A jelszókezelőben legyenek a 2FA-kódok?
Sok jelszókezelő – az Apple Jelszavak appja, az 1Password, a Bitwarden – kétlépcsős kódokat is tud előállítani. Ez kényelmes. Csakhogy így mindkét faktor egy helyre kerül.
Mire való a kétlépcsős azonosítás
A kétlépcsős azonosítás két dolgot kér: valamit, amit tudsz (a jelszavadat), és valamit, ami nálad van (az eszközt, amely a kódot előállítja). Az elv az, hogy a támadónak mindkettőre szüksége legyen. Egy kiszivárgott jelszó önmagában nem elég, és egy ellopott kód sem.
Egy széf, két faktor
Ha a jelszókezelő a 2FA-hoz tartozó titkos kulcsot is őrzi, mindkét faktor ugyanonnan származik. Aki bejut ebbe a széfbe – egy gyenge mesterjelszó, a Maceden lévő kártevő, magát a széfet utánzó adathalász oldal vagy a szolgáltatónál történt adatszivárgás révén –, egy csapásra megszerzi a jelszót és a kódgenerátort is. A második faktor így már nem véd az ellen, amire kitalálták.
Legtöbbször semmi baj nem történik. A kétlépcsős azonosítás azonban éppen arra az esetre való, amikor mégis.
Tartsd őket külön
Egy különálló hitelesítő appal a jelszó a jelszókezelőben marad, a második faktor pedig máshol lakik:
- Másik tároló: a Quick Authenticator a titkos kulcsokat a macOS kulcskarikájában tartja, a Macedhez kötve – nem a jelszószéfedben.
- Külön zár: a kódokat Touch ID-val vagy a Maced jelszavával zárhatod le, és automatikusan zárolódnak, amikor a képernyő zárolódik, vagy a Mac alvó módba lép.
- Nálunk nincs fiókod: nincs Quick Authenticator-fiók, és nincs szerver, amely a titkos kulcsaidat tárolná. A Maceid közötti opcionális szinkronizálás a saját privát iCloudodon keresztül történik, végpontok közötti titkosítással.
De nem kényelmetlenebb így?
Nem kell, hogy az legyen. Nyomd meg bármelyik appban a ⌥⌘A billentyűket, írd be a szolgáltatás nevének néhány betűjét, majd nyomj Returnt – a kód már a vágólapon van. A Safariban és más appokban, amelyek a rendszer automatikus kitöltését használják, a kódot közvetlenül a bejelentkezési űrlapon is felkínálhatja. Ez nagyjából olyan gyors, mint egy jelszókezelő, a második faktor mégis külön marad.
Mikor elég a jelszókezelő
A jelszókezelőben tárolt kódok még mindig sokkal jobbak, mint ha egyáltalán nincs kétlépcsős azonosítás, vagy ha SMS-ben kapod a kódokat. Erős, egyedi mesterjelszóval és Touch ID-s feloldással a kockázat kicsi. Ha viszont azt szeretnéd, hogy a két faktor valóban kettő legyen, tartsd őket két helyen.
Röviden
- A kétlépcsős azonosítás akkor működik a legjobban, ha a faktorokat külön tárolod.
- A jelszavak a jelszókezelőbe valók, a 2FA-kódok egy különálló hitelesítő appba.
- A Macen egy menüsoros hitelesítő app globális billentyűparanccsal mindezt gyorssá teszi.
