Authenticator 1.12.0 jest już dostępny. Zobacz nowości

Dodaj do Chrome

Wersja 1.12.0

Twój kod, bez otwierania czegokolwiek

Prawy przycisk na polu kodu, na dowolnej stronie, jedna pozycja do wybrania i kod jest w środku. Bez wyskakującego okna, bez przełączania okien, bez przepisywania sześciu cyfr, zanim wygasną.

492713Wstaw kod 2FA

Pozycja pojawia się przy polach tekstowych. Nic więcej się nie zmienia.

Jak to działa

  1. 1Kliknij prawym przyciskiem pole, w które ma trafić kod.
  2. 2Wybierz «Wstaw kod 2FA». Konto dla strony, na której jesteś, zostanie wybrane samo.
  3. 3Cyfry trafiają do pola — również w wariancie z osobną kratką na cyfrę: jest obsługiwany jak wklejenie, więc kratki wypełniają się po kolei.

Dlaczego to bezpieczne

Wstawienie kodu to jedyna rzecz, którą to rozszerzenie w ogóle dotyka strony. Warto powiedzieć dokładnie, co to znaczy: «potrafi pisać na stronach» i «potrafi czytać strony» to zupełnie różne uprawnienia, a proszone jest tylko o pierwsze.

Nic się nie wykonuje, dopóki nie wybierzesz

To nie jest content script. Na odwiedzanych stronach nie istnieje żaden kod rozszerzenia. Wstrzykiwany jest dopiero w chwili wyboru pozycji menu, a ten gest daje jedną kartę, jedno wywołanie, odwoływane w momencie przejścia dalej. Potem nic nie zostaje.

Nie ma prawa czytać stron

Rozszerzenie nie deklaruje żadnych uprawnień do witryn — listę widać w Chrome Web Store, są tam cztery krótkie pozycje i żadna nie jest stroną. Nie może czytać Twoich otwartych stron i nie wie, jakie witryny odwiedzasz.

Pisze, a nie zbiera

Patrzy na pola formularza w jednym celu: żeby zdecydować, do którego trafi kod. To, co znajdzie, zostaje użyte na miejscu i nigdzie dalej nie idzie. Nie wykonuje przy tym ani jednego zapytania sieciowego — nie ma serwera, do którego cokolwiek mogłoby pójść.

Woli odmówić, niż zgadywać

Jeśli nie ma pola, którego jest pewne, kopiuje kod do schowka i mówi o tym, zamiast wstawiać go w złe miejsce. Jeśli pole jest za krótkie na cały kod, odmawia: ucięty kod wygląda jak sukces i zawodzi w najgorszym momencie.

Niczego z tego nie trzeba brać na wiarę. Cała część działająca na stronie to jeden czytelny plik i jedyny kod, jaki kiedykolwiek się tam wykonuje: zobacz na GitHubie.

Ponadto w tym wydaniu

  • Odblokowanie chronionego hasłem sejfu kluczem passkey — Touch ID, Windows Hello albo telefon — przy czym hasło i kod odzyskiwania działają dokładnie tak jak wcześniej.
  • Eksport w Credential Exchange Format, formacie wymiany FIDO Alliance, który czytają inne menedżery haseł i aplikacje uwierzytelniające.
  • Sprawdzanie zegara, które po cichu przestało działać u wszystkich, zostało naprawione: trzy niezależne źródła czasu zamiast dwóch, a poprawki teraz wygasają.
  • Interfejs otwiera się w języku przeglądarki zamiast po angielsku — we wszystkich dwudziestu językach, w których już był.

Pełny techniczny wykaz zmian jest na GitHubie: informacje o wydaniu.

Jeszcze nie masz?

Za darmo, otwarty kod, bez zakładania konta.

Dodaj do Chrome