Czy kody 2FA powinny być w menedżerze haseł?
Wiele menedżerów haseł – Hasła Apple, 1Password, Bitwarden – potrafi też generować kody dwuskładnikowe. To wygodne. Ale wtedy oba składniki są w tym samym miejscu.
Do czego służy uwierzytelnianie dwuskładnikowe
Uwierzytelnianie dwuskładnikowe wymaga dwóch rzeczy: czegoś, co wiesz (hasła), i czegoś, co masz (urządzenia, które generuje kod). Chodzi o to, żeby atakujący potrzebował obu. Samo wykradzione hasło nie wystarczy, skradziony kod też nie.
Jeden sejf, dwa składniki
Jeśli menedżer haseł przechowuje także sekret 2FA, oba składniki pochodzą z tego samego miejsca. Kto dostanie się do tego sejfu – przez słabe hasło główne, złośliwe oprogramowanie na Twoim Macu, stronę phishingową podszywającą się pod sam sejf albo włamanie u dostawcy – zdobywa hasło i generator kodów za jednym zamachem. Drugi składnik nie chroni już wtedy przed tym, do czego został stworzony.
Zwykle nic złego się nie dzieje. Ale uwierzytelnianie dwuskładnikowe istnieje właśnie na ten raz, kiedy coś pójdzie nie tak.
Trzymaj je osobno
Z osobną aplikacją uwierzytelniającą hasło zostaje w menedżerze haseł, a drugi składnik jest gdzie indziej:
- Inne miejsce przechowywania: Quick Authenticator trzyma sekrety w pęku kluczy macOS, powiązane z Twoim Makiem – nie w sejfie z hasłami.
- Osobna blokada: kody można zablokować za pomocą Touch ID lub hasła Maca, a blokują się automatycznie, gdy ekran zostanie zablokowany lub Mac przejdzie w stan uśpienia.
- Żadnego konta u nas: nie ma konta Quick Authenticator ani serwera, który przechowuje Twoje sekrety. Opcjonalna synchronizacja między Twoimi Makami odbywa się przez Twój własny, prywatny iCloud, z szyfrowaniem end-to-end.
Czy to nie jest mniej wygodne?
Nie musi być. Naciśnij ⌥⌘A w dowolnej aplikacji, wpisz kilka liter nazwy serwisu i naciśnij Return – kod jest w schowku. W Safari i innych aplikacjach korzystających z systemowego autouzupełniania kod może też pojawić się od razu w formularzu logowania. To niemal tak szybko jak w menedżerze haseł, a drugi składnik nadal pozostaje osobno.
Kiedy menedżer haseł wystarczy
Kody w menedżerze haseł to wciąż dużo lepsze rozwiązanie niż brak uwierzytelniania dwuskładnikowego czy kody SMS. Przy silnym, unikalnym haśle głównym i odblokowywaniu przez Touch ID ryzyko jest niewielkie. Ale jeśli chcesz, żeby dwa składniki naprawdę były dwoma, trzymaj je w dwóch miejscach.
W skrócie
- Uwierzytelnianie dwuskładnikowe działa najlepiej, gdy składniki są przechowywane osobno.
- Trzymaj hasła w menedżerze haseł, a kody 2FA w osobnej aplikacji uwierzytelniającej.
- Na Macu aplikacja uwierzytelniająca na pasku menu z globalnym skrótem sprawia, że to nadal szybkie.
