Как сделать резервную копию кодов двухфакторной аутентификации

Один пароль сегодня почти ничего не защищает — по-настоящему чужих из ваших аккаунтов не пускает двухфакторная аутентификация. Но у неё есть тихая цена: все коды теперь живут в одном телефоне. В этом руководстве — почему этот телефон становится единой точкой отказа, как экспортировать коды аутентификатора в виде QR-изображений и где хранить копию, чтобы потеря устройства — или жизни — не означала потерю всего.

Второй замок на каждой двери

Паролей давно недостаточно. Они утекают при взломах, повторяются на разных сайтах, их подбирают, выуживают фишингом и покупают. Двухфакторная аутентификация — то, что действительно работает: даже с вашим паролем в руках злоумышленнику нужен шестизначный код, который телефон обновляет каждые тридцать секунд. Если аккаунт вам дорог, на нём должен стоять этот второй замок.

Но второй замок собирает всё в одном устройстве. Секретные ключи, из которых рождаются коды, обычно живут только в приложении-аутентификаторе на вашем телефоне. Потеряете его, разобьёте или умрёте, оставив заблокированным, — коды исчезнут, и стена, построенная против злоумышленников, так же надёжно отгородит вас самих, а позже и вашу семью. Не пройдёт даже тот, у кого есть все ваши пароли.

Почему привычные способы подводят

  • Никакой копии

    Большинство сканирует QR-код один раз при настройке и больше о нём не вспоминает — и каждый защищённый аккаунт остаётся в одном разбитом телефоне от недоступности.

  • Надежда на SMS

    Коды в SMS — самый слабый второй фактор, к тому же привязанный к номеру телефона: при жизни его могут перехватить, а после смерти номер закрывают или передают другому.

  • Резервные коды в случайном файле

    Одноразовые коды, которые сервис выдаёт при настройке, оседают скриншотом в папке загрузок или письмом самому себе — незашифрованные, ненаходимые спустя годы и годные только для одного аккаунта.

  • Вера в облачную синхронизацию

    Некоторые аутентификаторы синхронизируются с облаком, но восстановление часто упирается в тот же номер телефона или другое уже подключённое устройство — ровно то, чего вы только что лишились.

Как экспортировать коды

  • Найдите функцию экспорта

    В Google Authenticator: Настройки, затем Перенос аккаунтов, затем Экспорт аккаунтов. В 2FAS и Aegis ищите в настройках резервное копирование или экспорт. Некоторые приложения — прежде всего Authy — экспорта не дают вовсе; там ближайшая замена — их собственная синхронизация между устройствами.

  • Сгенерируйте QR-коды

    Приложение покажет один или несколько QR-кодов с секретными ключами всех выбранных аккаунтов. Они задуманы для переезда на новый телефон — именно поэтому они и есть полная резервная копия.

  • Сделайте скриншот каждого кода

    Снимите скриншот каждого показанного QR-кода на том же телефоне. Вместе эти изображения — полная восстановимая копия вашего второго фактора.

  • Восстановление — это просто скан

    Когда копия понадобится — вам с новым телефоном или семье с тем, что вы оставили, — достаточно установить любой аутентификатор и отсканировать изображения, чтобы вернуть все коды.

Обращайтесь со скриншотами как с живыми ключами

  • Только свои устройства

    Экспортируйте и снимайте только на технике, которую контролируете, — никогда на рабочем компьютере или чужом телефоне. Любой, у кого есть эти изображения, может генерировать ваши коды.

  • Перенесите сразу

    Скриншотам нечего делать в галерее даже полдня. Отправляйте их к месту назначения в момент съёмки.

  • Удалите все следы

    Сотрите изображения из галереи, затем из «Недавно удалённых» и проверьте облачную синхронизацию фото, которая могла их уже подхватить.

  • Экспортируйте заново при изменениях

    Каждый новый аккаунт в аутентификаторе делает старый экспорт неполным. Настроили новый аккаунт — экспортируйте снова и замените копию.

Место, созданное для них

Куда попадут скриншоты, не менее важно, чем их сделать. Копия должна быть зашифрована, лежать рядом с паролями, с которыми она работает в паре, — код без пароля ничего не открывает, и всё чаще верно обратное, — и однажды суметь дойти до нужного человека, оставаясь сегодня нечитаемой для всех.

Для этого и существует контейнер сообщений PostMortem. Добавьте экспортированные QR-изображения вложениями рядом с данными и паролями тех же аккаунтов. Всё шифруется на вашем устройстве — нечитаемо ни для кого, включая PostMortem, — и передаётся выбранным получателям, только если вы перестанете отвечать на регулярные отметки. А поскольку контейнер ваш, та же копия будет ждать и вас в день, когда придётся настраивать новый телефон.

Ваши коды не должны умереть вместе с телефоном

Храните экспорт второго фактора в зашифрованном контейнере сообщений — сегодня нечитаемом ни для кого, а в нужный момент доставленном тем, кого вы выбрали.

Доступно на мобильных устройствах