見落としではなく、意図的なトレードオフだからです。おなじみの2FA、つまりSMSで届くコードや認証アプリは、人間が選んだ弱いパスワードを補強するために存在し、サーバー上に保持される共有シークレットと復旧経路に依存しています。それこそ、フレーズモデルが取り除いた攻撃対象領域そのものです。あなたのデバイスはチャレンジに署名することで鍵の保有を証明するため、当社のサーバーが受け取るのは公開鍵と署名だけで、フレーズやパスワードハッシュを受け取ることは決してありません。その上にコードを重ねても、この設計が避けるために存在するサーバー側の仕組みを呼び戻すだけで、推測に対する防御は何も増えません。128ビットがその扉をすでに閉じているからです。
本当に価値を足し得る第二要素は、ハードウェアセキュリティキーやパスキーのような、フィッシング耐性のあるものだけです。残っている現実的なリスクは推測ではなく、フィッシング、マルウェア、そしてフレーズの盗難や覗き見だからです。ロックせずに放置されたデバイスに対しては、アプリロック(PIN)と生体認証によるロック解除がローカルの防波堤になります。
それ以上に、フレーズは鍵そのものです。アカウントを作成したその日にバックアップしてください。信頼できるパスワードマネージャーに保存するか、印刷または書き留めて、その控えを安全な場所に保管しましょう。アプリ本体以外の場所には決して貼り付けないでください。