Bør 2FA-kodene ligge i passordbehandleren?
Mange passordbehandlere – Apples Passord-app, 1Password, Bitwarden – kan også lage tofaktorkoder. Det er praktisk. Men da havner begge faktorene på samme sted.
Hva tofaktorautentisering er til for
Tofaktorautentisering krever to ting: noe du vet (passordet ditt) og noe du har (enheten som lager koden). Tanken er at en angriper trenger begge. Et lekket passord alene er ikke nok, og det er heller ikke en stjålet kode.
Ett hvelv, to faktorer
Hvis passordbehandleren også har 2FA-hemmeligheten, kommer begge faktorene fra samme sted. Den som kommer seg inn i hvelvet – via et svakt hovedpassord, skadevare på Macen din, en phishingside for selve hvelvet eller et datainnbrudd hos leverandøren – får passordet og kodegeneratoren på én gang. Da beskytter ikke den andre faktoren lenger mot det den ble laget for.
Som regel går ingenting galt. Men tofaktorautentisering er nettopp til for de gangene noe gjør det.
Hold dem atskilt
Med en egen autentiseringsapp blir passordet i passordbehandleren, og den andre faktoren holder til et annet sted:
- Et annet lager: Quick Authenticator oppbevarer hemmelighetene i macOS-nøkkelringen, knyttet til Macen din – ikke i passordhvelvet ditt.
- En egen lås: kodene kan låses med Touch ID eller Mac-passordet ditt og låses automatisk når skjermen låses eller Macen går i dvale.
- Ingen konto hos oss: det finnes ingen Quick Authenticator-konto og ingen server som har hemmelighetene dine. Valgfri synkronisering mellom Mac-maskinene dine går gjennom din egen private iCloud, ende-til-ende-kryptert.
Men er ikke det mindre praktisk?
Det trenger det ikke å være. Trykk ⌥⌘A i hvilken som helst app, skriv noen bokstaver av tjenesten og trykk Retur – koden ligger på utklippstavlen. I Safari og andre apper som bruker systemets autoutfylling, kan koden også tilbys rett i påloggingsskjemaet. Det er omtrent like raskt som en passordbehandler, og den andre faktoren holdes fortsatt atskilt.
Når en passordbehandler holder
Koder i en passordbehandler er fortsatt langt bedre enn ingen tofaktorautentisering eller koder på SMS. Med et sterkt, unikt hovedpassord og opplåsing med Touch ID er risikoen liten. Men vil du at de to faktorene virkelig skal være to, bør du holde dem på to steder.
Kort fortalt
- Tofaktorautentisering fungerer best når faktorene lagres hver for seg.
- Ha passordene i passordbehandleren og 2FA-kodene i en egen autentiseringsapp.
- På Mac gjør en autentiseringsapp i menylinjen med en global hurtigtast dette raskt.
