Защита аккаунтов

Двухфакторная аутентификация: что это и зачем нужна

10 минут чтения ·

Почему одного пароля недостаточно

Даже самый надёжный пароль может оказаться у злоумышленника. Его могут украсть через фишинг, перехватить через незащищённую сеть Wi-Fi, найти в утёкшей базе данных. Что тогда?

Двухфакторная аутентификация (2FA) решает эту проблему. Даже если злоумышленник знает ваш пароль, без второго фактора он не войдёт в аккаунт. Это как замок с двумя ключами: оба нужны одновременно.

Что такое «фактор» аутентификации

Факторы делятся на три категории:

  • Что вы знаете — пароль, PIN-код, ответ на секретный вопрос
  • Что у вас есть — телефон, аппаратный ключ, банковская карта
  • Что вы есть — отпечаток пальца, Face ID, сетчатка глаза

Двухфакторная аутентификация требует двух разных факторов. Чаще всего: пароль (что знаете) + код с телефона (что у вас есть).

Виды второго фактора

SMS-коды — удобно, но небезопасно

После ввода пароля на ваш телефон приходит SMS с одноразовым кодом. Самый распространённый метод.

Проблема: SMS можно перехватить через атаку на протокол SS7 (устаревший протокол мобильных сетей), через замену SIM-карты (sim-swapping) или через фишинговый сайт. Для большинства пользователей SMS-2FA всё равно значительно лучше, чем ничего — но для важных аккаунтов лучше использовать приложение-аутентификатор.

Приложения-аутентификаторы (TOTP) — оптимальный выбор

Приложение на телефоне генерирует одноразовый код каждые 30 секунд по алгоритму TOTP (Time-based One-Time Password). Код вычисляется локально — он не передаётся через интернет и не зависит от мобильной сети.

Популярные приложения: Google Authenticator, Microsoft Authenticator, Яндекс.Ключ, Aegis (Android, open source).

Важно: при настройке сохраните резервные коды или сфотографируйте QR-код. Если потеряете телефон — потеряете доступ к аккаунту.

Аппаратные ключи (FIDO2/WebAuthn) — максимальная защита

Физический USB или NFC ключ (например, YubiKey). При входе нужно подключить его к компьютеру или поднести к телефону. Устойчив к фишингу, так как ключ привязан к домену сайта.

Стоит от 3000–6000 рублей. Подходит для защиты критически важных аккаунтов.

Как подключить 2FA: пошагово

ВКонтакте

  1. Настройки → Безопасность → Подтверждение входа
  2. Нажать «Подключить» → ввести пароль
  3. Выбрать SMS или приложение-аутентификатор

Яндекс

  1. passport.yandex.ru → Безопасность → Двухфакторная аутентификация
  2. Установить приложение Яндекс.Ключ
  3. Отсканировать QR-код и сохранить резервный код

Google

  1. myaccount.google.com → Безопасность → Двухэтапная аутентификация
  2. Выбрать метод: ключ доступа, приложение или SMS
  3. Следовать инструкциям мастера настройки

Telegram

  1. Настройки → Конфиденциальность → Двухэтапная аутентификация
  2. Придумать пароль (помимо SMS при входе)
  3. Указать email для восстановления

На каких аккаунтах 2FA обязательна

В первую очередь защитите:

  • Основной email — через него восстанавливают все остальные аккаунты
  • Онлайн-банки и платёжные сервисы
  • Госуслуги — там хранятся все личные данные
  • Менеджер паролей — если он поддерживает 2FA
  • Рабочие аккаунты (корпоративная почта, облако)
  • Соцсети (там личные данные и переписка)

Что делать, если потерял телефон с 2FA

Именно для этого при настройке 2FA сервисы выдают резервные коды — одноразовые коды для экстренного входа. Распечатайте их и храните в надёжном месте (не в том же телефоне). Для TOTP-приложений можно также сделать резервную копию QR-кода при настройке.

Итог: 2FA — это ещё один замок на вашем аккаунте. Даже если пароль украдут, злоумышленник остановится у закрытой двери. Подключите 2FA хотя бы на почте и банках прямо сегодня — это занимает 5 минут. А надёжный пароль поможет создать наш генератор.

Создайте надёжный пароль прямо сейчас

Загрузка...

16 символов · генерируется в вашем браузере · не передаётся на сервер

Читайте также: Менеджер паролей · Чем опасны простые пароли · Генератор паролей