Чи варто зберігати коди 2FA в менеджері паролів?
Багато менеджерів паролів – «Паролі» Apple, 1Password, Bitwarden – уміють також генерувати коди двофакторної автентифікації. Це зручно. Але так обидва фактори опиняються в одному місці.
Навіщо потрібна двофакторна автентифікація
Двофакторна автентифікація вимагає двох речей: того, що ви знаєте (ваш пароль), і того, що у вас є (пристрій, який генерує код). Ідея в тому, що зловмисникові потрібно і те, і інше. Самого лише пароля, що витік, недостатньо – як і самого лише викраденого коду.
Один сейф, два фактори
Якщо менеджер паролів зберігає ще й секрет 2FA, обидва фактори беруться з одного місця. Хто потрапить у цей сейф – через слабкий головний пароль, шкідливу програму на вашому Mac, фішингову сторінку, що підробляє сам сейф, або злам у постачальника, – той отримає пароль і генератор кодів одним махом. Тоді другий фактор уже не захищає від того, для чого його створено.
Здебільшого нічого поганого не стається. Але двофакторна автентифікація існує саме для того випадку, коли стається.
Тримайте їх окремо
З окремим автентифікатором пароль залишається в менеджері паролів, а другий фактор зберігається деінде:
- Інше сховище: Quick Authenticator зберігає секрети у в’язці ключів macOS, прив’язаній до вашого Mac, – а не в сейфі паролів.
- Окремий замок: коди можна захистити Touch ID або паролем Mac, і вони блокуються автоматично, коли блокується екран або Mac переходить у режим сну.
- Жодного облікового запису в нас: немає ні облікового запису Quick Authenticator, ні сервера, де зберігалися б ваші секрети. Необов’язкова синхронізація між вашими Mac відбувається через ваш особистий iCloud із наскрізним шифруванням.
Але хіба це не менш зручно?
Не обов’язково. Натисніть ⌥⌘A в будь-якій програмі, введіть кілька літер назви сервісу й натисніть Return – код уже в буфері обміну. У Safari та інших програмах, що використовують системне автозаповнення, код також може з’явитися просто у формі входу. Це майже так само швидко, як із менеджером паролів, а другий фактор і далі зберігається окремо.
Коли менеджер паролів – цілком нормально
Коди в менеджері паролів однаково набагато кращі, ніж відсутність двофакторної автентифікації чи коди в SMS. З надійним унікальним головним паролем і розблокуванням через Touch ID ризик невеликий. Але якщо ви хочете, щоб два фактори справді були двома, зберігайте їх у двох місцях.
Коротко
- Двофакторна автентифікація працює найкраще, коли фактори зберігаються окремо.
- Зберігайте паролі в менеджері паролів, а коди 2FA – в окремому автентифікаторі.
- На Mac автентифікатор у рядку меню з глобальним сполученням клавіш дає змогу робити це швидко.
