Horen 2FA-codes in je wachtwoordmanager?
Veel wachtwoordmanagers – Apple Wachtwoorden, 1Password, Bitwarden – kunnen ook tweestapscodes aanmaken. Dat is handig. Maar dan staan beide factoren op dezelfde plek.
Waar tweestapsverificatie voor dient
Tweestapsverificatie vraagt om twee dingen: iets wat je weet (je wachtwoord) en iets wat je hebt (het apparaat dat de code aanmaakt). Het idee is dat een aanvaller allebei nodig heeft. Een uitgelekt wachtwoord alleen is niet genoeg, en een gestolen code ook niet.
Eén kluis, twee factoren
Als de wachtwoordmanager ook het 2FA-geheim bewaart, komen beide factoren van dezelfde plek. Wie in die kluis binnenkomt – via een zwak hoofdwachtwoord, malware op je Mac, een phishingpagina voor de kluis zelf of een datalek bij de aanbieder – krijgt het wachtwoord en de codegenerator in één keer. De tweede factor beschermt dan niet meer tegen datgene waarvoor hij bedoeld is.
Meestal gaat er niets mis. Maar tweestapsverificatie is juist bedoeld voor het moment dat er wel iets misgaat.
Ze gescheiden houden
Met een aparte authenticator blijft het wachtwoord in je wachtwoordmanager en staat de tweede factor ergens anders:
- Een andere opslag: Quick Authenticator bewaart de geheimen in de sleutelhanger van macOS, gebonden aan je Mac – niet in je wachtwoordkluis.
- Een apart slot: de codes kun je vergrendelen met Touch ID of het wachtwoord van je Mac, en ze vergrendelen automatisch als het scherm wordt vergrendeld of je Mac in slaap gaat.
- Geen account bij ons: er is geen Quick Authenticator-account en geen server die je geheimen bewaart. Optionele synchronisatie tussen je Macs loopt via je eigen, privé iCloud, end-to-end versleuteld.
Is dat niet minder handig?
Dat hoeft niet. Druk in elke app op ⌥⌘A, typ een paar letters van de dienst en druk op Return – de code staat op het klembord. In Safari en andere apps die automatisch invullen van het systeem gebruiken, kan de code ook direct in het inlogformulier worden aangeboden. Dat is ongeveer net zo snel als een wachtwoordmanager, terwijl de tweede factor apart blijft.
Wanneer een wachtwoordmanager prima is
Codes in een wachtwoordmanager zijn nog altijd veel beter dan helemaal geen tweestapsverificatie of codes per sms. Met een sterk, uniek hoofdwachtwoord en ontgrendelen met Touch ID is het risico klein. Maar wil je dat de twee factoren echt twee zijn, bewaar ze dan op twee plekken.
In het kort
- Tweestapsverificatie werkt het best als de factoren apart worden bewaard.
- Bewaar wachtwoorden in je wachtwoordmanager en 2FA-codes in een aparte authenticator.
- Op de Mac blijft dat snel met een authenticator in de menubalk en een algemene sneltoets.
