Klasické pravidlo dvoufaktorového ověření zní: "druhý faktor drž odděleně od prvního". Pokud máš heslo i kód k němu na stejném místě, ztrácíš tím část výhody dvoufaktorového ověření — kdyby se někdo dostal k jednomu, má obojí.
Proč tu funkci přesto nabízíme
Realita je taková, že spousta lidí dvoufaktorové ověření vůbec nepoužívá, protože je to o krok navíc — přepínat mezi aplikacemi, hledat telefon, opisovat šestimístný kód. Když aplikace umí generovat TOTP kód přímo u záznamu, hodně lidí ho začne používat tam, kde by ho jinak přeskočili.
Kdy to má smysl a kdy ne
Pro běžné účty (e-shopy, sociální sítě, méně kritické služby) je pohodlí naprosto v pořádku — druhý faktor tě pořád chrání proti útoku, kde má útočník jen heslo, ne přístup k tvému trezoru. Pro skutečně kritické účty (hlavní e-mail, bankovnictví, samotný přístup k SecureVaultu) doporučujeme mít druhý faktor v oddělené aplikaci (Google Authenticator, Aegis, cokoliv), ať jsou opravdu nezávislé.
Naše doporučení ve zkratce
Je to aplikace, ne diktátor — možnost tu je, rozhodnutí je na tobě. My prostě chceme, aby lidi měli druhý faktor zapnutý vůbec, i kdyby to bylo "jen" pohodlnou variantou. Lepší nedokonalá ochrana než žádná.