Защита аккаунтов
Двухфакторная аутентификация: что это и зачем нужна
10 минут чтения ·
Почему одного пароля недостаточно
Даже самый надёжный пароль может оказаться у злоумышленника. Его могут украсть через фишинг, перехватить через незащищённую сеть Wi-Fi, найти в утёкшей базе данных. Что тогда?
Двухфакторная аутентификация (2FA) решает эту проблему. Даже если злоумышленник знает ваш пароль, без второго фактора он не войдёт в аккаунт. Это как замок с двумя ключами: оба нужны одновременно.
Что такое «фактор» аутентификации
Факторы делятся на три категории:
- Что вы знаете — пароль, PIN-код, ответ на секретный вопрос
- Что у вас есть — телефон, аппаратный ключ, банковская карта
- Что вы есть — отпечаток пальца, Face ID, сетчатка глаза
Двухфакторная аутентификация требует двух разных факторов. Чаще всего: пароль (что знаете) + код с телефона (что у вас есть).
Виды второго фактора
SMS-коды — удобно, но небезопасно
После ввода пароля на ваш телефон приходит SMS с одноразовым кодом. Самый распространённый метод.
Проблема: SMS можно перехватить через атаку на протокол SS7 (устаревший протокол мобильных сетей), через замену SIM-карты (sim-swapping) или через фишинговый сайт. Для большинства пользователей SMS-2FA всё равно значительно лучше, чем ничего — но для важных аккаунтов лучше использовать приложение-аутентификатор.
Приложения-аутентификаторы (TOTP) — оптимальный выбор
Приложение на телефоне генерирует одноразовый код каждые 30 секунд по алгоритму TOTP (Time-based One-Time Password). Код вычисляется локально — он не передаётся через интернет и не зависит от мобильной сети.
Популярные приложения: Google Authenticator, Microsoft Authenticator, Яндекс.Ключ, Aegis (Android, open source).
Важно: при настройке сохраните резервные коды или сфотографируйте QR-код. Если потеряете телефон — потеряете доступ к аккаунту.
Аппаратные ключи (FIDO2/WebAuthn) — максимальная защита
Физический USB или NFC ключ (например, YubiKey). При входе нужно подключить его к компьютеру или поднести к телефону. Устойчив к фишингу, так как ключ привязан к домену сайта.
Стоит от 3000–6000 рублей. Подходит для защиты критически важных аккаунтов.
Как подключить 2FA: пошагово
ВКонтакте
- Настройки → Безопасность → Подтверждение входа
- Нажать «Подключить» → ввести пароль
- Выбрать SMS или приложение-аутентификатор
Яндекс
- passport.yandex.ru → Безопасность → Двухфакторная аутентификация
- Установить приложение Яндекс.Ключ
- Отсканировать QR-код и сохранить резервный код
- myaccount.google.com → Безопасность → Двухэтапная аутентификация
- Выбрать метод: ключ доступа, приложение или SMS
- Следовать инструкциям мастера настройки
Telegram
- Настройки → Конфиденциальность → Двухэтапная аутентификация
- Придумать пароль (помимо SMS при входе)
- Указать email для восстановления
На каких аккаунтах 2FA обязательна
В первую очередь защитите:
- Основной email — через него восстанавливают все остальные аккаунты
- Онлайн-банки и платёжные сервисы
- Госуслуги — там хранятся все личные данные
- Менеджер паролей — если он поддерживает 2FA
- Рабочие аккаунты (корпоративная почта, облако)
- Соцсети (там личные данные и переписка)
Что делать, если потерял телефон с 2FA
Именно для этого при настройке 2FA сервисы выдают резервные коды — одноразовые коды для экстренного входа. Распечатайте их и храните в надёжном месте (не в том же телефоне). Для TOTP-приложений можно также сделать резервную копию QR-кода при настройке.
Читайте также: Менеджер паролей · Чем опасны простые пароли · Генератор паролей