2FA 代码该放在密码管理器里吗?

许多密码管理器——Apple“密码” App、1Password、Bitwarden——也能生成双重认证代码。这很方便,但也把两个因素放在了同一个地方。

双重认证的作用

双重认证需要两样东西:你知道的东西(你的密码)和你拥有的东西(生成代码的设备)。其思路是:攻击者必须同时拿到两者。仅凭泄露的密码不够,仅凭被盗的代码也不够。

一个保险箱,两个因素

如果密码管理器同时保存着 2FA 密钥,两个因素就来自同一个地方。谁进入了这个保险箱——无论是通过强度不够的主密码、你 Mac 上的恶意软件、仿冒保险箱本身的钓鱼页面,还是服务提供商遭到的入侵——都能一次性拿到密码和代码生成器。这样一来,第二重认证就再也防不住它原本要防范的情况。

大多数时候什么问题都不会出。但双重认证恰恰就是为出问题的那一刻准备的。

把它们分开

使用独立的验证器时,密码留在密码管理器中,第二重认证则存放在别处:

但这样不会更麻烦吗?

不一定。在任何 App 中按下 ⌥⌘A,输入服务名称的几个字母,再按下 Return 键——代码就已在剪贴板中。在 Safari 以及其他使用系统自动填充的 App 中,代码还能直接出现在登录表单中。这几乎和密码管理器一样快,而第二重认证依然分开保存。

什么情况下用密码管理器也没问题

把代码放在密码管理器里,仍然远胜于不用双重认证或通过短信接收代码。只要主密码足够强且独一无二,并用触控 ID 解锁,风险就很小。但如果你希望两个因素真正是两个,就把它们放在两个地方。

总结

← 所有文章