← Все статьи
Редакция Пробивашки

Двухфакторная аутентификация: что это и как защитить аккаунт

Что такое двухфакторная аутентификация, чем отличаются SMS, приложение, ключ и passkey, как сохранить резервные коды и не потерять доступ.

Двухфакторная аутентификация, или 2FA, добавляет ко входу в аккаунт ещё одно независимое подтверждение. Поэтому одного украденного или угаданного пароля обычно недостаточно: злоумышленнику понадобится доступ к вашему устройству, приложению с кодами или ключу безопасности. Включать 2FA в первую очередь стоит на основной почте, в менеджере паролей, рабочих и финансовых аккаунтах.

Но 2FA не делает аккаунт неуязвимым. Код можно ввести на фишинговой странице, случайно подтвердить чужой запрос в push-уведомлении или потерять вместе с телефоном, если не подготовить восстановление. Надёжная настройка состоит не только из выбора метода, но и из сохранённых резервных кодов, второго способа входа и привычки проверять, где именно вы вводите подтверждение.

Что такое двухфакторная аутентификация

Для входа сервис проверяет, что это действительно вы. Обычный пароль отвечает только на один вопрос: знаете ли вы секрет. Двухфакторная аутентификация просит подтвердить ещё и другой фактор — например, владение телефоном, приложением-аутентификатором или аппаратным ключом.

Обычно факторы относят к трём группам:

  • то, что вы знаете: пароль или PIN-код;
  • то, чем вы владеете: телефон, ключ безопасности, приложение с одноразовыми кодами;
  • то, чем вы являетесь: биометрия устройства, например отпечаток пальца или распознавание лица.

Два пароля — это не 2FA: оба относятся к одной группе. А пароль вместе с кодом из приложения — уже два разных фактора. У некоторых сервисов вход с passkey может заменить привычную связку «пароль + код»: устройство подтверждает владение ключом с помощью его блокировки. Конкретный набор методов зависит от сервиса.

2FA особенно важна для почты. Через неё часто восстанавливают доступ к другим аккаунтам, поэтому захваченный почтовый ящик способен стать началом цепочки взломов. Полезно также включить защиту там, где хранятся платежи, документы, рабочая переписка и личные фотографии.

2FA, MFA и одноразовые коды: в чём разница

Термины 2FA и MFA часто используют как синонимы, хотя они немного различаются. 2FA означает ровно два фактора. MFA, или многофакторная аутентификация, — более широкое понятие: факторов может быть два или больше. На практике в настройках сервиса надпись MFA нередко означает ту же защиту «пароль плюс второй шаг».

Одноразовый код — не отдельный фактор сам по себе, а способ доказать владение чем-то. Код в SMS подтверждает контроль над номером, код из приложения — доступ к настроенному приложению. Приложения-аутентификаторы часто используют TOTP: они создают новый короткий код через равные интервалы времени на основе секрета, который сервис выдал при настройке. Из-за этого код может работать без интернета, но секрет нельзя копировать на постороннее устройство или показывать вместе с QR-кодом настройки.

Биометрия тоже требует аккуратного объяснения. На телефоне отпечаток или лицо обычно разблокируют сам телефон и позволяют использовать сохранённый passkey; сервис при этом не получает «отпечаток вместо пароля». Он получает криптографическое подтверждение от устройства. Именно поэтому нельзя считать биометрию универсальным самостоятельным способом входа на любой сайт: всё зависит от того, что поддерживает конкретная система.

Какой способ выбрать

У каждого метода свой баланс между удобством, устойчивостью к фишингу и риском потерять доступ. Не нужно выбирать единственный идеальный вариант: для критичных аккаунтов разумно иметь основной метод и безопасный резерв.

Метод Удобство Устойчивость к фишингу Риск потерять доступ Что подготовить
SMS-код Высокое, не нужно отдельное приложение Невысокая: код можно выманить, а номер — попытаться перехватить Телефон, SIM-карта или номер могут стать недоступны Резервные коды и другой способ входа
Приложение-аутентификатор Высокое после настройки; коды работают без сети Выше, чем у SMS, но код всё ещё можно ввести на поддельной странице Потеря телефона или не перенесённые данные приложения Резервные коды, защищённая резервная копия либо второй зарегистрированный способ
Push-подтверждение Очень высокое: достаточно проверить запрос на устройстве Зависит от внимательности: не подтверждайте неожиданные запросы Нет доступа к привязанному устройству Код блокировки устройства и резервный метод
Аппаратный ключ безопасности Нужно носить с собой ключ и иметь подходящий разъём или NFC Высокая при поддержке сервиса: ключ помогает против поддельных сайтов Ключ можно потерять или забыть Второй ключ либо разрешённый резервный вариант
Passkey Быстро на личном устройстве Высокая: подтверждение привязано к настоящему сайту Зависит от устройства и настроек синхронизации Способ восстановить аккаунт и доступ к устройству

SMS лучше, чем один пароль, и его не стоит отключать, если сервис не предлагает ничего другого. Но для важных аккаунтов предпочтительнее добавить приложение-аутентификатор, passkey или ключ безопасности, если они поддерживаются. Google отдельно предупреждает, что коды по SMS и звонку уязвимы для атак, связанных с номером телефона, а passkeys и аппаратные ключи усиливают защиту от фишинга. Справка Google о двухэтапной проверке полезна как пример того, какие варианты может предоставлять крупный сервис.

