e4t tekij\u00e4t ovat kest\u00e4neet sek\u00e4 massahy\u00f6kk\u00e4ykset ett\u00e4 kohdennetut yritykset. T\u00e4m\u00e4 ei tarkoita, etteik\u00f6 koodipohjaisilla tekij\u00f6ill\u00e4 olisi paikkaansa, vaan ett\u00e4 korkean riskin k\u00e4ytt\u00e4j\u00e4n kannattaa nostaa rima FIDO2-tasolle.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"asiantuntijat\">Asiantuntijoiden ja viranomaisten n\u00e4kemykset<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Kaksivaiheisesta tunnistautumisesta on poikkeuksellisen vahva viranomaiskonsensus, mik\u00e4 helpottaa suosituksen tekemist\u00e4. Toisin kuin monessa tietoturva-aiheessa, eri tahojen n\u00e4kemykset eiv\u00e4t ole ristiriidassa kesken\u00e4\u00e4n vaan vahvistavat toisiaan.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Microsoftin identiteettiturvallisuudesta vastaava Alex Weinert on toistuvasti todennut, ett\u00e4 pelkk\u00e4 monivaiheisen tunnistautumisen k\u00e4ytt\u00f6\u00f6notto torjuu valtaosan tilikaappauksista, mutta SMS on tekij\u00f6ist\u00e4 heikoin ja se kannattaa korvata sovelluksella tai avaimella. T\u00e4m\u00e4 n\u00e4kemys vastaa Microsoftin julkaisemaa lukua, jonka mukaan suoja ylt\u00e4\u00e4 automatisoituja hy\u00f6kk\u00e4yksi\u00e4 vastaan yli 99,9 prosenttiin.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Yhdysvaltain CISA on virallisessa ohjeessaan asettanut FIDO\/WebAuthn-pohjaiset menetelm\u00e4t k\u00e4rkeen ja kehottaa organisaatioita siirtym\u00e4\u00e4n kalastelunkest\u00e4v\u00e4\u00e4n monivaiheiseen tunnistautumiseen erityisesti korotetun uhkatason aikana. NIST puolestaan luokittelee SP 800-63B -ohjeessaan SMS-kertakoodit rajoitetuksi tekij\u00e4ksi, mik\u00e4 on viranomaiskielen tapa sanoa, ett\u00e4 se sallitaan mutta sit\u00e4 ei suositella ensisijaiseksi.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">FIDO Alliance, joka kokoaa alan suurimmat toimijat, on rakentanut passkeyn nimenomaan ratkaisemaan salasanan ja koodien kalasteluongelman. Suomessa Liikenne- ja viestint\u00e4virasto Traficomin Kyberturvallisuuskeskus suosittelee monivaiheista tunnistautumista kaikkiin t\u00e4rkeisiin tileihin ja korostaa, ettei pelkk\u00e4 salasana riit\u00e4. Kun viranomaiset Yhdysvalloissa ja Suomessa, standardia kehitt\u00e4v\u00e4 FIDO Alliance ja suurin pilvitoimija Microsoft p\u00e4\u00e4tyv\u00e4t samaan johtop\u00e4\u00e4t\u00f6kseen, suosituksen voi tehd\u00e4 ilman ep\u00e4r\u00f6inti\u00e4.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"kenelle-sopii\">Kenelle mik\u00e4kin menetelm\u00e4 sopii: viisi suositusta<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Paras menetelm\u00e4 riippuu k\u00e4ytt\u00e4j\u00e4st\u00e4 ja tilin arvosta. Seuraavat viisi k\u00e4ytt\u00f6tapausta kattavat valtaosan tilanteista.<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Tavallinen kuluttaja:<\/strong> ota passkey k\u00e4ytt\u00f6\u00f6n kaikkialla, miss\u00e4 se on tarjolla, ja k\u00e4yt\u00e4 todennussovellusta siell\u00e4, miss\u00e4 passkeyt\u00e4 ei viel\u00e4 ole. Pid\u00e4 SMS vain varatekij\u00e4n\u00e4. T\u00e4m\u00e4 yhdistelm\u00e4 on ilmainen ja torjuu valtaosan hy\u00f6kk\u00e4yksist\u00e4.<\/li>\n<li><strong>Korkean riskin k\u00e4ytt\u00e4j\u00e4 (toimittaja, yll\u00e4pit\u00e4j\u00e4, kryptosijoittaja):<\/strong> hanki kaksi YubiKey-laitteistoavainta ja rekister\u00f6i molemmat t\u00e4rkeisiin palveluihin. Laitesidottu avain on vahvin suoja kohdennettua kalastelua vastaan.