Bueno, los administradores de 2FA y contraseñas juntos son puro caos.
hay algunas cosas que uno necesita saber:
1) Por lo general, 2FA basado en contraseña de un tipo (yubico OTP) / firma (U2F) no se puede usar para el cifrado. por lo tanto, solo pueden evitar la obtención del archivo seguro, pero esto no ayudará si un atacante ya tiene acceso al archivo seguro.
2) Lastpass puede enviarle un enlace por correo electrónico para desactivar 2FA, por lo que proteger su cuenta de correo electrónico es una de las cosas más importantes que puede hacer. Además, cuando te conectas a un nuevo dispositivo y / o con una nueva IP que también ayuda, también puedes bloquear los inicios de sesión de TOR y también restringir el inicio de sesión solo a los países a los que vas o planeas.
3) específicamente porque 1 no puede usar una contraseña desechable, a diferencia de otros servicios donde la autenticación es todo lo que se necesita, donde un segundo factor fortalece tremendamente eso y usted no necesita una contraseña muy segura, sino una que puede recordar fácilmente (como 2FA = algo que sabes + algo que tienes)
para tener todo esto en mente, tener un segundo factor no es malo, pero no debes confiar en él, pero lo más importante es tener una contraseña segura (aún así intenta usar algo que puedo recordar, como una contraseña basada en una lista de palabras, más abajo y una cuenta de correo electrónico segura , así que definitivamente use 2FA en eso. Si tienes un Yubikey y usas GMail, U2F es una buena manera de hacerlo, es fácil de usar y seguro (aunque hay algunas restricciones)
con respecto a las contraseñas basadas en listas de palabras, personalmente me gusta usar la lista de palabras de 1password (solo descargue la versión mac y extráigala)
(simplemente abre el .pkg con 7 zip y atraviesa así:
1Password-6.8.3.pkgPassword.pkg\Payload\Payload~\.Password 6.app\Contents\Frameworks\AgileLibrary.framework\Versions\A\Resources\
y tome el archivo AgileWords.txt
)
no tienen ningún problema cuando alguien se divierte con ello:
enlace
y es una lista bastante buena, al momento de escribir esta respuesta tenemos 18328 palabras, que dan a cada palabra aproximadamente 14 bits de entropía. al usar 5 palabras al azar, obtienes alrededor de 70 bits (en el supuesto de que el atacante sabe que usas esta lista y 5 palabras de ella, pero obviamente no qué palabras), que es comparable a unos 11 caracteres aleatorios de los 94 caracteres Ascii imprimibles, pero la memorabilidad es mucho mayor.
Recomiendo obtener un buen generador de aleatoriedad y dejar que genere contraseñas con tantas palabras como creas que necesitas hasta que tengas una contraseña que crees que puedas recordar y usar.
seguramente también puedes generar una contraseña verdaderamente aleatoria de 11 caracteres, pero aunque son más cortos, tienen sus propios problemas:
1) un dolor para recordar
2) es muy difícil escribir todos los caracteres especiales, incluso peor en una distribución de teclado diferente o en tu teléfono, las palabras generalmente son más fáciles de escribir
3) el supuesto de entropía siempre se basa en el peor de los casos (también conocido como el atacante sabe cómo se creó su contraseña pero no la contraseña en sí), lo que significa que, a menos que el atacante sepa realmente que está usando una lista de palabras, probablemente establecerá la fuerza bruta para solo hacer fuerza bruta todo cuando, cuando decimos que cada palabra tiene un promedio de 5 caracteres, y agregue un signo de menos o lo que sea, tendrá 5 * 5 + 4 = 29 caracteres, lo que pondría un software de fuerza bruta para aproximadamente 190 bits, dándole aún más protección contra su fuerza bruta promedio.
Pero hay una última cosa importante. incluso la contraseña más segura puede caer en cosas como el phishing, así que asegúrese de iniciar sesión siempre en el sitio correcto de Lastpass o con la aplicación de Lastpass. también si el gobierno de los EE. UU. (el país donde se encuentra el último paso) puede forzar el último paso para que lo engañe, y su segundo factor no sería nada para los que usan billeteras en línea con precaución si cree que podría ser un objetivo para ellos.