Passkey и аппаратный ключ — не одно и то же. Аппаратный ключ — отдельное физическое устройство. Passkey — цифровая учётная запись для входа, которая может храниться на телефоне, компьютере или совместимом ключе и подтверждается блокировкой устройства. Оба варианта зависят от поддержки со стороны конкретного сайта.

Как безопасно включить 2FA

Не используйте ссылку из неожиданного письма или сообщения, даже если оно выглядит как уведомление о безопасности. Откройте сервис через сохранённую закладку, вручную введите известный адрес или используйте его официальное приложение. Как распознать поддельный домен и страницу оплаты, рассказано в статье «Как проверить сайт на мошенничество перед оплатой».

Дальше маршрут обычно выглядит так:

  1. Войдите в настройки безопасности нужного аккаунта через официальный интерфейс.
  2. Выберите доступный метод и убедитесь, что понимаете, какое устройство или приложение будет вторым фактором.
  3. Сохраните резервные коды до завершения настройки. Не оставляйте их только в галерее телефона или в черновике почты, к которой они относятся.
  4. Добавьте резервный метод, если сервис разрешает: второй ключ, passkey на другом доверенном устройстве или приложение-аутентификатор.
  5. Выйдите из аккаунта на тестовом устройстве либо откройте приватное окно и убедитесь, что вход работает. Не удаляйте старый метод, пока не проверите новый.

Не следуйте универсальным инструкциям «нажмите туда-то»: названия разделов меняются. У производителей они находятся в настройках безопасности или входа. Например, Apple описывает включение двухфакторной аутентификации в настройках учётной записи и напоминает, что при входе на новом устройстве может понадобиться пароль вместе с кодом подтверждения. Инструкция Apple актуальна для её экосистемы, а для других сервисов нужно искать собственную официальную справку.

Как защитить устройство, на котором находится второй фактор

Второй фактор полезен, только если само устройство не остаётся без защиты. Поставьте уникальный код блокировки экрана, включите обновления и не разрешайте браузеру сохранять вход на публичном компьютере. На личном устройстве полезно включить поиск и удалённую блокировку заранее: в стрессовой ситуации настраивать это уже поздно.

Не передавайте телефон незнакомому человеку «на минуту для проверки кода» и не сканируйте QR-коды настройки 2FA на чужом экране. Такой QR-код может содержать секрет для генерации кодов. Если вы подозреваете, что его увидел кто-то ещё, отключите этот способ входа в настройках сервиса и подключите новый.

Для аппаратного ключа продумайте физическую резервную копию: один ключ можно носить с собой, второй — хранить в другом безопасном месте. Не подписывайте ключ названием сервиса или почтой, если его могут увидеть посторонние. Потеря ключа сама по себе не равна взлому, но действовать нужно быстро: войти резервным способом, удалить потерянный ключ из настроек и проверить историю входов.

Резервные коды: где хранить и как не запереть себя снаружи

Резервный код — одноразовая замена второму фактору на случай потери устройства. Тот, у кого есть такой код и пароль, может войти в аккаунт. Относитесь к нему как к запасному ключу от дома: он нужен в аварийной ситуации, но не должен лежать на видном месте.

Подходящие варианты хранения:

  • распечатка в закрытом месте дома или в сейфе;
  • защищённая запись в надёжном менеджере паролей, доступ к которому вы заранее предусмотрели;
  • другой защищённый носитель, не зависящий от того же телефона и того же аккаунта.

Не отправляйте коды себе в обычный мессенджер, не фотографируйте их без необходимости и не пересылайте «службе поддержки». Настоящий сервис не просит диктовать код по телефону или присылать его в чат. Если резервные коды уже попали в чужие руки, войдите в аккаунт с безопасного устройства, отзовите старые коды, смените пароль и проверьте активные сессии.

Что сделать при смене или потере телефона

План лучше подготовить до потери устройства. При обычной замене телефона сначала перенесите приложение-аутентификатор по официальной процедуре самого приложения, добавьте новое устройство в аккаунты и проверьте вход. Только потом удаляйте старое устройство и связанные с ним методы.

