Horen 2FA-codes in je wachtwoordmanager?

Veel wachtwoordmanagers – Apple Wachtwoorden, 1Password, Bitwarden – kunnen ook tweestapscodes aanmaken. Dat is handig. Maar dan staan beide factoren op dezelfde plek.

Waar tweestapsverificatie voor dient

Tweestapsverificatie vraagt om twee dingen: iets wat je weet (je wachtwoord) en iets wat je hebt (het apparaat dat de code aanmaakt). Het idee is dat een aanvaller allebei nodig heeft. Een uitgelekt wachtwoord alleen is niet genoeg, en een gestolen code ook niet.

Eén kluis, twee factoren

Als de wachtwoordmanager ook het 2FA-geheim bewaart, komen beide factoren van dezelfde plek. Wie in die kluis binnenkomt – via een zwak hoofdwachtwoord, malware op je Mac, een phishingpagina voor de kluis zelf of een datalek bij de aanbieder – krijgt het wachtwoord en de codegenerator in één keer. De tweede factor beschermt dan niet meer tegen datgene waarvoor hij bedoeld is.

Meestal gaat er niets mis. Maar tweestapsverificatie is juist bedoeld voor het moment dat er wel iets misgaat.

Ze gescheiden houden

Met een aparte authenticator blijft het wachtwoord in je wachtwoordmanager en staat de tweede factor ergens anders:

Is dat niet minder handig?

Dat hoeft niet. Druk in elke app op ⌥⌘A, typ een paar letters van de dienst en druk op Return – de code staat op het klembord. In Safari en andere apps die automatisch invullen van het systeem gebruiken, kan de code ook direct in het inlogformulier worden aangeboden. Dat is ongeveer net zo snel als een wachtwoordmanager, terwijl de tweede factor apart blijft.

Wanneer een wachtwoordmanager prima is

Codes in een wachtwoordmanager zijn nog altijd veel beter dan helemaal geen tweestapsverificatie of codes per sms. Met een sterk, uniek hoofdwachtwoord en ontgrendelen met Touch ID is het risico klein. Maar wil je dat de twee factoren echt twee zijn, bewaar ze dan op twee plekken.

In het kort

← Alle artikelen