I codici 2FA vanno nel gestore di password?
Molti gestori di password – l’app Password di Apple, 1Password, Bitwarden – sanno generare anche i codici a due fattori. È comodo. Ma mette entrambi i fattori nello stesso posto.
A cosa serve l’autenticazione a due fattori
L’autenticazione a due fattori chiede due cose: qualcosa che sai (la tua password) e qualcosa che hai (il dispositivo che genera il codice). L’idea è che a un malintenzionato servano entrambe. Una password trapelata da sola non basta, e nemmeno un codice rubato.
Una cassaforte, due fattori
Se il gestore di password conserva anche il segreto 2FA, entrambi i fattori provengono dallo stesso posto. Chi entra in quella cassaforte – grazie a una password principale debole, a un malware sul tuo Mac, a una pagina di phishing che imita la cassaforte stessa o a una violazione presso il fornitore – ottiene in un colpo solo la password e il generatore di codici. A quel punto il secondo fattore non protegge più da ciò per cui è nato.
Il più delle volte non succede nulla. Ma l’autenticazione a due fattori esiste proprio per la volta in cui qualcosa succede.
Tenerli separati
Con un’app di autenticazione separata, la password resta nel gestore di password e il secondo fattore vive altrove:
- Un altro archivio: Quick Authenticator conserva i segreti nel portachiavi di macOS, legati al tuo Mac, non nella cassaforte delle password.
- Un blocco separato: i codici si possono bloccare con Touch ID o con la password del Mac e si bloccano automaticamente quando lo schermo si blocca o il Mac va in stop.
- Nessun account da noi: non esiste un account Quick Authenticator né un server che custodisca i tuoi segreti. La sincronizzazione facoltativa tra i tuoi Mac passa dal tuo iCloud privato, cifrata end-to-end.
Ma non è meno comodo?
Non per forza. Premi ⌥⌘A in qualsiasi app, digita qualche lettera del servizio e premi Invio: il codice è negli appunti. In Safari e nelle altre app che usano la compilazione automatica di sistema, il codice può anche essere proposto direttamente nel modulo di accesso. È veloce più o meno quanto un gestore di password, ma il secondo fattore resta separato.
Quando il gestore di password va bene
I codici in un gestore di password restano molto meglio di nessuna autenticazione a due fattori o dei codici via SMS. Con una password principale robusta e unica e lo sblocco con Touch ID, il rischio è basso. Ma se vuoi che i due fattori siano davvero due, tienili in due posti diversi.
In breve
- L’autenticazione a due fattori funziona meglio quando i fattori sono conservati separatamente.
- Tieni le password nel gestore di password e i codici 2FA in un’app di autenticazione separata.
- Sul Mac, un’app di autenticazione nella barra dei menu con una scorciatoia globale rende tutto rapido.
