¿Deben ir los códigos 2FA en tu gestor de contraseñas?
Muchos gestores de contraseñas (Contraseñas de Apple, 1Password, Bitwarden) también generan códigos de doble factor. Es cómodo. Pero pone ambos factores en el mismo sitio.
Para qué sirve la autenticación de dos factores
La autenticación de dos factores pide dos cosas: algo que sabes (tu contraseña) y algo que tienes (el dispositivo que genera el código). La idea es que un atacante necesite ambas. Una contraseña filtrada no basta por sí sola, y un código robado tampoco.
Una bóveda, dos factores
Si el gestor de contraseñas también guarda el secreto 2FA, ambos factores salen del mismo sitio. Quien entre en esa bóveda (por una contraseña maestra débil, malware en tu Mac, una página de phishing de la propia bóveda o una brecha en el proveedor) obtiene la contraseña y el generador de códigos de una sola vez. El segundo factor deja entonces de proteger contra aquello para lo que se creó.
Casi siempre no pasa nada. Pero la autenticación de dos factores existe justo para la vez en que algo sí pasa.
Mantenerlos separados
Con un autenticador aparte, la contraseña se queda en tu gestor de contraseñas y el segundo factor vive en otro sitio:
- Otro almacén: Quick Authenticator guarda los secretos en el llavero de macOS, vinculados a tu Mac, no en tu bóveda de contraseñas.
- Un bloqueo propio: los códigos se pueden bloquear con Touch ID o con la contraseña de tu Mac, y se bloquean automáticamente cuando se bloquea la pantalla o el Mac entra en reposo.
- Sin cuenta con nosotros: no existe una cuenta de Quick Authenticator ni un servidor que guarde tus secretos. La sincronización opcional entre tus Mac pasa por tu propio iCloud privado, cifrada de extremo a extremo.
¿Pero no es menos cómodo?
No tiene por qué. Pulsa ⌥⌘A en cualquier app, escribe unas letras del servicio y pulsa Retorno: el código está en el portapapeles. En Safari y otras apps que usan el autorrelleno del sistema, el código también puede ofrecerse directamente en el formulario de inicio de sesión. Es casi tan rápido como un gestor de contraseñas, y el segundo factor sigue estando aparte.
Cuándo vale un gestor de contraseñas
Los códigos en un gestor de contraseñas siguen siendo mucho mejores que no tener autenticación de dos factores o recibir códigos por SMS. Con una contraseña maestra fuerte y única, y desbloqueo con Touch ID, el riesgo es pequeño. Pero si quieres que los dos factores sean realmente dos, guárdalos en dos sitios.
En resumen
- La autenticación de dos factores funciona mejor cuando los factores se guardan por separado.
- Guarda las contraseñas en tu gestor de contraseñas y los códigos 2FA en un autenticador aparte.
- En el Mac, un autenticador en la barra de menús con un atajo global mantiene todo esto rápido.
