Kuuluvatko 2FA-koodit salasanamanageriin?
Monet salasanamanagerit – Applen Salasanat, 1Password, Bitwarden – osaavat luoda myös kaksivaiheisen tunnistautumisen koodeja. Se on kätevää. Mutta silloin molemmat tekijät ovat samassa paikassa.
Mihin kaksivaiheista tunnistautumista tarvitaan
Kaksivaiheinen tunnistautuminen vaatii kaksi asiaa: jotain, minkä tiedät (salasanasi), ja jotain, mitä sinulla on (laite, joka luo koodin). Ajatus on, että hyökkääjä tarvitsee molemmat. Pelkkä vuotanut salasana ei riitä, eikä myöskään varastettu koodi.
Yksi holvi, kaksi tekijää
Jos salasanamanageri säilyttää myös 2FA-salaisuuden, molemmat tekijät tulevat samasta paikasta. Kuka tahansa, joka pääsee holviin – heikon pääsalasanan, Macillasi olevan haittaohjelman, itse holvia jäljittelevän tietojenkalastelusivun tai palveluntarjoajan tietomurron kautta – saa salasanan ja koodigeneraattorin kerralla. Silloin toinen tekijä ei enää suojaa siltä, mitä varten se on tehty.
Useimmiten mitään ei tapahdu. Mutta kaksivaiheinen tunnistautuminen on olemassa juuri sitä kertaa varten, kun jotain tapahtuu.
Pidä ne erillään
Erillisellä todennussovelluksella salasana pysyy salasanamanagerissa ja toinen tekijä on muualla:
- Eri säilytyspaikka: Quick Authenticator säilyttää salaisuudet macOS:n avainnipussa Maciisi sidottuina – ei salasanaholvissasi.
- Oma lukko: koodit voi lukita Touch ID:llä tai Macisi salasanalla, ja ne lukittuvat automaattisesti, kun näyttö lukittuu tai Mac menee nukkumaan.
- Ei tiliä meillä: Quick Authenticator -tiliä ei ole, eikä palvelinta, joka säilyttäisi salaisuuksiasi. Valinnainen synkronointi Maciesi välillä kulkee oman yksityisen iCloudisi kautta päästä päähän salattuna.
Eikö se ole hankalampaa?
Ei tarvitse olla. Paina ⌥⌘A missä tahansa sovelluksessa, kirjoita pari kirjainta palvelun nimestä ja paina Return – koodi on leikepöydällä. Safarissa ja muissa järjestelmän automaattista täyttöä käyttävissä sovelluksissa koodia voidaan tarjota myös suoraan kirjautumislomakkeessa. Se on lähes yhtä nopeaa kuin salasanamanagerilla, ja toinen tekijä pysyy silti erillään.
Milloin salasanamanageri riittää
Koodit salasanamanagerissa ovat silti paljon parempi vaihtoehto kuin kaksivaiheisen tunnistautumisen puuttuminen kokonaan tai tekstiviestikoodit. Vahvalla, yksilöllisellä pääsalasanalla ja Touch ID -avauksella riski on pieni. Mutta jos haluat, että kaksi tekijää ovat todella kaksi, säilytä ne kahdessa paikassa.
Lyhyesti
- Kaksivaiheinen tunnistautuminen toimii parhaiten, kun tekijät säilytetään erillään.
- Pidä salasanat salasanamanagerissa ja 2FA-koodit erillisessä todennussovelluksessa.
- Macilla valikkorivin todennussovellus ja yleinen pikanäppäin pitävät tämän nopeana.
