Вийшла версія Authenticator 1.12.0. Що нового

Додати в Chrome

Версія 1.12.0

Код на місці, нічого не відкриваючи

Клацніть правою кнопкою по полю коду на будь-якому сайті й виберіть один пункт. Код вставлено. Ні попапа, ні перемикання вікон, ні спроб устигнути набрати шість цифр, доки вони не завершилися.

492713Вставити код 2FA

Пункт меню з’являється на текстових полях. Більше нічого не змінюється.

Як це працює

  1. 1Клацніть правою кнопкою по полю, куди йде код.
  2. 2Виберіть «Вставити код 2FA». Обліковий запис для поточного сайту підставляється сам.
  3. 3Цифри опиняються в полі — зокрема й у варіанті з окремою коміркою на кожну цифру: він обробляється як вставка, тому комірки заповнюються по порядку.

Чому це безпечно

Вставка коду — єдине, чим це розширення взагалі торкається сторінки. Варто сказати точно, що це означає: «вміє друкувати на сайтах» і «вміє читати сайти» — цілком різні права, і запитується лише перше.

Нічого не виконується, доки ви не виберете пункт

Це не content script. Коду розширення немає на жодній відкритій вами сторінці. Він впроваджується лише в мить вибору пункту меню, і цей жест дає одну вкладку, один виклик, що відкликається при переході. Після нього не лишається нічого.

Воно не має прав читати сайти

Розширення не оголошує жодного host-дозволу — список видно в Chrome Web Store, там чотири короткі пункти, і жоден із них не сайт. Воно не може читати ваші відкриті сторінки й не знає, які сайти ви відвідуєте.

Воно пише, а не збирає

Воно дивиться на поля введення з однією метою — зрозуміти, у яке покласти код. Знайдене використовується тут же й нікуди більше не йде. Жодних мережевих запитів при цьому не робиться: надсилати нікуди, серверів немає.

Воно відмовляється, а не вгадує

Якщо відповідного поля немає, код копіюється в буфер обміну з повідомленням, а не кладеться абиде. Якщо поле коротше за код — відмова: обрізаний код виглядає як успіх і ламається в найгірший момент.

Нічого з цього не треба брати на віру. Уся частина, що працює на сторінці, — один читабельний файл, і це єдиний код, який там взагалі виконується: переглянути на GitHub.

Що ще в цьому випуску

  • Розблокування захищеного паролем сховища через passkey — Touch ID, Windows Hello або телефон, — при цьому пароль і код відновлення працюють як раніше.
  • Експорт у Credential Exchange Format — формат обміну FIDO Alliance, який читають інші менеджери паролів та автентифікатори.
  • Перевірку годинника, яка тихо перестала працювати в усіх, полагоджено: три незалежні джерела часу замість двох, і поправки тепер спливають.
  • Інтерфейс відкривається мовою браузера, а не англійською — усіма двадцятьма мовами, якими він уже був перекладений.

Повний технічний перелік змін — на GitHub: нотатки до випуску.

Ще не встановлено?

Безкоштовно, відкритий код, реєстрація не потрібна.

Встановити в Chrome