Как безопасно хранить резервные коды 2FA
В статье рассматриваются различные рекомендации сервисов по хранению резервных кодов двухфакторной аутентификации, их уязвимости и последствия утраты. Приводятся практические советы по безопасному хранению кодов и восстановлению доступа к аккаунтам.
Crius
Различия в рекомендациях сервисов
После включения двухфакторной аутентификации пользователю предоставляется список из 10 резервных кодов с указанием необходимости их безопасного хранения. Однако подходы к обеспечению безопасности этих кодов различаются у разных платформ. Некоторые сервисы, например Microsoft, рекомендуют не хранить коды на устройстве, с которого осуществляется вход в аккаунт. В то же время Instagram советует сохранить коды в буфере обмена, сделать скриншот или воспользоваться другим способом для обеспечения доступа при необходимости. Таким образом, инструкции по хранению могут быть противоположными даже для одного и того же устройства.
Практика хранения кодов у популярных сервисов
Google предлагает распечатать или скачать резервные коды и советует хранить их в надежном месте, например рядом с паспортом или другими важными документами. Также допускается хранение файла на устройстве, о чём свидетельствует рекомендация искать файл с определённым именем при утере кода.
Apple не рекомендует сохранять 28-значный ключ восстановления в приложениях типа "Пароли", iCloud Photos, "Заметки" или iCloud Drive, поскольку при потере доступа к аккаунту эти приложения могут быть недоступны.
GitHub советует использовать менеджер паролей для хранения кодов и предоставляет кнопку для их скачивания.
Dropbox требует подтверждения хранения кодов в надёжном месте, но не уточняет, что именно считается таковым.
Facebook рекомендует распечатать или записать коды вручную.
Amazon не упоминает резервные коды на страницах поддержки.
Только Microsoft и Apple прямо указывают, где хранить коды не следует. Instagram предлагает использовать буфер обмена или скриншот.
Уязвимости хранения кодов
Анализ вредоносных программ, таких как Vidar и Lumma, показал, что они ищут файлы с названиями, содержащими слова вроде "Passwords", "Information", "Screenshot", "Cookie", "List", а также файлы с именами, характерными для резервных кодов (например, "Backup-codes-username.txt"). Эти программы сканируют папки "Загрузки", рабочий стол и другие стандартные места хранения файлов, а также ищут изображения с названием "Screenshot". Таким образом, рекомендации по хранению кодов часто совпадают с типичными целями вредоносного ПО.
Кроме того, вредоносные программы могут быть нацелены и на приложения-аутентификаторы, что ставит под угрозу второй фактор защиты. Кража cookie сессии также может обойти двухфакторную аутентификацию.
Последствия утраты резервных кодов
В случае утраты резервных кодов восстановление доступа к аккаунту может быть затруднено или невозможно. Например, Microsoft сообщает, что при отсутствии альтернативных способов подтверждения личности восстановить доступ не удастся. Попытки восстановления ограничены по количеству и времени ожидания ответа. Google не устанавливает фиксированных сроков восстановления, процесс может занять от нескольких часов до нескольких дней, а активная двухфакторная защита увеличивает время ожидания. Apple также предупреждает, что восстановление может занять несколько дней или дольше, и если аккаунт используется на каком-либо устройстве в этот период, процесс автоматически отменяется.
Рекомендации по хранению резервных кодов
Менеджеры паролей, такие как Bitwarden и 1Password, советуют хранить аварийные коды на бумаге в надёжном месте. Федеральное агентство по кибербезопасности Германии (BSI) отмечает, что механизмы восстановления критически важны, поскольку при их использовании двухфакторная аутентификация фактически превращается в однофакторную.
BSI не указывает конкретное место хранения кодов, однако производители менеджеров паролей рекомендуют распечатывать коды и хранить их вне цифровых хранилищ, например, в сейфе или вместе с важными документами.
Практические советы
Распечатайте резервные коды или перепишите их вручную и храните вместе с другими важными документами.
Удалите скачанный файл с кодами и очистите корзину, чтобы исключить возможность его обнаружения вредоносным ПО.
Настройте дополнительный способ восстановления для каждого важного аккаунта — запасной адрес электронной почты, второе устройство или, для Apple, контакт для восстановления.
Проведите аудит устройств, на которых уже выполнен вход в аккаунты, чтобы убедиться в их безопасности.
