2FA リカバリコードの保管:鍵失失で全滅しないための設計
背景与問題
二要素認証は必須になったが、リカバリコードを紛失すると本人でも復旧不能。ストア・レジストラ・クラウドの全アカウントが同時に危うくなる。保管設計の定説を整理する(B 方向)。鍵全体の保全は opc-keystore-protection、アカウント基盤は opc-security-baseline。
发现
(出典はいずれも 2026-09-18 アクセス)
- 事実:定説は①紙に印刷して耐火保管(Koofr、Reddit r/Bitwarden でも紙推奨が多数)②パスワードマネージャに保存(GitHub 公式)③複数箇所に分けて保管 ④漏洩疑いがあれば再生成。
- 事実:注意点の定説——リカバリコードは一度生成すると変わらない静的情報なので保管品質がすべて(Kolide)。vault 自体が 2FA 保護されている場合、vault にコードを入れると循環ロックアウトになる論点が Security Stack Exchange で議論される——vault とは別の保管先を用意するのが安全側。
- 事実:スマホに平文保存は厳禁——スマホを紛失すると第一因子と第二因子を同時に失う(HN 議論)。Recovery の手段全景(バックアップコード→パスキー)は Twilio の整理が定番(Twilio)。
- 推测:一人開発の実務——①最重要アカウント(Apple/Google/レジストラ/ストア/Paddle)だけリカバリコードを紙+耐火箱 2 箇所 ②パスワードマネージャには「保管場所のメモ」だけを置き、コード自体は置かない(循環回避)③年 1 回、リカバリ手順を 1 アカウントで実際に試す(opc-backup-restore-drill と同じ発想)④パスキー移行(opc-passkey-senior-login)を進めてリカバリコード依存を減らす。
结论
(調査継続中)
待办 / 下次继续
下次继续:棚卸しから。鍵類の台帳は opc-keystore-protection、年次復旧演習は opc-backup-restore-drill に統合。
关联
opc-security-baseline opc-keystore-protection opc-passkey-senior-login opc-backup-restore-drill