<\/li>\n<li><strong>Yritys ja organisaatio:<\/strong> ota Microsoft Authenticator push-numeront\u00e4sm\u00e4yksell\u00e4 tai FIDO2-avaimet k\u00e4ytt\u00f6\u00f6n Entra ID:n kautta ja vaadi kalastelunkest\u00e4v\u00e4\u00e4 tekij\u00e4\u00e4 j\u00e4rjestelm\u00e4nvalvojille. Poista SMS-varatekij\u00e4 korkean oikeustason tileilt\u00e4.<\/li>\n<li><strong>V\u00e4h\u00e4n tekniikkaa k\u00e4ytt\u00e4v\u00e4 henkil\u00f6:<\/strong> passkey sormenj\u00e4ljell\u00e4 tai kasvoilla on helpoin oppia, koska se ei vaadi koodien kopiointia. Jos passkey ei ole tuttu, Google Authenticator on yksinkertaisin todennussovellus.<\/li>\n<li><strong>Useita laitteita k\u00e4ytt\u00e4v\u00e4:<\/strong> synkronoitu passkey tai pilvisynkronoitu todennussovellus seuraa laitteelta toiselle. V\u00e4lt\u00e4 Authyn ty\u00f6p\u00f6yt\u00e4ratkaisua, koska ty\u00f6p\u00f6yt\u00e4sovellus lopetettiin vuonna 2024.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Yhteinen nimitt\u00e4j\u00e4 on, ett\u00e4 jokainen n\u00e4ist\u00e4 suosituksista siirt\u00e4\u00e4 k\u00e4ytt\u00e4j\u00e4n pois pelk\u00e4st\u00e4 SMS:st\u00e4. SMS s\u00e4ilyy varatekij\u00e4n\u00e4, koska se on parempi kuin ei mit\u00e4\u00e4n, mutta yksik\u00e4\u00e4n k\u00e4ytt\u00f6tapaus ei suosittele sit\u00e4 ensisijaiseksi suojaksi vuonna 2026.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"siirtymaopas\">Siirtym\u00e4opas: n\u00e4in vaihdat turvallisempaan 2FA:han<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Siirtyminen vahvempaan kaksivaiheiseen tunnistautumiseen vie noin 15 minuuttia t\u00e4rkeimpien tilien osalta. Etene j\u00e4rjestyksess\u00e4 t\u00e4rkeimmist\u00e4 tileist\u00e4 v\u00e4hemm\u00e4n t\u00e4rkeisiin, jotta suurin riski katoaa ensin.<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n<li>Listaa t\u00e4rkeimm\u00e4t tilit: s\u00e4hk\u00f6posti ensin, koska se on salasanojen palautuksen avain, sitten pankki, sosiaalinen media ja pilvitallennus.<\/li>\n<li>Tarkista jokaisesta palvelusta turvallisuusasetukset ja katso, tukeeko se passkeyt\u00e4 tai FIDO2-avainta. Jos tukee, ota se k\u00e4ytt\u00f6\u00f6n ensisijaisena tekij\u00e4n\u00e4.<\/li>\n<li>Jos passkey ei ole tarjolla, ota k\u00e4ytt\u00f6\u00f6n todennussovellus skannaamalla palvelun QR-koodi. Tallenna palvelun antamat varakoodit turvalliseen paikkaan.<\/li>\n<li>Poista SMS ensisijaisena tekij\u00e4n\u00e4, jos palvelu sallii sen, ja j\u00e4t\u00e4 se vain varatekij\u00e4ksi tai poista kokonaan, kun vahvempi tekij\u00e4 on k\u00e4yt\u00f6ss\u00e4.<\/li>\n<li>Rekister\u00f6i varatekij\u00e4: toinen passkey, toinen laitteistoavain tai tulostetut varakoodit. \u00c4l\u00e4 j\u00e4t\u00e4 itse\u00e4si yhden laitteen varaan.<\/li>\n<li>Testaa kirjautuminen uloskirjautumalla ja kirjautumalla takaisin uudella tekij\u00e4ll\u00e4 ennen kuin poistat vanhan menetelm\u00e4n.<\/li>\n<\/ol>\n\n\n\n<p class=\"wp-block-paragraph\">Todennussovelluksen taustalla toimiva TOTP-koodi on standardoitu, joten saman jaetun salaisuuden voi tarvittaessa lis\u00e4t\u00e4 mihin tahansa yhteensopivaan sovellukseen. Alla on yksinkertaistettu esimerkki siit\u00e4, miten TOTP-koodi lasketaan, mik\u00e4 auttaa ymm\u00e4rt\u00e4m\u00e4\u00e4n, miksi koodi toimii ilman verkkoyhteytt\u00e4.