2FA 代碼該放在密碼管理工具裡嗎?

許多密碼管理工具——Apple「密碼」App、1Password、Bitwarden——也能產生雙重認證代碼。這很方便,但也把兩個因素放在了同一個地方。

雙重認證的用途

雙重認證需要兩樣東西:你知道的東西(你的密碼)和你擁有的東西(產生代碼的裝置)。其概念是:攻擊者必須同時取得兩者。光有外洩的密碼不夠,光有被盜的代碼也不夠。

一個保險箱,兩個因素

如果密碼管理工具同時保存著 2FA 密鑰,兩個因素就來自同一個地方。誰進入了這個保險箱——無論是透過強度不足的主密碼、你 Mac 上的惡意軟體、假冒保險箱本身的網路釣魚頁面,還是服務供應商遭到的入侵——都能一次取得密碼和代碼產生器。這樣一來,第二重認證就再也擋不住它原本要防範的情況。

大多數時候什麼問題都不會發生。但雙重認證正是為了出問題的那一刻而存在。

把它們分開

使用獨立的驗證器時,密碼留在密碼管理工具中,第二重認證則存放在別處:

但這樣不會比較麻煩嗎?

不一定。在任何 App 中按下 ⌥⌘A,輸入服務名稱的幾個字母,再按下 Return 鍵——代碼就已在剪貼板中。在 Safari 以及其他使用系統自動填寫的 App 中,代碼還能直接出現在登入表單中。這幾乎和密碼管理工具一樣快,而第二重認證依然分開保存。

什麼情況下用密碼管理工具也沒問題

把代碼放在密碼管理工具裡,仍然遠勝於不用雙重認證或透過簡訊接收代碼。只要主密碼夠強且獨一無二,並用 Touch ID 解鎖,風險就很小。但如果你希望兩個因素真正是兩個,就把它們放在兩個地方。

總結

← 所有文章