Google Authenticator的小問題是雲端⋯⋯💀
雖然我的密碼管理器有類似功能,但我自己是覺得把所有雞蛋放到雲上面真的不是很保險的做法
@m03271996: 我自己現在是用 Google Auth 這種綁一堆兩段式驗證 目前的話算蠻安全的~~我連密碼都有可能搞混~~
Google Authenticator的小問題是雲端⋯⋯💀
雖然我的密碼管理器有類似功能,但我自己是覺得把所有雞蛋放到雲上面真的不是很保險的做法
我倒是覺得不一定要常換密碼,但不同網站密碼絕對不能共用。網站允許的話再加個硬體金鑰當作二階段驗證,或是用硬體金鑰本身登錄TOTP。
從資安的角度來看確實是沒有無法被破解的防護,但也是因為這樣才需要做風險隔離。因為某個網站的密碼洩漏導致所有網站的帳號都一起被盜這點才是最危險的。
但⋯⋯也是因為這樣我覺得TOTP的二階段驗證並沒有很安全。使用Email或手機簡訊接收TOTP或magic link這種的就不用說,使用Google Auth或是Authy這種離線式TOTP的網站也大多允許用Email或簡訊解除二階段驗證。只要Email被盜或是SIM卡被複製就可以同時穿過密碼跟二階段驗證兩道防線。(而把二階段驗證跟密碼管理放在同個雲端服務的做法就又是另一個問題⋯⋯)
不過說是這樣說,我覺得我們離一個大家都有Yubikey或是大家都有一本實體復原密語筆記本的世界還有蠻長一段距離⋯⋯🫠