Czy kody 2FA powinny być w menedżerze haseł?

Wiele menedżerów haseł – Hasła Apple, 1Password, Bitwarden – potrafi też generować kody dwuskładnikowe. To wygodne. Ale wtedy oba składniki są w tym samym miejscu.

Do czego służy uwierzytelnianie dwuskładnikowe

Uwierzytelnianie dwuskładnikowe wymaga dwóch rzeczy: czegoś, co wiesz (hasła), i czegoś, co masz (urządzenia, które generuje kod). Chodzi o to, żeby atakujący potrzebował obu. Samo wykradzione hasło nie wystarczy, skradziony kod też nie.

Jeden sejf, dwa składniki

Jeśli menedżer haseł przechowuje także sekret 2FA, oba składniki pochodzą z tego samego miejsca. Kto dostanie się do tego sejfu – przez słabe hasło główne, złośliwe oprogramowanie na Twoim Macu, stronę phishingową podszywającą się pod sam sejf albo włamanie u dostawcy – zdobywa hasło i generator kodów za jednym zamachem. Drugi składnik nie chroni już wtedy przed tym, do czego został stworzony.

Zwykle nic złego się nie dzieje. Ale uwierzytelnianie dwuskładnikowe istnieje właśnie na ten raz, kiedy coś pójdzie nie tak.

Trzymaj je osobno

Z osobną aplikacją uwierzytelniającą hasło zostaje w menedżerze haseł, a drugi składnik jest gdzie indziej:

Czy to nie jest mniej wygodne?

Nie musi być. Naciśnij ⌥⌘A w dowolnej aplikacji, wpisz kilka liter nazwy serwisu i naciśnij Return – kod jest w schowku. W Safari i innych aplikacjach korzystających z systemowego autouzupełniania kod może też pojawić się od razu w formularzu logowania. To niemal tak szybko jak w menedżerze haseł, a drugi składnik nadal pozostaje osobno.

Kiedy menedżer haseł wystarczy

Kody w menedżerze haseł to wciąż dużo lepsze rozwiązanie niż brak uwierzytelniania dwuskładnikowego czy kody SMS. Przy silnym, unikalnym haśle głównym i odblokowywaniu przez Touch ID ryzyko jest niewielkie. Ale jeśli chcesz, żeby dwa składniki naprawdę były dwoma, trzymaj je w dwóch miejscach.

W skrócie

← Wszystkie artykuły