<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code># TOTP-koodin periaate (RFC 6238), Python-esimerkki\nimport hmac, hashlib, struct, time, base64\n\ndef totp(secret_base32, step=30, digits=6):\n    key = base64.b32decode(secret_base32, casefold=True)\n    counter = int(time.time() \/\/ step)        # aikaikkuna, 30 s\n    msg = struct.pack(\"&gt;Q\", counter)\n    h = hmac.new(key, msg, hashlib.sha1).digest()\n    offset = h[-1] &amp; 0x0F                       # dynaaminen leikkaus\n    code = (struct.unpack(\"&gt;I\", h[offset:offset+4])[0] &amp; 0x7FFFFFFF) % (10 ** digits)\n    return str(code).zfill(digits)\n\n# Sama salaisuus tuottaa saman koodin missa tahansa sovelluksessa\nprint(totp(\"JBSWY3DPEHPK3PXP\"))\n<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Esimerkki n\u00e4ytt\u00e4\u00e4, miksi todennussovellus toimii ilman verkkoa: koodi lasketaan jaetusta salaisuudesta ja kellonajasta, eik\u00e4 mit\u00e4\u00e4n l\u00e4hetet\u00e4 palvelimelle. Sama logiikka on syy siihen, ett\u00e4 koodin voi yh\u00e4 kalastella, koska valmis koodi sy\u00f6tet\u00e4\u00e4n k\u00e4sin. FIDO2 ja passkey eroavat juuri t\u00e4ss\u00e4: niiss\u00e4 laite allekirjoittaa haasteen, jota k\u00e4ytt\u00e4j\u00e4 ei voi vahingossa luovuttaa v\u00e4\u00e4r\u00e4lle sivulle.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"plussat-miinukset\">Plussat ja miinukset menetelmitt\u00e4in<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Jokaisella menetelm\u00e4ll\u00e4 on paikkansa, mutta vahvuudet ja heikkoudet kannattaa tuntea ennen valintaa. Alla tiivistetty yhteenveto.<\/p>\n\n\n\n<figure class=\"wp-table\"><table><thead><tr><th>Menetelm\u00e4<\/th><th>Plussat<\/th><th>Miinukset<\/th><\/tr><\/thead><tbody>\n<tr><td>SMS-koodi<\/td><td>Toimii kaikilla, ei sovellusta<\/td><td>Altis kalastelulle ja SIM-kaappaukselle<\/td><\/tr>\n<tr><td>TOTP-sovellus<\/td><td>Ilmainen, toimii offline, ei SIM-riski\u00e4<\/td><td>Koodin voi yh\u00e4 kalastella reaaliajassa<\/td><\/tr>\n<tr><td>Push-hyv\u00e4ksynt\u00e4<\/td><td>Nopea, numeront\u00e4sm\u00e4ys torjuu v\u00e4sytyksen<\/td><td>Vaatii verkon, valmistajakohtainen<\/td><\/tr>\n<tr><td>FIDO2-avain<\/td><td>Kalastelunkest\u00e4v\u00e4, avain ei poistu laitteelta<\/td><td>Maksaa, pit\u00e4\u00e4 kantaa mukana<\/td><\/tr>\n<tr><td>Passkey<\/td><td>Kalastelunkest\u00e4v\u00e4 ja helppo, ilmainen<\/td><td>Ekosysteemiriippuvuus, siirto kehittyy yh\u00e4<\/td><\/tr>\n<\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Taulukosta n\u00e4kee, ett\u00e4 passkey on ainoa menetelm\u00e4, jonka miinukset ovat l\u00e4hinn\u00e4 k\u00e4ytett\u00e4vyyteen liittyvi\u00e4 eiv\u00e4tk\u00e4 tietoturvaan. Laitteistoavain on turvallisin mutta k\u00f6mpel\u00f6in ja maksullinen. SMS on helpoin mutta heikoin. T\u00e4m\u00e4 asetelma on syy siihen, miksi suositus kallistuu passkeyn puolelle kuluttajille ja laitteistoavaimen puolelle korkean riskin k\u00e4ytt\u00e4jille.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"suomi-pohjoismaat\">Kaksivaiheinen tunnistautuminen Suomessa ja Pohjoismaissa<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Pohjoismaat ovat olleet vahvan s\u00e4hk\u00f6isen tunnistautumisen edell\u00e4k\u00e4vij\u00f6it\u00e4 jo ennen kuin passkey-sana keksittiin. Suomessa pankkien verkkopankkitunnukset ja mobiilivarmenne ovat tehneet kaksivaiheisesta tunnistautumisesta arkip\u00e4iv\u00e4\u00e4, ja samaa tunnistautumista k\u00e4ytet\u00e4\u00e4n julkisissa palveluissa kuten verottajan ja Kelan asioinnissa. T\u00e4m\u00e4 tarkoittaa, ett\u00e4 suomalainen k\u00e4ytt\u00e4j\u00e4 on jo tottunut toiseen tekij\u00e4\u00e4n, vaikka ei k\u00e4ytt\u00e4isi termi\u00e4. Siirtym\u00e4 passkeyhin ja laitteistoavaimiin on siksi luonteva jatkumo, ei uusi vaatimus.