Двофакторна автентифікація (2FA) роками залишається однією з базових порад фахівців із кібербезпеки. Щойно її вмикають, постає практичне питання: де зберігати одноразові коди — у менеджері паролів, поруч із самими паролями, чи в окремому застосунку-автентифікаторі на смартфоні?
Обидва варіанти захищають облікові записи, але роблять це по-різному. Менеджер паролів робить ставку на зручність, окремий автентифікатор — на ізоляцію. Правильна відповідь залежить від того, що саме потрібно захистити, скількома пристроями користується людина і чого вона боїться більше — зламу чи втрати доступу.
Як працює 2FA і звідки беруться коди
Ідея двофакторної автентифікації проста: навіть якщо зловмисник викраде пароль, для входу йому знадобиться ще одне підтвердження особи. Фактори традиційно поділяють на три типи: те, що людина знає (пароль), те, що вона має (смартфон чи апаратний ключ), і те, чим вона є (біометрія). Надійність 2FA тримається на тому, що фактори незалежні один від одного.
Другий фактор сервіси надають по-різному: SMS з одноразовим кодом, лист на пошту, push-запит у застосунку або код із застосунку-автентифікатора. Останній варіант найпоширеніший серед тих, що не залежать від мобільного оператора. Він працює за стандартом TOTP (time-based one-time password): під час налаштування сервіс передає секретний ключ — зазвичай у вигляді QR-коду, — а застосунок на основі цього ключа й поточного часу генерує шестизначний код, який змінюється кожні 30 секунд.
Ключовий момент: генерувати коди може кожен, хто має секретний ключ. Тож питання «де зберігати коди» насправді означає «де зберігати секретні ключі».
Коди 2FA у менеджері паролів
Більшість сучасних менеджерів паролів уміють працювати як автентифікатор. 1Password дає змогу додати одноразовий пароль до запису для входу, відсканувавши QR-код у браузерному розширенні чи застосунку. Bitwarden так само генерує коди прямо у сховищі — щоправда, зберігати ключі можна в будь-якому акаунті, а генерування кодів доступне лише з підпискою Premium або в платних сімейних і корпоративних планах.
Переваги
- Швидкий вхід. Менеджер підставляє логін, пароль і код без перемикання на смартфон і гонитви з таймером. Браузерне розширення Bitwarden, наприклад, автоматично заповнює код або копіює його в буфер обміну.
- Доступ з будь-якого пристрою. Коди синхронізуються між компʼютером, браузером і смартфоном разом із паролями.
- Стійкість до втрати телефона. Секретні ключі зберігаються в зашифрованому сховищі, тож розбитий чи загублений смартфон не відрізає від облікових записів.
- Спільний доступ. Якщо обліковим записом користується родина чи команда, його разом із кодом 2FA можна передати через спільне сховище — без привʼязки до чийогось особистого телефона.
- Додатковий захист від фішингу. Менеджер паролів автоматично заповнює дані лише на тому домені, для якого їх збережено. На підробленому сайті автозаповнення не спрацює — і це сигнал зупинитися. Людина, яка вручну переписує код зі смартфона, такого сигналу не отримує.
Недоліки
- Порушується принцип розділення факторів. Пароль і код опиняються в одному сховищі. Якщо зловмисник отримає до нього доступ — через викрадений майстер-пароль або скомпрометований пристрій, — він отримає обидва фактори одночасно. Для таких облікових записів 2FA фактично перетворюється на «пароль із двох частин».
- Один шкідливий компонент — два фактори. Кейлогер, інфостилер або шкідливе розширення браузера на компʼютері з розблокованим менеджером можуть перехопити і пароль, і код за один раз. Окремий смартфон створює фізичний барʼєр, який за спільного зберігання зникає.
- Замкнене коло для самого менеджера. Код 2FA для входу в менеджер паролів неможливо зберігати в ньому самому: якщо доступ до сховища втрачено, код теж недоступний.
Окремий застосунок-автентифікатор
Самостійні застосунки — Google Authenticator, Microsoft Authenticator, Proton Authenticator, 2FAS, Aegis та інші — генерують коди локально й працюють без інтернету. Другий фактор фізично зберігається на іншому пристрої, ніж паролі, і для зловмисника це додаткова перешкода.
