Перейти к содержанию
А как?

Что такое двухфакторная аутентификация

Техническое направление5 минут чтения

Коротко

Двухфакторная аутентификация — это второй шаг после пароля: код из приложения, SMS или подтверждение на телефоне. Даже если пароль уже украли, без второго фактора в аккаунт обычно не попасть. Включать её стоит сначала на почте, потом в банке и соцсетях. Надёжнее приложение-аутентификатор или ключ, чем SMS: номер телефона подменить проще, чем забрать код с заблокированного устройства.

Быстрая диагностика

  • Если на почте нет второго факторавключите 2FA в первую очередь именно там
  • Если коды приходят только по SMSдобавьте приложение-аутентификатор как основной способ
  • Если потеряли телефон, а запасных кодов нетвосстанавливайте через резервную почту или поддержку сервиса
  • Если кто-то просит продиктовать код из SMSэто не сервис, а мошенник — код никому не называйте

Что это значит на практике

Что такое двухфакторная аутентификация простыми словами: пароль знает тот, кто его украл или подсмотрел, а второй фактор должен быть только у вас. Обычно это одноразовый код на 30–60 секунд, подтверждение в приложении банка или физический ключ. Сервис после правильного пароля спрашивает ещё одно доказательство, что заходите именно вы, а не человек со списком паролей из утечки.

Второй фактор не заменяет пароль и не делает короткую комбинацию безопасной. Он закрывает типичный сценарий: пароль уже есть у чужих, а сессии на ваших устройствах ещё живы. Поэтому 2FA ставят на почту раньше, чем на форум. Через почту сбрасывают пароли почти везде, включая банк и маркетплейс.

SMS, приложение и ключ

Способы второго фактора различаются не удобством иконок, а тем, как их можно отобрать. SMS приходит на номер: номер переносят, SIM меняют по поддельной доверенности, код читают через доступ к телефону. Приложение на том же телефоне уже не зависит от сотовой компании. Аппаратный ключ или ключ доступа в системе телефона не уезжает вместе с перехваченным SMS.

Какой второй фактор выбрать

SMS на номер

Подходит: запаса, если приложение недоступно

Плюсы
  • Работает без приложений
  • Привычно и быстро включить
  • Подходит как запасной канал
Минусы
  • Номер можно перенести
  • Код читают с экрана и просят продиктовать
  • Сообщения иногда идут с задержкой

Приложение-аутентификатор

Подходит: почты, соцсетей и большинства сайтов

Плюсы
  • Код живёт 30 секунд и не идёт по сети
  • Не зависит от SIM и оператора
  • Один приложение закрывает много сервисов
Минусы
  • Нужно сохранить резервные коды
  • Смена телефона требует переноса
  • Без резерва потеря телефона — потеря входа

Ключ или вход по устройству

Подходит: почты, работы и всего, куда нельзя пускать чужих

Плюсы
  • Нельзя продиктовать по телефону
  • Фишинг с формой «введите код» не срабатывает
  • Подтверждение занимает пару секунд
Минусы
  • Нужна поддержка сервиса
  • Ключ можно потерять
  • Настройка чуть длиннее SMS

Как включить второй фактор

Почти у каждого крупного сервиса настройка лежит в разделе безопасности аккаунта. Сначала добавляют способ, потом сервис показывает набор одноразовых резервных кодов — их сохраняют отдельно, не в той же почте. Обычно выдают 8–10 кодов. Без них смена телефона превращается в переписку с поддержкой на несколько дней.

Включение за 10 минут

  1. Начните с почты

    Откройте настройки безопасности ящика и включите 2FA. Почта — точка, через которую восстанавливают остальные аккаунты.

  2. Поставьте приложение-аутентификатор

    Отсканируйте QR-код из настроек сервиса. Коды должны появляться у вас на экране, а не приходить сообщением, которое можно переслать.

  3. Сохраните резервные коды

    Запишите их в менеджер паролей или на бумагу дома. Не кладите файл с кодами в ту же почту, которую защищаете.