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">EU:n s\u00e4\u00e4ntely vauhdittaa kehityst\u00e4. PSD2:n vahva asiakastunnistus on jo pakottanut pankit kahteen tekij\u00e4\u00e4n verkkomaksuissa, ja eIDAS 2.0 -asetus tuo EU:n digitaalisen identiteetin lompakon, johon kansalaiset voivat tallentaa todennetun henkil\u00f6llisyytens\u00e4. Lompakon on tarkoitus toimia kaikkialla unionissa, ja sen tunnistautuminen nojaa samaan kalastelunkest\u00e4v\u00e4\u00e4n kryptografiaan kuin passkey ja FIDO2. Pohjoismainen k\u00e4ytt\u00e4j\u00e4 kohtaa siis l\u00e4hivuosina yh\u00e4 enemm\u00e4n vahvaa tunnistautumista sek\u00e4 yksityisiss\u00e4 ett\u00e4 julkisissa palveluissa.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Suomen Kyberturvallisuuskeskus, joka toimii Liikenne- ja viestint\u00e4virasto Traficomin alaisuudessa, suosittelee monivaiheista tunnistautumista kaikkiin t\u00e4rkeisiin tileihin ja varoittaa toistuvasti kalastelukampanjoista, jotka kohdistuvat suomalaisiin pankki- ja s\u00e4hk\u00f6postik\u00e4ytt\u00e4jiin. Keskuksen viesti on linjassa kansainv\u00e4listen viranomaisten kanssa: pelkk\u00e4 salasana ei riit\u00e4, ja kalastelunkest\u00e4v\u00e4 tekij\u00e4 on paras suoja. Suomalaiselle lukijalle t\u00e4m\u00e4 tarkoittaa, ett\u00e4 passkeyn k\u00e4ytt\u00f6\u00f6notto ei ole vain kansainv\u00e4linen trendi vaan my\u00f6s kotimaisen viranomaisen suositus.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">K\u00e4yt\u00e4nn\u00f6n ero pohjoismaisessa arjessa on, ett\u00e4 pankkitunnistautuminen on usein sidottu pankin omaan sovellukseen, kun taas globaalit palvelut (s\u00e4hk\u00f6posti, sosiaalinen media, pilvitallennus) j\u00e4tt\u00e4v\u00e4t tekij\u00e4n valinnan k\u00e4ytt\u00e4j\u00e4lle. Juuri n\u00e4iss\u00e4 globaaleissa palveluissa kannattaa ottaa passkey tai todennussovellus k\u00e4ytt\u00f6\u00f6n, koska ne eiv\u00e4t kuulu pankin vahvan tunnistautumisen piiriin. Kahden maailman yhdist\u00e4minen, kotimainen pankkitunnistus ja kansainv\u00e4linen passkey, antaa suomalaiselle k\u00e4ytt\u00e4j\u00e4lle kattavan suojan.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"yleisimmat-virheet\">Yleisimm\u00e4t virheet kaksivaiheisen tunnistautumisen k\u00e4yt\u00f6ss\u00e4<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Vahvinkin tekij\u00e4 menett\u00e4\u00e4 tehonsa, jos sit\u00e4 k\u00e4ytet\u00e4\u00e4n v\u00e4\u00e4rin. Seuraavat virheet toistuvat sek\u00e4 kuluttajilla ett\u00e4 organisaatioissa, ja ne kannattaa tarkistaa heti k\u00e4ytt\u00f6\u00f6noton j\u00e4lkeen.<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Ei varatekij\u00e4\u00e4:<\/strong> yleisin virhe on luottaa yhteen laitteeseen. Jos puhelin katoaa tai laitteistoavain rikkoutuu eik\u00e4 varakappaletta ole, k\u00e4ytt\u00e4j\u00e4 lukkiutuu ulos tileilt\u00e4\u00e4n. Rekister\u00f6i aina v\u00e4hint\u00e4\u00e4n kaksi tekij\u00e4\u00e4 tai tallenna varakoodit.<\/li>\n<li><strong>SMS-varatekij\u00e4 j\u00e4\u00e4 p\u00e4\u00e4lle:<\/strong> moni ottaa passkeyn k\u00e4ytt\u00f6\u00f6n mutta j\u00e4tt\u00e4\u00e4 SMS:n varatekij\u00e4ksi. T\u00e4ll\u00f6in hy\u00f6kk\u00e4\u00e4j\u00e4 voi ohittaa vahvan tekij\u00e4n kohdistamalla hy\u00f6kk\u00e4yksen heikompaan SMS-varareittiin. Poista SMS, kun vahvempi tekij\u00e4 toimii.<\/li>\n<li><strong>Varakoodit s\u00e4hk\u00f6postissa:<\/strong> varakoodien tallentaminen samaan s\u00e4hk\u00f6postiin, jota ne suojaavat, kumoaa koko hy\u00f6dyn. S\u00e4ilyt\u00e4 koodit erill\u00e4\u00e4n, mieluiten salasanojen hallinnassa tai paperilla.<\/li>\n<li><strong>Saman tekij\u00e4n k\u00e4ytt\u00f6 kaikkialla ilman erottelua:<\/strong> kriittisimm\u00e4t tilit, kuten p\u00e4\u00e4s\u00e4hk\u00f6posti, ansaitsevat vahvimman tekij\u00e4n. \u00c4l\u00e4 k\u00e4yt\u00e4 heikointa yhteist\u00e4 nimitt\u00e4j\u00e4\u00e4 kaikkialla.