Вышла версия Authenticator 1.12.0. Что нового

Установить в Chrome

Версия 1.12.0

Код на месте, ничего не открывая

Кликните правой кнопкой по полю кода на любом сайте и выберите один пункт. Код вставлен. Ни попапа, ни переключения окон, ни попыток успеть набрать шесть цифр до того, как они истекут.

492713Вставить код 2FA

Пункт меню появляется на текстовых полях. Больше ничего не меняется.

Как это работает

  1. 1Кликните правой кнопкой по полю, куда идёт код.
  2. 2Выберите «Вставить код 2FA». Аккаунт для текущего сайта подставляется сам.
  3. 3Цифры оказываются в поле — включая вариант с отдельной ячейкой на каждую цифру: он обрабатывается как вставка, поэтому ячейки заполняются по порядку.

Почему это безопасно

Вставка кода — единственное, чем это расширение вообще касается страницы. Стоит сказать точно, что это значит: «умеет печатать на сайтах» и «умеет читать сайты» — совершенно разные права, и запрашивается только первое.

Ничего не выполняется, пока вы не выберете пункт

Это не content script. Кода расширения нет ни на одной открытой вами странице. Он внедряется только в момент выбора пункта меню, и этот жест даёт одну вкладку, один вызов, отзываемый при переходе. После него не остаётся ничего.

У него нет прав читать сайты

Расширение не объявляет ни одного host-разрешения — список виден в Chrome Web Store, там четыре коротких пункта, и ни один из них не сайт. Оно не может читать ваши открытые страницы и не знает, какие сайты вы посещаете.

Оно пишет, а не собирает

Оно смотрит на поля ввода с одной целью — понять, в какое положить код. Найденное используется тут же и никуда больше не идёт. Никаких сетевых запросов при этом не делается: отправлять некуда, серверов нет.

Оно отказывается, а не угадывает

Если подходящего поля нет, код копируется в буфер обмена с уведомлением, а не кладётся куда попало. Если поле короче кода — отказ: обрезанный код выглядит как успех и ломается в худший момент.

Ничего из этого не нужно принимать на веру. Вся работающая на странице часть — один читаемый файл, и это единственный код, который там вообще выполняется: посмотреть на GitHub.

Что ещё в этом релизе

  • Разблокировка защищённого паролем хранилища через passkey — Touch ID, Windows Hello или телефон, — при этом пароль и код восстановления продолжают работать как раньше.
  • Экспорт в Credential Exchange Format — формат обмена FIDO Alliance, который читают другие менеджеры паролей и аутентификаторы.
  • Проверка часов, которая тихо перестала работать у всех, починена: три независимых источника времени вместо двух, и поправки теперь истекают.
  • Интерфейс открывается на языке браузера, а не на английском — во всех двадцати языках, на которые он уже был переведён.

Полный технический список изменений — на GitHub: заметки о релизе.

Ещё не установлено?

Бесплатно, открытый исходный код, регистрация не нужна.

Установить в Chrome