  4. Добавьте второй способ

    Если сервис позволяет, оставьте SMS только как запас. Основным пусть будет приложение или ключ.

  5. Проверьте вход с другого устройства

    Выйдите и зайдите снова. Если код принимается, настройка прошла. Затем повторите для банка и двух-трёх главных соцсетей.

Если потеряли телефон

Пока у вас есть резервные коды или второй зарегистрированный способ, вход восстанавливается за несколько минут. Если кодов нет и номер уже не ваш, остаётся восстановление через резервную почту, сессию на компьютере или поддержку. Это дольше: иногда 24–72 часа. Поэтому коды сохраняют в день включения, а не «потом, когда будет время».

Что проверить сначала

  1. На почте включён любой второй фактор
  2. Есть резервные коды не в той же почте
  3. Основной способ — приложение, а не только SMS
  4. Коды из сообщений вы никому не диктуете
  5. На банке и маркетплейсе 2FA тоже включена

Когда 2FA уже обходят через вас

Если код просят по телефону, в чате или письме, это не сбой сервиса. Человек на другом конце уже прошёл пароль и ждёт ваш второй фактор. Не называйте код, смените пароль с устройства, которым пользуетесь только вы, и посмотрите список сессий.

  • Звонок с просьбой назвать код из SMS
  • Вход в аккаунт, который вы не совершали, сразу после звонка
  • Сообщения о входе перестали приходить на ваш номер
  • В настройках появился незнакомый ключ или устройство

Частые вопросы

Как включить двухфакторку на телефоне?

В настройках аккаунта сервиса, раздел безопасности. Ставите приложение-аутентификатор, сканируете QR-код и сохраняете резервные коды. Повторите для почты, затем для банка.

Что делать, если потерял доступ ко второму фактору?

Сначала попробуйте резервные коды и запасной способ входа. Если их нет, входите с устройства, где сессия ещё жива, и сразу добавляете новый способ. Иначе пишите в поддержку сервиса.

Достаточно ли 2FA, если пароль простой?

Нет. Второй фактор закрывает украденный пароль, но не опечатки, подглядывание и фишинговые формы, куда вас просят ввести и пароль, и код. Пароль всё равно должен быть длинным и уникальным.

Итог

Двухфакторная аутентификация — второй шаг после пароля: код из приложения, SMS или ключ. Включайте её с почты, сохраняйте резервные коды отдельно и не называйте одноразовый код никому по телефону. Приложение надёжнее SMS, потому что не зависит от переноса номера. Потерянный телефон без резерва превращается в дни переписки с поддержкой.

История обновлений материала
  • Добавили сравнение SMS, приложения и ключа
ДиагностикаБезопасность

Как распознать звонок мошенников

Звонок мошенников почти всегда давит временем и запрещает класть трубку. Типичные маски: служба безопасности банка, госорган,…

5 минутОбновлено
Что делатьБезопасность

Что делать, если взломали аккаунт

Если взломали аккаунт, сначала заберите вход: смените пароль с устройства, которым пользуетесь только вы, закройте чужие сессии…

6 минутОбновлено
ИнструкцияБезопасность

Как придумать надёжный пароль

Надёжный пароль — это длинная фраза из нескольких несвязанных слов, а не короткое слово с цифрой и спецсимволом. Ориентир — от…

6 минутОбновлено
Почему такБезопасность

Опасно ли пользоваться публичным Wi-Fi

Публичный Wi-Fi в кафе, аэропорту и ТЦ удобен, но это чужая сеть без ваших настроек. Открытая точка без пароля не шифрует путь…

6 минутОбновлено
ИнструкцияБезопасность

Как отличить фишинговое письмо

Фишинговое письмо подделывает банк, почту, доставку или налоговую, чтобы вы открыли ссылку или вложение и сами ввели пароль.…

6 минутОбновлено
Почему такИнтернет и Wi-Fi

Почему Wi-Fi плохо работает дома

В большинстве квартир дело не в тарифе и не в роутере, а в трёх вещах: где стоит роутер, в каком диапазоне работает сеть и…

4 минуты