<\/li>\n<li><strong>Push-pyynn\u00f6n sokea hyv\u00e4ksynt\u00e4:<\/strong> jos saat push-ilmoituksen, jota et itse aloittanut, \u00e4l\u00e4 hyv\u00e4ksy sit\u00e4. Se on merkki siit\u00e4, ett\u00e4 joku yritt\u00e4\u00e4 kirjautua tilillesi varastetulla salasanalla.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">N\u00e4m\u00e4 virheet selitt\u00e4v\u00e4t, miksi pelkk\u00e4 tekij\u00e4n valinta ei riit\u00e4. Hy\u00f6kk\u00e4\u00e4j\u00e4 etsii aina ketjun heikointa lenkki\u00e4, ja usein se on varareitti tai huolimaton k\u00e4ytt\u00f6 eik\u00e4 itse tekij\u00e4. Kun otat k\u00e4ytt\u00f6\u00f6n passkeyn tai laitteistoavaimen, k\u00e4y samalla l\u00e4pi tilin koko palautusketju, jotta vahva tekij\u00e4 ei vuoda heikon takaoven kautta.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"biometriikka-palautus\">Biometriikka, varakoodit ja tilin palautus<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Passkeyn yleistyess\u00e4 moni sekoittaa biometriikan ja kryptografian. Sormenj\u00e4lki tai kasvojentunnistus ei l\u00e4het\u00e4 biometrist\u00e4 tietoa palvelulle. Se vain avaa laitteessa olevan salaisen avaimen paikallisesti, ja itse todennuksen tekee kryptografinen avain. T\u00e4m\u00e4 on t\u00e4rke\u00e4 yksityisyysero: kasvosi tai sormenj\u00e4lkesi eiv\u00e4t koskaan poistu laitteelta, eik\u00e4 palvelu saa niit\u00e4 haltuunsa. Biometriikka on vain paikallinen lukko avaimen edess\u00e4.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Tilin palautus on kaksivaiheisen tunnistautumisen heikoin kohta, jos sit\u00e4 ei suunnitella. Vahva tekij\u00e4 suojaa kirjautumista, mutta jos palautusreitti nojaa pelkk\u00e4\u00e4n s\u00e4hk\u00f6postiin tai SMS:\u00e4\u00e4n, hy\u00f6kk\u00e4\u00e4j\u00e4 voi ohittaa koko suojan palautustoiminnolla. Siksi palautusreitin pit\u00e4\u00e4 olla v\u00e4hint\u00e4\u00e4n yht\u00e4 vahva kuin itse tekij\u00e4n. K\u00e4yt\u00e4nn\u00f6ss\u00e4 t\u00e4m\u00e4 tarkoittaa toista passkeyt\u00e4, toista laitteistoavainta tai turvallisesti s\u00e4ilytettyj\u00e4 varakoodeja.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Varakoodit ovat palvelun antamia kertak\u00e4ytt\u00f6isi\u00e4 koodeja, jotka toimivat, kun varsinainen tekij\u00e4 ei ole saatavilla. Ne ovat tehokas turvaverkko, mutta vain jos ne s\u00e4ilytet\u00e4\u00e4n oikein. Paras paikka on salasanojen hallinta tai fyysinen, lukittu paikka. \u00c4l\u00e4 koskaan tallenna varakoodeja selkokielisen\u00e4 pilveen tai samaan s\u00e4hk\u00f6postiin, jota ne suojaavat. Hyv\u00e4 k\u00e4yt\u00e4nt\u00f6 on tulostaa koodit ja s\u00e4ilytt\u00e4\u00e4 ne kotona muiden t\u00e4rkeiden papereiden kanssa.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Laitteen vaihto on hetki, jolloin moni menett\u00e4\u00e4 tekij\u00e4ns\u00e4. Synkronoitu passkey ja pilvisynkronoitu todennussovellus seuraavat uudelle laitteelle automaattisesti, kun kirjaudut samaan ekosysteemiin. Laitesidottu passkey ja laitteistoavain eiv\u00e4t synkronoidu, joten ne pit\u00e4\u00e4 rekister\u00f6id\u00e4 erikseen uudelle laitteelle ennen vanhan h\u00e4vitt\u00e4mist\u00e4. Suunnittele laitteen vaihto etuk\u00e4teen, niin et j\u00e4\u00e4 lukkojen taakse omille tileillesi.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"tuomio\">Tuomio: paras 2FA vuonna 2026<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Data antaa selke\u00e4n tuomion. Kaikille k\u00e4ytt\u00e4jille paras yleisvalinta on passkey, koska se on samaan aikaan kalastelunkest\u00e4v\u00e4 ja vaivaton, se on ilmainen, ja sit\u00e4 tukee jo kahdeksan kymmenest\u00e4 suosituimmasta sivustosta. Passkey on ainoa menetelm\u00e4, joka ratkaisee sek\u00e4 turvallisuuden ett\u00e4 k\u00e4ytett\u00e4vyyden ongelman yhdell\u00e4 kertaa, ja sen k\u00e4ytt\u00f6\u00f6notto on ylitt\u00e4nyt miljardin luodun avaimen rajan.