Что такое двухфакторная аутентификация простыми словами
Представьте дверь с двумя замками, ключи от которых лежат в разных местах. Вор нашёл один — и всё равно стоит под дверью.
С аккаунтами так же. Первый фактор — то, что вы знаете: пароль. Второй — то, что у вас есть (телефон, ключ) или то, чем вы являетесь (отпечаток пальца, лицо). Пароли утекают постоянно: через взломанные сайты, фишинговые письма, одинаковый пароль «на всё». А вот ваш телефон у злоумышленника в руках вряд ли окажется одновременно с паролем.
Термины путаются, и это нормально. «Двухэтапная проверка», «двухшаговая», «2FA», «вход с подтверждением» — везде речь примерно об одном.
Код двухфакторной аутентификации: откуда он берётся
Вариантов четыре, и они сильно различаются по надёжности.
- СМС. Самый распространённый и самый слабый. СМС можно перехватить, а номер — перевыпустить на чужую SIM-карту по поддельной доверенности. Плюс коды иногда просто не приходят (что с этим делать, мы разбирали здесь). Но СМС всё равно лучше, чем ничего.
- Приложение-аутентификатор. Google Authenticator, Microsoft Authenticator, Яндекс Ключ и подобные. Приложение каждые 30 секунд генерирует новый шестизначный код прямо на телефоне, без сети и без оператора. Перехватить нечего.
- Подтверждение на другом устройстве. Так делают Apple, Google, Telegram: на уже авторизованный телефон приходит запрос «Это вы входите?» или код внутри приложения.
- Аппаратный ключ и passkey. Физический USB/NFC-ключ или ключ доступа, привязанный к устройству. Самый надёжный вариант: фишинговый сайт его просто не сможет использовать. Пока поддерживается не везде.
Как включить двухфакторную аутентификацию
Начните с аккаунтов, через которые восстанавливаются все остальные: почта, Госуслуги, мессенджеры.
- Telegram: «Настройки» → «Конфиденциальность» → «Облачный пароль». Это и есть двухфакторная защита: после кода из СМС Telegram попросит ещё и этот пароль. Обязательно укажите почту для восстановления.
- WhatsApp: «Настройки» → «Аккаунт» → «Двухшаговая проверка». Задаётся шестизначный PIN, WhatsApp будет изредка его спрашивать, чтобы вы не забыли.
- Госуслуги: в профиле, раздел «Безопасность» → «Вход с подтверждением». Можно выбрать СМС или одноразовый код из приложения.
- Google: «Управление аккаунтом» → «Безопасность» → «Двухэтапная аутентификация».
- Apple ID: у новых аккаунтов двухфакторная аутентификация включена по умолчанию, а коды приходят на ваши же устройства Apple.
Резервные коды — то, о чём все забывают
Главный риск двухфакторной аутентификации — не взлом, а потеря телефона. Утопили айфон, а приложение-аутентификатор было только на нём. Упс.
Поэтому при включении 2FA почти любой сервис выдаёт резервные коды. Сохраните их туда, где их не потеряешь вместе с телефоном: распечатка дома, менеджер паролей. Многие аутентификаторы умеют переносить коды на новый телефон или синхронизировать их — эту функцию лучше включить сразу, а не в день потери.
Код двухфакторной аутентификации никому не называют
Это правило важнее всех настроек. Ни «служба безопасности банка», ни «сотрудник Госуслуг», ни «курьер» не спрашивают код из СМС или приложения. Если кто-то просит его продиктовать — это мошенник, даже если он знает ваше имя и номер карты. Двухфакторная защита работает ровно до момента, когда вы сами отдали второй ключ.
Коротко
- Двухфакторная аутентификация — пароль плюс второй фактор: код, подтверждение на телефоне или ключ.
- По надёжности: ключ и passkey лучше приложения, приложение лучше СМС, СМС лучше, чем ничего.
- Включайте в первую очередь на почте, Госуслугах, Telegram и WhatsApp.
- Сохраните резервные коды отдельно от телефона.
- Код никому не называйте, даже «сотрудникам».
Частые вопросы
Способ входа, при котором кроме пароля нужен второй фактор: код из СМС или приложения, подтверждение на доверенном устройстве или физический ключ. Даже зная пароль, злоумышленник без второго фактора не войдёт.
Одноразовый код, который приходит в СМС, генерируется приложением-аутентификатором или показывается на вашем другом устройстве. Обычно он действует от 30 секунд до нескольких минут.
Там, что вы выбрали при настройке: в СМС на привязанный номер, в приложении-аутентификаторе или на другом устройстве с тем же аккаунтом. Если доступа нет, используйте резервные коды.
В настройках безопасности конкретного сервиса. В Telegram это «Облачный пароль», в WhatsApp — «Двухшаговая проверка», на Госуслугах — «Вход с подтверждением», в Google — «Двухэтапная аутентификация».
Подойдёт любое известное: Google Authenticator, Microsoft Authenticator, Яндекс Ключ. Важнее, чтобы оно умело переносить коды на новый телефон или делать резервную копию.
Войти с помощью резервных кодов, которые сервис выдал при настройке, и перепривязать второй фактор. Если кодов нет, остаётся процедура восстановления доступа через поддержку сервиса.
Это самый слабый вариант: СМС можно перехватить, а номер перевыпустить на чужую SIM-карту. Но это всё равно лучше, чем один пароль. Где возможно, выбирайте приложение или ключ.
Нет. Банки, Госуслуги и службы поддержки его не спрашивают. Просьба продиктовать код — признак мошенничества.