Стоит ли хранить коды 2FA в менеджере паролей?

Многие менеджеры паролей – «Пароли» от Apple, 1Password, Bitwarden – умеют генерировать и коды двухфакторной аутентификации. Это удобно. Но тогда оба фактора оказываются в одном месте.

Зачем нужна двухфакторная аутентификация

Двухфакторная аутентификация требует двух вещей: того, что вы знаете (пароль), и того, что у вас есть (устройство, которое генерирует код). Идея в том, что злоумышленнику нужны оба. Одного утёкшего пароля недостаточно, как и одного украденного кода.

Одно хранилище, два фактора

Если менеджер паролей хранит ещё и секрет 2FA, оба фактора берутся из одного места. Тот, кто проникнет в это хранилище – через слабый мастер-пароль, вредоносную программу на вашем Mac, фишинговую страницу самого хранилища или взлом у провайдера, – получит пароль и генератор кодов разом. Второй фактор тогда уже не защищает от того, ради чего он создан.

Чаще всего ничего не случается. Но двухфакторная аутентификация существует как раз на тот случай, когда что-то идёт не так.

Храните их раздельно

С отдельным аутентификатором пароль остаётся в менеджере паролей, а второй фактор хранится в другом месте:

Но разве это не менее удобно?

Не обязательно. Нажмите ⌥⌘A в любом приложении, введите пару букв названия сервиса и нажмите Return – код уже в буфере обмена. В Safari и других приложениях, использующих системное автозаполнение, код может появиться прямо в форме входа. Это почти так же быстро, как менеджер паролей, а второй фактор при этом хранится отдельно.

Когда менеджера паролей достаточно

Коды в менеджере паролей всё равно гораздо лучше, чем отсутствие двухфакторной аутентификации или коды по SMS. При надёжном уникальном мастер-пароле и разблокировке через Touch ID риск невелик. Но если вы хотите, чтобы два фактора действительно были двумя, храните их в двух местах.

Коротко

← Все статьи