2FA コードはパスワード管理アプリに入れるべき?
Apple の「パスワード」App、1Password、Bitwarden など、多くのパスワード管理アプリは 2 ファクタ認証のコードも生成できます。便利ではあります。しかし、2 つの要素が同じ場所に置かれることになります。
2 ファクタ認証の目的
2 ファクタ認証では 2 つのものが求められます。知っているもの(パスワード)と、持っているもの(コードを生成するデバイス)です。攻撃者にはその両方が必要になる、というのが基本的な考え方です。漏えいしたパスワードだけでは足りず、盗まれたコードだけでも足りません。
1 つの保管庫に 2 つの要素
パスワード管理アプリに 2FA のシークレットも保存していると、2 つの要素が同じ場所から出てくることになります。弱いマスターパスワード、Mac 上のマルウェア、保管庫そのものを装ったフィッシングページ、提供元での情報漏えいなど、どんな経路であれその保管庫に入り込んだ人は、パスワードとコード生成機能を一度に手に入れます。そうなると 2 つ目の要素は、本来防ぐべきものから守ってくれなくなります。
ほとんどの場合、何も起こりません。けれども 2 ファクタ認証は、まさに何かが起きたときのためにあるのです。
分けて保管する
独立した認証アプリを使えば、パスワードはパスワード管理アプリに残し、2 つ目の要素は別の場所に置けます。
- 別の保管場所:Quick Authenticator はシークレットを macOS のキーチェーンに、お使いの Mac に結び付けて保管します。パスワードの保管庫には入りません。
- 別のロック:コードは Touch ID または Mac のパスワードでロックでき、画面がロックされたときや Mac がスリープしたときに自動でロックされます。
- 私たちのアカウントは不要:Quick Authenticator のアカウントも、シークレットを預かるサーバーもありません。Mac 間の同期(オプション)は、あなた専用のプライベートな iCloud を通じて、エンドツーエンドで暗号化されて行われます。
でも、不便になるのでは?
そんなことはありません。どの App でも ⌥⌘A を押し、サービス名を数文字入力して Return を押せば、コードがクリップボードに入ります。Safari など、システムの自動入力を使う App では、ログインフォームでコードが直接提案されることもあります。パスワード管理アプリとほぼ同じ速さで、しかも 2 つ目の要素は分けたままです。
パスワード管理アプリで十分な場合
パスワード管理アプリに保存したコードでも、2 ファクタ認証をまったく使わない場合や SMS でコードを受け取る場合よりはるかに安全です。強力で使い回しのないマスターパスワードを使い、Touch ID でロックを解除していれば、リスクは小さいでしょう。それでも 2 つの要素を本当に 2 つにしたいなら、2 か所に分けて保管しましょう。
まとめ
- 2 ファクタ認証は、要素を別々に保管したときに最も効果を発揮します。
- パスワードはパスワード管理アプリに、2FA コードは独立した認証アプリに保管しましょう。
- Mac では、グローバルショートカットで呼び出せるメニューバーの認証アプリなら、これを素早くこなせます。
