Что такое двухфакторная аутентификация
Коротко
Двухфакторная аутентификация — это второй шаг после пароля: код из приложения, SMS или подтверждение на телефоне. Даже если пароль уже украли, без второго фактора в аккаунт обычно не попасть. Включать её стоит сначала на почте, потом в банке и соцсетях. Надёжнее приложение-аутентификатор или ключ, чем SMS: номер телефона подменить проще, чем забрать код с заблокированного устройства.
Быстрая диагностика
- Если на почте нет второго факторавключите 2FA в первую очередь именно там
- Если коды приходят только по SMSдобавьте приложение-аутентификатор как основной способ
- Если потеряли телефон, а запасных кодов нетвосстанавливайте через резервную почту или поддержку сервиса
- Если кто-то просит продиктовать код из SMSэто не сервис, а мошенник — код никому не называйте
Что это значит на практике
Что такое двухфакторная аутентификация простыми словами: пароль знает тот, кто его украл или подсмотрел, а второй фактор должен быть только у вас. Обычно это одноразовый код на 30–60 секунд, подтверждение в приложении банка или физический ключ. Сервис после правильного пароля спрашивает ещё одно доказательство, что заходите именно вы, а не человек со списком паролей из утечки.
Второй фактор не заменяет пароль и не делает короткую комбинацию безопасной. Он закрывает типичный сценарий: пароль уже есть у чужих, а сессии на ваших устройствах ещё живы. Поэтому 2FA ставят на почту раньше, чем на форум. Через почту сбрасывают пароли почти везде, включая банк и маркетплейс.
SMS, приложение и ключ
Способы второго фактора различаются не удобством иконок, а тем, как их можно отобрать. SMS приходит на номер: номер переносят, SIM меняют по поддельной доверенности, код читают через доступ к телефону. Приложение на том же телефоне уже не зависит от сотовой компании. Аппаратный ключ или ключ доступа в системе телефона не уезжает вместе с перехваченным SMS.
Какой второй фактор выбрать
SMS на номер
Подходит: запаса, если приложение недоступно
- Плюсы
- Работает без приложений
- Привычно и быстро включить
- Подходит как запасной канал
- Минусы
- Номер можно перенести
- Код читают с экрана и просят продиктовать
- Сообщения иногда идут с задержкой
Приложение-аутентификатор
Подходит: почты, соцсетей и большинства сайтов
- Плюсы
- Код живёт 30 секунд и не идёт по сети
- Не зависит от SIM и оператора
- Один приложение закрывает много сервисов
- Минусы
- Нужно сохранить резервные коды
- Смена телефона требует переноса
- Без резерва потеря телефона — потеря входа
Ключ или вход по устройству
Подходит: почты, работы и всего, куда нельзя пускать чужих
- Плюсы
- Нельзя продиктовать по телефону
- Фишинг с формой «введите код» не срабатывает
- Подтверждение занимает пару секунд
- Минусы
- Нужна поддержка сервиса
- Ключ можно потерять
- Настройка чуть длиннее SMS
Как включить второй фактор
Почти у каждого крупного сервиса настройка лежит в разделе безопасности аккаунта. Сначала добавляют способ, потом сервис показывает набор одноразовых резервных кодов — их сохраняют отдельно, не в той же почте. Обычно выдают 8–10 кодов. Без них смена телефона превращается в переписку с поддержкой на несколько дней.
Включение за 10 минут
Начните с почты
Откройте настройки безопасности ящика и включите 2FA. Почта — точка, через которую восстанавливают остальные аккаунты.
Поставьте приложение-аутентификатор
Отсканируйте QR-код из настроек сервиса. Коды должны появляться у вас на экране, а не приходить сообщением, которое можно переслать.
Сохраните резервные коды
Запишите их в менеджер паролей или на бумагу дома. Не кладите файл с кодами в ту же почту, которую защищаете.
Добавьте второй способ
Если сервис позволяет, оставьте SMS только как запас. Основным пусть будет приложение или ключ.
Проверьте вход с другого устройства
Выйдите и зайдите снова. Если код принимается, настройка прошла. Затем повторите для банка и двух-трёх главных соцсетей.
Если потеряли телефон
Пока у вас есть резервные коды или второй зарегистрированный способ, вход восстанавливается за несколько минут. Если кодов нет и номер уже не ваш, остаётся восстановление через резервную почту, сессию на компьютере или поддержку. Это дольше: иногда 24–72 часа. Поэтому коды сохраняют в день включения, а не «потом, когда будет время».
Что проверить сначала
- На почте включён любой второй фактор
- Есть резервные коды не в той же почте
- Основной способ — приложение, а не только SMS
- Коды из сообщений вы никому не диктуете
- На банке и маркетплейсе 2FA тоже включена
Когда 2FA уже обходят через вас
Если код просят по телефону, в чате или письме, это не сбой сервиса. Человек на другом конце уже прошёл пароль и ждёт ваш второй фактор. Не называйте код, смените пароль с устройства, которым пользуетесь только вы, и посмотрите список сессий.
- Звонок с просьбой назвать код из SMS
- Вход в аккаунт, который вы не совершали, сразу после звонка
- Сообщения о входе перестали приходить на ваш номер
- В настройках появился незнакомый ключ или устройство
Частые вопросы
Как включить двухфакторку на телефоне?
В настройках аккаунта сервиса, раздел безопасности. Ставите приложение-аутентификатор, сканируете QR-код и сохраняете резервные коды. Повторите для почты, затем для банка.
Что делать, если потерял доступ ко второму фактору?
Сначала попробуйте резервные коды и запасной способ входа. Если их нет, входите с устройства, где сессия ещё жива, и сразу добавляете новый способ. Иначе пишите в поддержку сервиса.
Достаточно ли 2FA, если пароль простой?
Нет. Второй фактор закрывает украденный пароль, но не опечатки, подглядывание и фишинговые формы, куда вас просят ввести и пароль, и код. Пароль всё равно должен быть длинным и уникальным.
Итог
Двухфакторная аутентификация — второй шаг после пароля: код из приложения, SMS или ключ. Включайте её с почты, сохраняйте резервные коды отдельно и не называйте одноразовый код никому по телефону. Приложение надёжнее SMS, потому что не зависит от переноса номера. Потерянный телефон без резерва превращается в дни переписки с поддержкой.
История обновлений материала
- Добавили сравнение SMS, приложения и ключа