Если телефон потерян или украден, действуйте по приоритету:

  1. С другого доверенного устройства смените пароль от основной почты и проверьте активные сессии.
  2. Включите поиск или удалённую блокировку устройства через функцию производителя, если она была настроена заранее.
  3. Используйте резервные коды или другой ранее добавленный способ входа.
  4. Уберите потерянное устройство из списка доверенных и замените привязанный номер, если это требуется.
  5. Если есть риск, что SIM-карта досталась другому человеку, свяжитесь с оператором по его официальным контактам и заблокируйте номер.

Не создавайте новый аккаунт в спешке, пока не проверите варианты восстановления старого: он может быть привязан к почте, покупкам и рабочим сервисам. Но не передавайте документы, пароли или коды неизвестным «помощникам по восстановлению» из рекламы и чатов.

Если старый аккаунт больше не нужен, сначала перенесите второй фактор и проверьте связанные сервисы, а уже затем удаляйте профиль. Порядок инвентаризации старых аккаунтов и публикаций описан в материале «Как удалить свои данные из интернета».

Ошибки, которые сводят защиту на нет

Самая частая ошибка — ввести код на странице, куда привела ссылка из сообщения. Одноразовый код подтверждает вход, но не проверяет честность страницы. Сначала посмотрите на адрес сайта; затем вводите код только в окне, которое открыли сами.

Другая ошибка — привычно нажать «Да» в push-уведомлении. Подтверждайте запрос, только если сами в этот момент входите в аккаунт и видите подходящее устройство или место. Неожиданный запрос нужно отклонить, а затем сменить пароль и проверить настройки безопасности.

Опасно также использовать SMS как единственный способ восстановления, не иметь резервных кодов и хранить пароль с кодами в одном незащищённом месте. Ещё один риск — оставлять доступ на чужом, рабочем или проданном устройстве. Выход из аккаунта и удаление доверенного устройства важнее, чем просто удалить приложение с его экрана.

От чего 2FA не защищает

Двухфакторная аутентификация уменьшает последствия утечки пароля, но не отменяет других правил безопасности. Она не поможет полностью, если:

  • на устройстве работает вредоносная программа и видит действия пользователя;
  • вы сами передали пароль и код фишинговому сайту;
  • злоумышленник уже использует открытую сессию в браузере;
  • восстановление аккаунта настроено на скомпрометированную почту или чужой номер;
  • вы подтверждаете чужие push-запросы.

Поэтому 2FA стоит сочетать с уникальными паролями, обновлениями устройств, блокировкой экрана и внимательностью к ссылкам. При подозрении на фишинг не ограничивайтесь сменой пароля: завершите неизвестные сессии, проверьте резервные контакты, правила пересылки в почте и подключённые приложения. Пошаговые действия для разных ситуаций — от простого открытия письма до передачи пароля или данных карты — собраны в инструкции о фишинговых сообщениях.

С чего начать сегодня

Не нужно настраивать всё за один вечер. Начните с основной почты: она помогает вернуть контроль над остальными сервисами. Затем защитите менеджер паролей, рабочие аккаунты, финансовые приложения и социальные сети. Для каждого из них проверьте три вещи: есть ли второй фактор, где лежат резервные коды и сможете ли вы войти без текущего телефона.

Если сервис предлагает несколько методов, выберите тот, который реально сможете поддерживать. Надёжная настройка, для которой подготовлено восстановление, полезнее самого сильного ключа, оставленного без резервного плана.

Частые вопросы

Достаточно ли SMS-кода?

SMS заметно лучше, чем вход только по паролю, и может быть разумным первым шагом. Для особенно важных аккаунтов по возможности добавьте метод, менее связанный с номером телефона, и сохраните резервные коды.

Нужен ли отдельный аутентификатор?

Нет, если сервис поддерживает другой подходящий метод, например passkey или аппаратный ключ. Приложение-аутентификатор удобно тем, что генерирует коды без мобильной сети, но требует заранее продуманного переноса и восстановления.

Можно ли сообщить код сотруднику поддержки?

Нет. Коды подтверждения, резервные коды и пароль не сообщают никому. Обращайтесь в поддержку только через официальный сайт или приложение и следуйте процедуре, которая не просит раскрыть секрет.

Почему код приходит, хотя я не пытаюсь войти?

Возможно, кто-то знает ваш пароль или ошибся при вводе адреса либо номера. Не подтверждайте запрос и не передавайте код. Самостоятельно откройте настройки безопасности, смените пароль на уникальный и проверьте активные входы.

Нужно ли отключать 2FA, если она мешает войти?

Нет, не отключайте защиту из-за одного сбоя, пока не восстановите безопасный доступ. Используйте заранее подготовленный резервный способ или официальное восстановление аккаунта. После входа разберитесь с причиной: обновите номер, добавьте устройство или замените метод. Отключение второго фактора оправдано только как временный шаг внутри официальных настроек, когда вы уже контролируете аккаунт и сразу подключаете другой вариант.