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Korkeimman turvatason k\u00e4ytt\u00e4jille suositus on FIDO2-laitteistoavain, k\u00e4yt\u00e4nn\u00f6ss\u00e4 kaksi YubiKey 5 -avainta noin 58 dollarin kappalehintaan. Laitesidottu avain on ainoa tekij\u00e4, jonka salaista avainta ei voi koskaan kopioida, mik\u00e4 tekee siit\u00e4 ylivoimaisen kohdennettua hy\u00f6kk\u00e4yst\u00e4 vastaan. Passkey ja laitteistoavain k\u00e4ytt\u00e4v\u00e4t samaa FIDO2-tekniikkaa, joten ne t\u00e4ydent\u00e4v\u00e4t toisiaan: passkey arkeen, laitteistoavain varatekij\u00e4ksi ja kriittisimpiin tileihin.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Todennussovellukset eli Google Authenticator, Microsoft Authenticator ja Authy ovat yh\u00e4 hyv\u00e4 valinta siell\u00e4, miss\u00e4 passkeyt\u00e4 ei tarjota. Niist\u00e4 Microsoft Authenticator on monipuolisin push-numeront\u00e4sm\u00e4yksen ja passkey-tuen ansiosta, Google Authenticator yksinkertaisin, ja Authy heikentyi ty\u00f6p\u00f6yt\u00e4sovelluksen lopetuksen ja vuoden 2024 tietovuodon takia. SMS j\u00e4\u00e4 viimeiseksi: se on parempi kuin ei mit\u00e4\u00e4n, mutta sen heikkous kalastelua ja SIM-kaappausta vastaan tekee siit\u00e4 pelk\u00e4n varatekij\u00e4n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Yhden lauseen tuomio: ota passkey k\u00e4ytt\u00f6\u00f6n kaikkialla miss\u00e4 voit, lis\u00e4\u00e4 laitteistoavain jos tilisi ovat arvokkaita, k\u00e4yt\u00e4 todennussovellusta v\u00e4liss\u00e4 ja j\u00e4t\u00e4 SMS vain h\u00e4t\u00e4varaksi. T\u00e4m\u00e4 j\u00e4rjestys seuraa suoraan Microsoftin, CISAn, NISTin ja FIDO Alliancen yhtenev\u00e4\u00e4 dataa, eik\u00e4 se maksa useimmille k\u00e4ytt\u00e4jille mit\u00e4\u00e4n.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"usein-kysytyt-kysymykset\">Usein kysytyt kysymykset<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"onko-kaksivaiheinen-tunnistautuminen-pakollista\">Onko kaksivaiheinen tunnistautuminen pakollista?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Kuluttajalle se on yh\u00e4 vapaaehtoista useimmissa palveluissa, mutta voimakkaasti suositeltua. EU:n PSD2-direktiivi vaatii vahvaa asiakastunnistusta verkkomaksuissa, joten pankkikirjautumisissa se on k\u00e4yt\u00e4nn\u00f6ss\u00e4 pakollista. Yh\u00e4 useampi palvelu tekee siit\u00e4 oletuksen, ja korkean riskin tileiss\u00e4 sen pois j\u00e4tt\u00e4minen on suuri virhe.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"onko-passkey-turvallisempi-kuin-todennussovellus\">Onko passkey turvallisempi kuin todennussovellus?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Kyll\u00e4. Passkey on kalastelunkest\u00e4v\u00e4, koska se sitoo kirjautumisen sivuston osoitteeseen, kun taas todennussovelluksen koodin voi yh\u00e4 huijata k\u00e4ytt\u00e4j\u00e4lt\u00e4 v\u00e4\u00e4rennetylle sivulle. Molemmat ovat selv\u00e4sti parempia kuin SMS, mutta passkey on turvallisuudeltaan luokkaa korkeammalla.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"mika-on-paras-todennussovellus\">Mik\u00e4 on paras todennussovellus?