2FA 代码该放在密码管理器里吗?
许多密码管理器——Apple“密码” App、1Password、Bitwarden——也能生成双重认证代码。这很方便,但也把两个因素放在了同一个地方。
双重认证的作用
双重认证需要两样东西:你知道的东西(你的密码)和你拥有的东西(生成代码的设备)。其思路是:攻击者必须同时拿到两者。仅凭泄露的密码不够,仅凭被盗的代码也不够。
一个保险箱,两个因素
如果密码管理器同时保存着 2FA 密钥,两个因素就来自同一个地方。谁进入了这个保险箱——无论是通过强度不够的主密码、你 Mac 上的恶意软件、仿冒保险箱本身的钓鱼页面,还是服务提供商遭到的入侵——都能一次性拿到密码和代码生成器。这样一来,第二重认证就再也防不住它原本要防范的情况。
大多数时候什么问题都不会出。但双重认证恰恰就是为出问题的那一刻准备的。
把它们分开
使用独立的验证器时,密码留在密码管理器中,第二重认证则存放在别处:
- 不同的存储位置:Quick Authenticator 将密钥保存在 macOS 钥匙串中,与你的 Mac 绑定——而不是放在你的密码保险箱里。
- 独立的锁:代码可以用触控 ID 或 Mac 的密码锁定,并会在屏幕锁定或 Mac 进入睡眠时自动锁定。
- 无需在我们这里注册账户:没有 Quick Authenticator 账户,也没有保存你密钥的服务器。可选的多台 Mac 间同步通过你自己的私人 iCloud 进行,采用端到端加密。
但这样不会更麻烦吗?
不一定。在任何 App 中按下 ⌥⌘A,输入服务名称的几个字母,再按下 Return 键——代码就已在剪贴板中。在 Safari 以及其他使用系统自动填充的 App 中,代码还能直接出现在登录表单中。这几乎和密码管理器一样快,而第二重认证依然分开保存。
什么情况下用密码管理器也没问题
把代码放在密码管理器里,仍然远胜于不用双重认证或通过短信接收代码。只要主密码足够强且独一无二,并用触控 ID 解锁,风险就很小。但如果你希望两个因素真正是两个,就把它们放在两个地方。
总结
- 各个因素分开存放时,双重认证的效果最好。
- 密码放在密码管理器中,2FA 代码放在独立的验证器中。
- 在 Mac 上,一个配有全局快捷键的菜单栏验证器能让这一切保持快捷。
