Как сделать резервную копию кодов двухфакторной аутентификации
Один пароль сегодня почти ничего не защищает — по-настоящему чужих из ваших аккаунтов не пускает двухфакторная аутентификация. Но у неё есть тихая цена: все коды теперь живут в одном телефоне. В этом руководстве — почему этот телефон становится единой точкой отказа, как экспортировать коды аутентификатора в виде QR-изображений и где хранить копию, чтобы потеря устройства — или жизни — не означала потерю всего.
Второй замок на каждой двери
Паролей давно недостаточно. Они утекают при взломах, повторяются на разных сайтах, их подбирают, выуживают фишингом и покупают. Двухфакторная аутентификация — то, что действительно работает: даже с вашим паролем в руках злоумышленнику нужен шестизначный код, который телефон обновляет каждые тридцать секунд. Если аккаунт вам дорог, на нём должен стоять этот второй замок.
Но второй замок собирает всё в одном устройстве. Секретные ключи, из которых рождаются коды, обычно живут только в приложении-аутентификаторе на вашем телефоне. Потеряете его, разобьёте или умрёте, оставив заблокированным, — коды исчезнут, и стена, построенная против злоумышленников, так же надёжно отгородит вас самих, а позже и вашу семью. Не пройдёт даже тот, у кого есть все ваши пароли.
Почему привычные способы подводят
Никакой копии
Большинство сканирует QR-код один раз при настройке и больше о нём не вспоминает — и каждый защищённый аккаунт остаётся в одном разбитом телефоне от недоступности.
Надежда на SMS
Коды в SMS — самый слабый второй фактор, к тому же привязанный к номеру телефона: при жизни его могут перехватить, а после смерти номер закрывают или передают другому.
Резервные коды в случайном файле
Одноразовые коды, которые сервис выдаёт при настройке, оседают скриншотом в папке загрузок или письмом самому себе — незашифрованные, ненаходимые спустя годы и годные только для одного аккаунта.
Вера в облачную синхронизацию
Некоторые аутентификаторы синхронизируются с облаком, но восстановление часто упирается в тот же номер телефона или другое уже подключённое устройство — ровно то, чего вы только что лишились.
Как экспортировать коды
Найдите функцию экспорта
В Google Authenticator: Настройки, затем Перенос аккаунтов, затем Экспорт аккаунтов. В 2FAS и Aegis ищите в настройках резервное копирование или экспорт. Некоторые приложения — прежде всего Authy — экспорта не дают вовсе; там ближайшая замена — их собственная синхронизация между устройствами.
Сгенерируйте QR-коды
Приложение покажет один или несколько QR-кодов с секретными ключами всех выбранных аккаунтов. Они задуманы для переезда на новый телефон — именно поэтому они и есть полная резервная копия.
Сделайте скриншот каждого кода
Снимите скриншот каждого показанного QR-кода на том же телефоне. Вместе эти изображения — полная восстановимая копия вашего второго фактора.
Восстановление — это просто скан
Когда копия понадобится — вам с новым телефоном или семье с тем, что вы оставили, — достаточно установить любой аутентификатор и отсканировать изображения, чтобы вернуть все коды.
Обращайтесь со скриншотами как с живыми ключами
Только свои устройства
Экспортируйте и снимайте только на технике, которую контролируете, — никогда на рабочем компьютере или чужом телефоне. Любой, у кого есть эти изображения, может генерировать ваши коды.
Перенесите сразу
Скриншотам нечего делать в галерее даже полдня. Отправляйте их к месту назначения в момент съёмки.
Удалите все следы
Сотрите изображения из галереи, затем из «Недавно удалённых» и проверьте облачную синхронизацию фото, которая могла их уже подхватить.
Экспортируйте заново при изменениях
Каждый новый аккаунт в аутентификаторе делает старый экспорт неполным. Настроили новый аккаунт — экспортируйте снова и замените копию.
Место, созданное для них
Куда попадут скриншоты, не менее важно, чем их сделать. Копия должна быть зашифрована, лежать рядом с паролями, с которыми она работает в паре, — код без пароля ничего не открывает, и всё чаще верно обратное, — и однажды суметь дойти до нужного человека, оставаясь сегодня нечитаемой для всех.
Для этого и существует контейнер сообщений PostMortem. Добавьте экспортированные QR-изображения вложениями рядом с данными и паролями тех же аккаунтов. Всё шифруется на вашем устройстве — нечитаемо ни для кого, включая PostMortem, — и передаётся выбранным получателям, только если вы перестанете отвечать на регулярные отметки. А поскольку контейнер ваш, та же копия будет ждать и вас в день, когда придётся настраивать новый телефон.
Ваши коды не должны умереть вместе с телефоном
Храните экспорт второго фактора в зашифрованном контейнере сообщений — сегодня нечитаемом ни для кого, а в нужный момент доставленном тем, кого вы выбрали.
Доступно на мобильных устройствах