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Microsoft Authenticator on monipuolisin push-numeront\u00e4sm\u00e4yksen ja passkey-tuen ansiosta, ja se sopii erityisesti Microsoft-ymp\u00e4rist\u00f6\u00f6n. Google Authenticator on yksinkertaisin pelkkiin koodeihin. Authyn asema heikkeni ty\u00f6p\u00f6yt\u00e4sovelluksen lopetuksen ja vuoden 2024 tietovuodon j\u00e4lkeen, joten sit\u00e4 ei en\u00e4\u00e4 suositella ensisijaisena.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"kannattaako-sms-tunnistautumista-kayttaa-lainkaan\">Kannattaako SMS-tunnistautumista k\u00e4ytt\u00e4\u00e4 lainkaan?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">SMS on parempi kuin pelkk\u00e4 salasana, joten se kannattaa pit\u00e4\u00e4, jos palvelu ei tarjoa muuta. NIST luokittelee sen kuitenkin rajoitetuksi tekij\u00e4ksi, ja se on altis SIM-kaappaukselle. K\u00e4yt\u00e4 sit\u00e4 vain varatekij\u00e4n\u00e4 ja vaihda todennussovellukseen tai passkeyhin heti kun mahdollista.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"mita-tapahtuu-jos-kadotan-puhelimen-tai-laitteistoavaimen\">Mit\u00e4 tapahtuu, jos kadotan puhelimen tai laitteistoavaimen?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Siksi tarvitset aina varatekij\u00e4n. Rekister\u00f6i toinen passkey tai toinen laitteistoavain, ja tallenna palvelun antamat varakoodit turvalliseen paikkaan. Synkronoitu passkey palautuu uudelle laitteelle pilven kautta, mutta laitesidottu avain ja ty\u00f6p\u00f6yt\u00e4sovellukseton todennussovellus eiv\u00e4t, joten varakappale on v\u00e4ltt\u00e4m\u00e4t\u00f6n.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"onko-yubikey-5-nfc-hintansa-arvoinen\">Onko YubiKey 5 NFC hintansa arvoinen?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Korkean riskin k\u00e4ytt\u00e4j\u00e4lle kyll\u00e4. Noin 58 dollarin kertakulu on v\u00e4h\u00e4inen verrattuna kaapatun pankki- tai kryptotilin menetykseen, ja avain tukee FIDO2:ta, U2F:\u00e4\u00e4, \u00e4lykorttitoimintoja ja kertakoodeja. Useimmille kuluttajille ilmainen passkey riitt\u00e4\u00e4, mutta jos kaipaat fyysist\u00e4, kopioimatonta avainta, YubiKey 5 on alan standardi.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"toimiiko-passkey-eri-laitevalmistajien-valilla\">Toimiiko passkey eri laitevalmistajien v\u00e4lill\u00e4?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Yh\u00e4 paremmin, mutta ei t\u00e4ydellisesti. Passkey synkronoituu helposti saman ekosysteemin sis\u00e4ll\u00e4, esimerkiksi Applen tai Googlen laitteiden v\u00e4lill\u00e4. Eri alustojen v\u00e4linen siirto on FIDO Alliancen ty\u00f6n alla ja paranee jatkuvasti, mutta t\u00e4st\u00e4 syyst\u00e4 moni pit\u00e4\u00e4 laitteistoavainta yleisen\u00e4 varatekij\u00e4n\u00e4.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"riittaako-kaksivaiheinen-tunnistautuminen-yksin-suojaksi\">Riitt\u00e4\u00e4k\u00f6 kaksivaiheinen tunnistautuminen yksin suojaksi?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Se on t\u00e4rkein yksitt\u00e4inen suojaus, mutta ei korvaa muuta hygieniaa. Tarvitset yh\u00e4 vahvat ja yksil\u00f6lliset salasanat, ajantasaiset ohjelmistot ja varovaisuuden kalastelun suhteen. Kalastelunkest\u00e4v\u00e4 tekij\u00e4, kuten passkey, kuitenkin poistaa suurimman yksitt\u00e4isen riskin eli salasanan varastamisen seuraukset.