Чи варто зберігати коди 2FA в менеджері паролів?

Багато менеджерів паролів – «Паролі» Apple, 1Password, Bitwarden – уміють також генерувати коди двофакторної автентифікації. Це зручно. Але так обидва фактори опиняються в одному місці.

Навіщо потрібна двофакторна автентифікація

Двофакторна автентифікація вимагає двох речей: того, що ви знаєте (ваш пароль), і того, що у вас є (пристрій, який генерує код). Ідея в тому, що зловмисникові потрібно і те, і інше. Самого лише пароля, що витік, недостатньо – як і самого лише викраденого коду.

Один сейф, два фактори

Якщо менеджер паролів зберігає ще й секрет 2FA, обидва фактори беруться з одного місця. Хто потрапить у цей сейф – через слабкий головний пароль, шкідливу програму на вашому Mac, фішингову сторінку, що підробляє сам сейф, або злам у постачальника, – той отримає пароль і генератор кодів одним махом. Тоді другий фактор уже не захищає від того, для чого його створено.

Здебільшого нічого поганого не стається. Але двофакторна автентифікація існує саме для того випадку, коли стається.

Тримайте їх окремо

З окремим автентифікатором пароль залишається в менеджері паролів, а другий фактор зберігається деінде:

Але хіба це не менш зручно?

Не обов’язково. Натисніть ⌥⌘A в будь-якій програмі, введіть кілька літер назви сервісу й натисніть Return – код уже в буфері обміну. У Safari та інших програмах, що використовують системне автозаповнення, код також може з’явитися просто у формі входу. Це майже так само швидко, як із менеджером паролів, а другий фактор і далі зберігається окремо.

Коли менеджер паролів – цілком нормально

Коди в менеджері паролів однаково набагато кращі, ніж відсутність двофакторної автентифікації чи коди в SMS. З надійним унікальним головним паролем і розблокуванням через Touch ID ризик невеликий. Але якщо ви хочете, щоб два фактори справді були двома, зберігайте їх у двох місцях.

Коротко

← Усі статті