Стоит ли хранить коды 2FA в менеджере паролей?
Многие менеджеры паролей – «Пароли» от Apple, 1Password, Bitwarden – умеют генерировать и коды двухфакторной аутентификации. Это удобно. Но тогда оба фактора оказываются в одном месте.
Зачем нужна двухфакторная аутентификация
Двухфакторная аутентификация требует двух вещей: того, что вы знаете (пароль), и того, что у вас есть (устройство, которое генерирует код). Идея в том, что злоумышленнику нужны оба. Одного утёкшего пароля недостаточно, как и одного украденного кода.
Одно хранилище, два фактора
Если менеджер паролей хранит ещё и секрет 2FA, оба фактора берутся из одного места. Тот, кто проникнет в это хранилище – через слабый мастер-пароль, вредоносную программу на вашем Mac, фишинговую страницу самого хранилища или взлом у провайдера, – получит пароль и генератор кодов разом. Второй фактор тогда уже не защищает от того, ради чего он создан.
Чаще всего ничего не случается. Но двухфакторная аутентификация существует как раз на тот случай, когда что-то идёт не так.
Храните их раздельно
С отдельным аутентификатором пароль остаётся в менеджере паролей, а второй фактор хранится в другом месте:
- Другое хранилище: Quick Authenticator держит секреты в связке ключей macOS, привязанной к вашему Mac, – а не в хранилище паролей.
- Отдельная блокировка: коды можно защитить Touch ID или паролем Mac, и они блокируются автоматически, когда блокируется экран или Mac переходит в режим сна.
- Никакого аккаунта у нас: нет ни аккаунта Quick Authenticator, ни сервера, на котором хранились бы ваши секреты. Необязательная синхронизация между вашими Mac идёт через ваш личный iCloud со сквозным шифрованием.
Но разве это не менее удобно?
Не обязательно. Нажмите ⌥⌘A в любом приложении, введите пару букв названия сервиса и нажмите Return – код уже в буфере обмена. В Safari и других приложениях, использующих системное автозаполнение, код может появиться прямо в форме входа. Это почти так же быстро, как менеджер паролей, а второй фактор при этом хранится отдельно.
Когда менеджера паролей достаточно
Коды в менеджере паролей всё равно гораздо лучше, чем отсутствие двухфакторной аутентификации или коды по SMS. При надёжном уникальном мастер-пароле и разблокировке через Touch ID риск невелик. Но если вы хотите, чтобы два фактора действительно были двумя, храните их в двух местах.
Коротко
- Двухфакторная аутентификация работает лучше всего, когда факторы хранятся отдельно.
- Пароли держите в менеджере паролей, а коды 2FA – в отдельном аутентификаторе.
- На Mac аутентификатор в строке меню с глобальным сочетанием клавиш позволяет делать это быстро.