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"aiheeseen-liittyvaa\">Aiheeseen liittyv\u00e4\u00e4<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li><a href=\"\/password-security\/\">Salasanaturvallisuus: mik\u00e4 oikeasti pit\u00e4\u00e4 tilit turvassa<\/a><\/li>\n<li><a href=\"\/bitwarden-vs-1password\/\">Bitwarden vs 1Password: salasanojen hallinta vertailussa<\/a><\/li>\n<li><a href=\"\/phishing-attacks\/\">Kalasteluhy\u00f6kk\u00e4ykset: n\u00e4in tunnistat ja v\u00e4lt\u00e4t ne<\/a><\/li>\n<li><a href=\"\/data-breaches\/\">Tietomurrot: miten ne tapahtuvat ja miten suojaudut<\/a><\/li>\n<li><a href=\"\/signal-vs-whatsapp-vs-telegram\/\">Signal vs WhatsApp vs Telegram: viestisovellusten vertailu<\/a><\/li>\n<li><a href=\"\/https-tls-explained\/\">HTTPS ja TLS selitettyn\u00e4: mit\u00e4 lukko oikeasti tarkoittaa<\/a><\/li>\n<li><a href=\"\/security\/\">Verkkoturvallisuus selitettyn\u00e4: k\u00e4yt\u00e4nn\u00f6n opas<\/a><\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"lahteet-ja-lisalukemista\">L\u00e4hteet ja lis\u00e4lukemista<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li><a href=\"https:\/\/fidoalliance.org\/what-is-fido\/\" target=\"_blank\" rel=\"noopener nofollow\">FIDO Alliance: mit\u00e4 FIDO ja passkey ovat<\/a><\/li>\n<li><a href=\"https:\/\/pages.nist.gov\/800-63-3\/sp800-63b.html\" target=\"_blank\" rel=\"noopener nofollow\">NIST SP 800-63B: digitaalisen identiteetin ohjeistus<\/a><\/li>\n<li><a href=\"https:\/\/www.yubico.com\/products\/yubikey-5-overview\/\" target=\"_blank\" rel=\"noopener nofollow\">Yubico: YubiKey 5 -sarjan yleiskatsaus<\/a><\/li>\n<li><a href=\"https:\/\/learn.microsoft.com\/en-us\/entra\/identity\/authentication\/concept-mfa-howitworks\" target=\"_blank\" rel=\"noopener nofollow\">Microsoft: monivaiheisen tunnistautumisen toiminta<\/a><\/li>\n<li><a href=\"https:\/\/www.kyberturvallisuuskeskus.fi\/fi\" target=\"_blank\" rel=\"noopener nofollow\">Kyberturvallisuuskeskus (Traficom)<\/a><\/li>\n<li><a href=\"https:\/\/www.eba.europa.eu\/regulation-and-policy\/payment-services-and-electronic-money\/regulatory-technical-standards-on-strong-customer-authentication-and-secure-communication-under-psd2\" target=\"_blank\" rel=\"noopener nofollow\">EBA: PSD2:n vahva asiakastunnistus<\/a><\/li>\n<\/ul>\n\n","protected":false},"excerpt":{"rendered":"<p>Kaksivaiheinen tunnistautuminen (2FA) on vuonna 2026 tilin t\u00e4rkein yksitt\u00e4inen suojaus, mutta kaikki menetelm\u00e4t eiv\u00e4t ole l\u00e4hesk\u00e4\u00e4n yht\u00e4 turvallisia. Microsoftin mukaan monivaiheinen tunnistautuminen est\u00e4\u00e4 yli 99,9 prosenttia automatisoiduista tilikaappauksista, ja silti\u2026<\/p>\n","protected":false},"author":5,"featured_media":53,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[10,3],"tags":[],"class_list":["post-52","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-10","category-security"],"_links":{"self":[{"href":"https:\/\/shattered.io\/fi\/wp-json\/wp\/v2\/posts\/52","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/shattered.io\/fi\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/shattered.io\/fi\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/shattered.io\/fi\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/shattered.io\/fi\/wp-json\/wp\/v2\/comments?post=52"}],"version-history":[{"count":1,"href":"https:\/\/shattered.io\/fi\/wp-json\/wp\/v2\/posts\/52\/revisions"}],"predecessor-version":[{"id":56,"href":"https:\/\/shattered.io\/fi\/wp-json\/wp\/v2\/posts\/52\/revisions\/56"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/shattered.io\/fi\/wp-json\/wp\/v2\/media\/53"}],"wp:attachment":[{"href":"https:\/\/shattered.io\/fi\/wp-json\/wp\/v2\/media?parent=52"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/shattered.io\/fi\/wp-json\/wp\/v2\/categories?post=52"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/shattered.io\/fi\/wp-json\/wp\/v2\/tags?post=52"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}