2FA 코드를 암호 관리자에 보관해도 될까요?
Apple 암호 앱, 1Password, Bitwarden 등 많은 암호 관리자는 2단계 인증 코드도 생성할 수 있습니다. 편리하죠. 하지만 두 인증 수단이 같은 곳에 놓이게 됩니다.
2단계 인증의 목적
2단계 인증은 두 가지를 요구합니다. 알고 있는 것(암호)과 가지고 있는 것(코드를 생성하는 기기)입니다. 공격자에게 둘 다 필요하게 만드는 것이 핵심입니다. 유출된 암호만으로는 부족하고, 도난당한 코드만으로도 부족합니다.
금고 하나, 인증 수단 둘
암호 관리자에 2FA 비밀 키까지 보관하면 두 인증 수단이 같은 곳에서 나옵니다. 약한 마스터 암호, Mac의 악성 코드, 금고 자체를 노린 피싱 페이지, 제공업체의 정보 유출 등 어떤 경로로든 그 금고에 들어간 사람은 암호와 코드 생성기를 한 번에 손에 넣습니다. 그러면 두 번째 인증 수단은 원래 막으려던 위협을 더 이상 막지 못합니다.
대부분의 경우에는 아무 일도 일어나지 않습니다. 하지만 2단계 인증은 바로 무슨 일이 일어날 때를 위해 존재합니다.
따로 보관하기
별도의 인증 앱을 쓰면 암호는 암호 관리자에 두고, 두 번째 인증 수단은 다른 곳에 둘 수 있습니다.
- 다른 저장소: Quick Authenticator는 비밀 키를 Mac에 묶어 macOS 키체인에 보관합니다. 암호 금고에는 들어가지 않습니다.
- 별도의 잠금: 코드는 Touch ID나 Mac 암호로 잠글 수 있고, 화면이 잠기거나 Mac이 잠자기에 들어가면 자동으로 잠깁니다.
- 저희 계정이 필요 없음: Quick Authenticator 계정도, 비밀 키를 보관하는 서버도 없습니다. Mac 간 동기화(선택 사항)는 나만의 비공개 iCloud를 통해 종단 간 암호화되어 이루어집니다.
그러면 덜 편리하지 않을까요?
꼭 그렇지는 않습니다. 어떤 앱에서든 ⌥⌘A를 누르고 서비스 이름을 몇 글자 입력한 뒤 Return을 누르면 코드가 클립보드에 복사됩니다. Safari를 비롯해 시스템 자동 완성을 사용하는 앱에서는 로그인 양식에서 코드를 바로 제안받을 수도 있습니다. 암호 관리자만큼 빠르면서도 두 번째 인증 수단은 따로 유지됩니다.
암호 관리자로도 괜찮은 경우
암호 관리자에 보관한 코드도 2단계 인증을 아예 쓰지 않거나 문자 메시지로 코드를 받는 것보다는 훨씬 낫습니다. 강력하고 고유한 마스터 암호를 쓰고 Touch ID로 잠금을 해제한다면 위험은 작습니다. 하지만 두 인증 수단이 정말 둘이기를 원한다면 두 곳에 나눠 보관하세요.
요약
- 2단계 인증은 인증 수단을 따로 보관할 때 가장 효과적입니다.
- 암호는 암호 관리자에, 2FA 코드는 별도의 인증 앱에 보관하세요.
- Mac에서는 전역 단축키를 지원하는 메뉴 막대 인증 앱으로 이 모든 것을 빠르게 할 수 있습니다.
