Ajuda i preguntes freqüents/Seguretat i privadesa
Perquè és una decisió deliberada, no pas un descuit. La 2FA de sempre, un codi per SMS o una aplicació d'autenticació, existeix per apuntalar contrasenyes febles triades per persones, i es recolza en un secret compartit i una via de recuperació guardats en un servidor. Aquesta és exactament la superfície d'atac que el model de frase elimina: el teu dispositiu demostra que té la clau signant un repte, així que els nostres servidors no reben mai res més que una clau pública i una signatura: mai la frase, mai cap hash de contrasenya. Cargolar-hi un codi al damunt reintroduiria la maquinària de servidor que aquest disseny existeix per evitar, i no aportaria res contra l'endevinació, perquè 128 bits ja tanquen aquesta porta.
L'únic tipus de segon factor que hi aportaria alguna cosa de debò és un de resistent al phishing, com una clau de seguretat física o una clau d'accés, perquè els riscos residuals reals no són l'endevinació sinó el phishing, el programari maliciós i una frase robada o espiada per damunt de l'espatlla. En un dispositiu deixat desbloquejat, el bloqueig de l'aplicació (PIN) i el desbloqueig biomètric són la barrera local.
Més enllà d'això, la frase és la clau, així que fes-ne una còpia de seguretat el mateix dia que creïs el compte: guarda-la en un gestor de contrasenyes de confiança, o imprimeix-la o escriu-la a mà i desa aquesta còpia en un lloc segur. No l'enganxis mai enlloc que no sigui la mateixa aplicació.