Переваги
- Справжнє розділення факторів. Щоб увійти, зловмиснику доведеться скомпрометувати два різні пристрої або два різні сховища.
- Менша поверхня атаки. Автентифікатор виконує одне завдання і не вбудовується в браузер, тож шкідливим розширенням дістатися до нього значно складніше.
- Робота офлайн. Коди генеруються без підключення до мережі.
Утім, ізоляція залежить від налаштувань. Google Authenticator з квітня 2023 року вміє синхронізувати коди з обліковим записом Google. Це рятує від наслідків втрати телефона, але переносить частину ризику на акаунт Google — його захист стає критично важливим.
Недоліки
- Ручне введення. Код доводиться переписувати зі смартфона, поки він не змінився.
- Привʼязка до телефона. Більшість автентифікаторів — мобільні. Винятки є: Proton Authenticator має версії для Windows, macOS і Linux та синхронізує коди з наскрізним шифруванням, а браузерне розширення 2FAS передає код у браузер лише після підтвердження на смартфоні — самі коди при цьому залишаються на телефоні.
- Ризик тимчасово втратити доступ. Якщо смартфон загублено чи зламано, а резервної копії немає, доступ до кожного сервісу доведеться відновлювати через резервні коди або службу підтримки.
Порівняння двох підходів
| Критерій | Менеджер паролів | Окремий автентифікатор |
|---|---|---|
| Зручність щоденного входу | Висока: автозаповнення | Нижча: код вводять вручну |
| Розділення факторів | Немає — усе в одному сховищі | Є — окремий пристрій або застосунок |
| Якщо скомпрометовано компʼютер | Під загрозою обидва фактори | Код залишається на смартфоні |
| Якщо загублено смартфон | Доступ зберігається | Потрібні резервна копія або коди відновлення |
| Доступ із компʼютера | Так | Лише в окремих застосунках |
| Спільний доступ для родини чи команди | Зручний | Складний |
Гібридна модель: найкраще з обох підходів
Для більшості людей оптимальним є поєднання. Облікові записи варто поділити на дві групи — за наслідками можливого зламу.
Критично важливі — ті, через які можна відновити доступ до всього іншого або втратити гроші:
- основна електронна пошта;
- сам менеджер паролів;
- облікові записи Google, Apple чи Microsoft;
- банківські та платіжні сервіси;
- робочі акаунти з адміністративними правами.
Для них другий фактор варто тримати окремо: в автентифікаторі на смартфоні, а ще краще — на апаратному ключі безпеки або у вигляді ключа доступу (passkey), стійких до фішингу.
Щоденні сервіси з низьким ризиком — інтернет-магазини, підписки, форуми, розважальні платформи — можна захищати кодами в менеджері паролів. Навіть «пароль із двох частин» надійніший за самий лише пароль, а завдяки зручності 2FA вмикають там, де без неї зазвичай обійшлися б.
У результаті тертя мінімальне, а якщо сховище менеджера паролів колись буде скомпрометоване, найважливіші облікові записи залишаться недосяжними.
Практичні правила
- Зберігати резервні коди відновлення окремо від кодів 2FA — наприклад, роздрукованими в надійному місці або в іншому зашифрованому сховищі.
- Захищати менеджер паролів другим фактором, який зберігається поза ним: в автентифікаторі чи на апаратному ключі.
- Увімкнути зашифровану резервну копію або синхронізацію в автентифікаторі — і перевірити, що відновлення справді працює.
- Надавати перевагу ключам доступу (passkeys) та апаратним ключам FIDO2 там, де сервіси їх підтримують.
- Не покладатися на SMS як на єдиний другий фактор: коди можна перехопити через підміну SIM-картки.
- Встановлювати автентифікатори лише з офіційних магазинів застосунків і не користуватися продуктами російського походження, як-от «Яндекс Ключ».
Висновок
Жоден інструмент не ідеальний сам по собі. Менеджер паролів знімає тертя, але зводить обидва фактори в одну точку. Окремий автентифікатор зберігає розділення, але вимагає дисципліни з резервними копіями. Вибір залежить від цінності облікового запису й готовності перемикатися між пристроями. Для більшості користувачів найрозумніше рішення — гібрид: коди для повсякденних сервісів — у менеджері паролів, другий фактор для пошти, фінансів і самого менеджера — окремо.


