Door Sjoerd_: passwords-only zijn nog onveiliger dan 2FA.
Nagekakelde bull shit - zonder ook maar één argument.
2FA helpt 
uitsluitend bij 
STOMME wachtwoorden die effectief 0FA - zijn waardoor je hooguit 1FA overhoudt (iets dat sowieso meestal het geval is, zie 
https://security.nl/abuse/904049).
Waardeloze wachtwoorden, die wij (techneuten, vooral Big Tech), 
nooit had moeten toestaan, 
in elk geval niet voor (niet lokale) internetaccounts.
Als je SMS (terecht) en passkeys (deels terecht), uitsluit hou je TOTP-achtige apps over: zwakke MFA (inclusief number matching e.d.).
TOTP/SMS 2FA: VIEZE PLEISTER OP ROTTEND VLEES
Het is krankzinnig om het enorme probleem van 
onveilige wachtwoorden op proberen te lossen met een slecht idee. Zo'n TOTP app is notabene een 
wachtwoordmanager - en bovendien een 
STOMPZINNIGE. Want:
a) Dat wordt verzwegen;
b) Dus weten gebruikers 
niet dat ze 
betrouwbare, hoog-beschikbare en goed geheimgehouden backups van de database moeten maken. En dat op méér dan één fysieke plaats;
c) Op enkele uitzonderingen na, versleutelen passwordmanagers hun database 
niet of op onveilige wijze. In zeldzame gevallen moet de gebruiker een wachtwoord opgeven. Als er al automatisch backups van die database gemaakt worden, is die database in veel gevalien slecht of niet beveiligd. In 
https://tweakers.net/nieuws/207532/#r_18549330 vatte ik samen waarom Twilio Authy, in elk geval destijds, kwetsbare spyware was (op basis van onderzoek door Conor Gilsenan et apl., meer info in 
https://security.nl/posting/778668);
d) Het risico is dus account lockout en/of het lekken van privacy-gevoelige en/of geheim te houden shared secrets. Mensen hebben geen idee - totdat de deur in hun gezicht wordt dichtgesmeten. 
Niemand, echt 
HELEMAAL NIEMAND van de massa's nakakelende "SECURITY EXPERTS", die roepen "
gebruik nou maar 2FA, da's veiliger dan alleen een wachtwoord, vertelt erbij wat de risico's zijn. 
NIEMAND;
e) In de records in de database van zo'n app zit 
notabene, per account, een (bij het gebruik van een QR-code gegenereerd door de server) 
typfoutloze domeinnaam - 
waar NIETS (technisch) slims mee wordt gedaan - in tegenstelling tot bij passkeys (WebAuthn protocol) en slimme wachtwoordmanagers die op domeinnamen checken.
FIX
Hoe 
HERSENLOOS zijn al die zogenaamde "security experts" die elkaar (vooral Microsoft) nakakelen en, als "fix" voor stomme wachtwoorden, stomme wachtwoordmanagers (die 
niet op domeinnaam checken) advisreren, in plaats van de samengestelde BULL SHIT te vervangen door het volgende advies:
1) Gebruik een 
slimme wachtwoordmanager (op desktop met browser plugin, op mobiel met AutoFill), zodat 
software de domeinnaam checkt;
2) Laat die wachtwoordmanager, per account, een zo lang en complex mogelijk random wachtwoord genereren;
3) Meld stomme websites met krankzinnige wachtwoordeisen aan op 
https://dumbpasswordrules.com;
4) Laat je niet (zoals Troy Hunt), misleiden om naar een "lijkt op" domeinnaam te gaan zoeken in records in de database van je wachtwoordmanager als je niet meteen een 
hit hebt (zie 
https://troyhunt.com/a-sneaky-phish-just-grabbed-my-mailchimp-mailing-list/) en zo in AitM-phishing te trappen - in de 0,8% of 0,2% van door Microschoft gelogen gevallen;
5) Kies een zeer sterk master password en zorg dat je het niet kunt vergeten (*). Reden: ga ervan uit dat die versleutelde database ooit in verkeerde handen zal vallen;
6) Maak na elke wijziging een backup van de (versleutelde) database;
7) Bewaar backups op fysiek verschillende media en plaatsen;
8) Als de door jou gebruikte browser dit ondersteunt, zet "waarschuwen bij http" aan (Safari onder iOS en iPadOS ondersteunt dit ook: 
https://security.nl/posting/876137). Microsoft Edge heeft die instelling 
überhaupt niet (ik heb dat al gerume tijd niet meer gecheckt, ik kan dit nu dus fout hebben);
9) Voorkom 
te allen tijde local compromise (malware, zoals foute browser plugin, foute apps met hoge orivileges etc). Dit moet 
altijd - ongeacht hoe je online inlogt (op websites e.d.).
(*) Noteer het op papier op een veilige plaats.Of splits het in twee of meer delen die je op twee of meer stukjes papier schrijft die je op verschillende plaatsen veilig bewaart. Wees creatief: als je drie mensen redelijk vertrouwt, splits het wachtwoord dan in drie delen A, B en C. Persoon 1 geef je de delen A en B, persoon 2 de delen B en C, en persoon 3 geef je de delen C en A. Van die drie mensen kan nu elke combinatie van twee personen jouw volledige wachtwoord reproduceren.
TEN SLOTTE
Vertrouw maar lekker op Alex Weinert en zijn duizenden jaknikkende volgers. Zoals "ze" vroeger zeiden: "No one ever got fired for buying IBM".