2FA コードはパスワード管理アプリに入れるべき?

Apple の「パスワード」App、1Password、Bitwarden など、多くのパスワード管理アプリは 2 ファクタ認証のコードも生成できます。便利ではあります。しかし、2 つの要素が同じ場所に置かれることになります。

2 ファクタ認証の目的

2 ファクタ認証では 2 つのものが求められます。知っているもの(パスワード)と、持っているもの(コードを生成するデバイス)です。攻撃者にはその両方が必要になる、というのが基本的な考え方です。漏えいしたパスワードだけでは足りず、盗まれたコードだけでも足りません。

1 つの保管庫に 2 つの要素

パスワード管理アプリに 2FA のシークレットも保存していると、2 つの要素が同じ場所から出てくることになります。弱いマスターパスワード、Mac 上のマルウェア、保管庫そのものを装ったフィッシングページ、提供元での情報漏えいなど、どんな経路であれその保管庫に入り込んだ人は、パスワードとコード生成機能を一度に手に入れます。そうなると 2 つ目の要素は、本来防ぐべきものから守ってくれなくなります。

ほとんどの場合、何も起こりません。けれども 2 ファクタ認証は、まさに何かが起きたときのためにあるのです。

分けて保管する

独立した認証アプリを使えば、パスワードはパスワード管理アプリに残し、2 つ目の要素は別の場所に置けます。

でも、不便になるのでは?

そんなことはありません。どの App でも ⌥⌘A を押し、サービス名を数文字入力して Return を押せば、コードがクリップボードに入ります。Safari など、システムの自動入力を使う App では、ログインフォームでコードが直接提案されることもあります。パスワード管理アプリとほぼ同じ速さで、しかも 2 つ目の要素は分けたままです。

パスワード管理アプリで十分な場合

パスワード管理アプリに保存したコードでも、2 ファクタ認証をまったく使わない場合や SMS でコードを受け取る場合よりはるかに安全です。強力で使い回しのないマスターパスワードを使い、Touch ID でロックを解除していれば、リスクは小さいでしょう。それでも 2 つの要素を本当に 2 つにしたいなら、2 か所に分けて保管しましょう。

まとめ

← すべての記事