据Engadget报道,安全专家多年来推荐使用双重认证(2FA)保护在线账户,但用户面临一个选择:把认证码存入密码管理器,还是保留在专门的验证器应用中。两种方式设计不同,各有利弊。
双重认证的基本逻辑是,即使有人窃取了密码,没有第二份身份证明也无法进入账户。常见第二因素包括短信一次性验证码、手机屏幕弹出的数字、邮件验证码,以及由验证器应用生成的专用验证码。密码管理器把两个因素放进同一个保险库,以部分隔离性换取便利。两种做法都不算错,反映的是用户对操作摩擦、设备管理和访问丢失风险的不同优先级。
多数现代密码管理器自带认证工具。1Password、Bitwarden 等流行产品可以生成并自动填充六位、基于时间的一次性密码,与用户名和密码放在一起。这样做的好处是自动填充省去在手机上手忙脚乱输入验证码、还要赶在过期前完成的麻烦。对于使用多台设备的用户,密码管理器还能在桌面端、浏览器和移动应用之间同步2FA验证码,避免无法访问。手机丢失或损坏时,用户也不会被锁在设备之外,因为2FA种子与密码一同备份在加密保险库中。若要与家人或团队共享账户数据,通过密码管理器授权也更方便,对方无需接触手机上的验证器工具。
代价同样存在。真正的双重认证依赖第一因素密码与第二因素一次性验证码相互分离。当两者存放在同一保险库中,单一主密码泄露可能一次性暴露全部信息。类似地,键盘记录器或恶意浏览器扩展等恶意软件,也可能在同一轮操作中同时捕获密码和2FA验证码。用另一部手机运行验证器应用,能在密码保险库与登录验证码之间形成物理屏障;把两者放在一起则移除了这道屏障。
独立验证器应用采取更隔离的路线。以 Google Authenticator 为例,这类应用可以离线工作,第二因素实际存放在与密码不同的设备上,数据被窃取的概率相对更低。隔离也有成本:用户仍需手动复制六位验证码;多数验证器应用仅限移动端,手机不在身边时无法使用,除非所用型号同时提供桌面应用或浏览器扩展。若手机丢失或损坏,账户还可能暂时无法登录,用户需要设置替代设备并恢复云备份,才能重新获取验证码。
报道认为,混合模式可以兼顾两端。多数基于时间的一次性密码可以安全放在密码管理器中,但少数关键验证码,例如主邮箱账户和密码管理器本身的验证码,更适合放在独立硬件密钥或验证器应用中。这样即使保险库被攻破,最关键的账户仍无法被轻易触及。对于购物网站、订阅服务等低风险日常服务,可以使用密码管理器内置的2FA功能。