Hører 2FA-koder hjemme i din adgangskodemanager?
Mange adgangskodemanagere – Apples Adgangskoder, 1Password, Bitwarden – kan også generere tofaktorkoder. Det er praktisk. Men så ligger begge faktorer samme sted.
Hvad tofaktorgodkendelse skal kunne
Tofaktorgodkendelse kræver to ting: noget, du ved (din adgangskode), og noget, du har (den enhed, der genererer koden). Tanken er, at en angriber skal bruge begge dele. En lækket adgangskode alene er ikke nok, og det er en stjålet kode heller ikke.
Én boks, to faktorer
Hvis adgangskodemanageren også rummer 2FA-hemmeligheden, kommer begge faktorer fra samme sted. Den, der kommer ind i boksen – via en svag hovedadgangskode, malware på din Mac, en phishingside for selve boksen eller et brud hos udbyderen – får adgangskoden og kodegeneratoren på én gang. Så beskytter den anden faktor ikke længere mod det, den blev lavet til.
Langt de fleste gange går intet galt. Men tofaktorgodkendelse er netop til den gang, hvor noget gør.
Hold dem adskilt
Med en separat godkendelsesapp bliver adgangskoden i din adgangskodemanager, og den anden faktor ligger et andet sted:
- Et andet lager: Quick Authenticator gemmer hemmelighederne i macOS-nøgleringen, bundet til din Mac – ikke i din adgangskodeboks.
- En separat lås: koderne kan låses med Touch ID eller din Macs adgangskode og låses automatisk, når skærmen låses, eller Macen går i dvale.
- Ingen konto hos os: der findes ingen Quick Authenticator-konto og ingen server, der opbevarer dine hemmeligheder. Valgfri synkronisering mellem dine Macs går gennem din egen private iCloud, end-to-end-krypteret.
Men er det ikke mindre praktisk?
Det behøver det ikke at være. Tryk ⌥⌘A i en hvilken som helst app, skriv et par bogstaver af tjenestens navn, og tryk på Retur – koden ligger på udklipsholderen. I Safari og andre apps, der bruger systemets autoudfyld, kan koden også blive tilbudt direkte i loginformularen. Det er næsten lige så hurtigt som en adgangskodemanager, og den anden faktor holdes stadig adskilt.
Hvornår en adgangskodemanager er fin nok
Koder i en adgangskodemanager er stadig langt bedre end ingen tofaktorgodkendelse eller koder via sms. Med en stærk, unik hovedadgangskode og oplåsning med Touch ID er risikoen lille. Men hvis de to faktorer virkelig skal være to, så opbevar dem to steder.
Kort sagt
- Tofaktorgodkendelse virker bedst, når faktorerne opbevares hver for sig.
- Hold adgangskoder i din adgangskodemanager og 2FA-koder i en separat godkendelsesapp.
- På Macen holder en godkendelsesapp i menulinjen med en global tastaturgenvej det hurtigt.
