OmaElisaan kirjautuminen on mahdollista suojata nykyisellään vain (salasanan lisäksi) tekstiviestivarmistuksella. Tämä on epäturvallista, ei anna käyttäjälle omia valinnanmahdollisuuksia ja on lisäksi hyvin vanhanaikaista. Ehdotan siksi parannusta:
Mahdollistetaan asiakkaan kirjautuminen OmaElisa-palveluun käyttäjätunnuksen ja salansanan jälkeen toteutettavalla 2FA:lla, joka voi olla TOTP, U2F, Fido2 tai “Passkeyllä”. Mikäli OmaElisa-sovelluksen saa FaceID taakse kuten täällä ehdotin
niin sitten OmaElisaan kirjautuminen netissä voisi vahvistaa (eli 2FA) myös OmaElisa-sovelluksesta sisäänkirjautuminen hyväksymällä.
U2F ja Fido2 ovat hyvin yleisesti käytössä ja kaikilla tietoturvastaan välittävillä on jo Yubikeyt (tai vastaavat) hankittuna, joten niiden käyttöönotto myös OmaElisaan kirjautumisessa sujuisi jouhevasti ilman ylimääräistä vaivaa. Tietenkin OmaElisan tulisi tukea vähintään 3 Yubikeytä, jotta vara-avaimet voisi myös rekisteröidä palveluun siltä varalta, että joku Yubikeystä katoaa tai menee rikki (jottei lukittaudu ulos palvelusta). Tämän, eli U2F/Fido2 pitäisi olla suositelluin väline sisäänkirjautumisen varmistamiseen 2FA:lla, toiseksi parhaana pitäisi tyrkyttää TOTP, joka on sekin hyvin yleisesti käytetty ja helppo toteuttaa, sekä antaa kohtuullisen hyvän suojan. Tekstiviestivarmennusta tulisi tarjota vain huonona vaihtoehtona siltä varalta, että asiakas ei muuta halua käyttöönsä ottaa.
Toki koko sisäänkirjautumisen salasanalla ja käyttäjätunnuksella voisi myös korvata Fido2 tai Passkeyllä tapahtuvaan sisäänkirjautumiseen, mutta tällöin pitäisi muistaa, että jokin 2FA pitäisi silti yhä olla näiden lisäksi...jos Fido2 tai Passkey on käytössä ainoana kirjautumisena, se EI OLE SILLOIN 2FA:ta vaan ainoastaan salasanan ja käyttäjätunnuksen korvaamista! Tämä pitää muistaa! Eli jos sallittaisiin kirjautuminen Fido2 tai Passkeyllä, pitäisi tämän LISÄKSI olla käytössä TOTP tai tekstiviestivarmennus, jotta käytössä olisi tällöinkin 2FA.
OmaElisan kautta voi tehdä merkittäviä taloudellisia vaikutuksia omaavia muutoksia, sekä hakkerin tapauksessa paljon pahaakin ja kiusaa, esim. irtisanoa kaikki liittymät jne. joten sisäänkirjautuminen pitäisi olla ehdottomasti toteuttu hyvin turvallisella tavalla, kuten tässä ehdotin.

