Советы

Двухфакторка: второй замок на дверь

Даже при утечке пароля вход без второго фактора часто останавливается. Главное — выбрать нормальный второй фактор и не потерять к нему доступ.

Двухфакторная аутентификация (2FA / MFA) добавляет к паролю ещё один шаг: код, подтверждение в приложении или физический ключ. Логика простая — «то, что вы знаете» плюс «то, что у вас есть». Украденный пароль сам по себе перестаёт быть достаточным билетом.

На практике 2FA сильнее всего проявляет себя после фишинга и утечек. Злоумышленник получил пароль из старой базы — а войти не может, потому что код живёт на вашем телефоне.

Приложение-аутентификатор с одноразовыми кодами
Приложение-аутентификатор: коды обновляются каждые ~30 секунд.
Экран с резервными кодами восстановления
Резервные коды сохраните офлайн — это запасной вход при потере телефона.

Какие бывают вторые факторы

SMS

Лучше, чем ничего. Но SMS можно перехватить через подмену SIM (SIM-swap), уязвимости оператора или вредонос на телефоне. Если сервис предлагает только SMS — включайте. Если есть выбор лучше — берите его.

Приложение-аутентификатор

На телефоне ставится приложение, которое каждые 30 секунд показывает одноразовый код (TOTP). Коды не ходят по SMS, их сложнее увести «по дороге». Это хороший стандарт для почты, облака, менеджера паролей и соцсетей.

Важно: привязывая аккаунт, сервис обычно показывает QR-код и резервные (backup) коды. Их нужно сохранить сразу — иначе при потере телефона вы рискуете остаться без входа.

Push-подтверждение

«Подтвердить вход» в приложении банка или Google — удобно. Следите, чтобы не подтверждать чужие попытки входа «по привычке», если сами в этот момент не входите.

Аппаратный ключ

USB/NFC-ключ (типа YubiKey и аналоги) — один из самых сильных вариантов. Подходит тем, кто готов носить ключ и настроить его на критичных аккаунтах. Для большинства людей достаточно приложения + резервных кодов.

Приоритет включения 2FA: почта → банк → Apple/Google/Microsoft → мессенджер → менеджер паролей. Остальное — по мере важности.

Куда девать резервные коды

Резервные коды — это запасной ключ от квартиры. Их нельзя хранить в той же почте, которую они защищают, и нельзя бросать скриншотом в открытый чат.

  • Распечатать и положить в надёжное домашнее место.
  • Или сохранить в менеджере паролей как отдельную защищённую запись.
  • Или записать в офлайн-хранилище / сейф.

Проверьте раз в год, что коды ещё актуальны и вы помните, где они лежат.

Как не потерять доступ к аккаунту

  1. Настройте минимум два способа входа, если сервис позволяет (приложение + коды, или два устройства).
  2. При смене телефона сначала перенесите аутентификатор, потом сбрасывайте старый.
  3. Добавьте резервный email/телефон только если доверяете этому каналу.
  4. Не отключайте 2FA «на время отпуска» — именно в поездках чаще ловят фишинг.

Фишинг против 2FA

2FA не волшебная кнопка. Существуют фишинговые сайты, которые в реальном времени просят и пароль, и код — и сразу входят от вашего имени. Отдельно: если «служба безопасности банка» просит продиктовать код из SMS или push — это не проверка личности. Настоящий банк код не спрашивает; код нужен мошеннику, чтобы завершить вход или перевод. См. мошенничество. Поэтому привычка не переходить по ссылкам из писем остаётся обязательной. Аппаратные ключи с проверкой сайта (WebAuthn) здесь сильнее обычных TOTP-кодов.

Отдельный риск — усталость от подтверждений. Если на телефон сыпятся запросы «разрешить вход», которых вы не инициировали, это сигнал: пароль уже у кого-то есть. Не подтверждайте. Смените пароль с другого устройства и проверьте сессии.

Практический порядок на один вечер

  1. Поставьте аутентификатор и убедитесь, что понимаете, где у него резервное копирование (если есть).
  2. Включите 2FA на почте, сохраните резервные коды.
  3. Повторите для банка и основного облачного аккаунта.
  4. Включите уведомления о новых входах — они часто приходят раньше, чем вы заметите странности.

И всё же: для большинства людей включённая двухфакторка — самый заметный скачок защиты после нормальных паролей. Без неё «утечка пароля» часто равна «аккаунт чужой». С ней — чаще всего просто неприятный инцидент, который можно пережить без потери аккаунта.

Что выбрать, если сервис предлагает несколько вариантов

Короткий приоритет «от слабого к сильному»: SMS → приложение-аутентификатор / push → аппаратный ключ. Если можно включить и приложение, и ключ — ещё лучше: один способ может выйти из строя, второй подстрахует.

Некоторые сервисы предлагают «вход по ключу без пароля» (passkeys). Это современный и удобный путь: меньше фишинга через поддельные формы. Если passkey доступен на ваших устройствах — имеет смысл настроить его как основной или дополнительный способ, не забывая про запасной вариант восстановления.

И наоборот: не гонитесь за экзотикой, если пока не готовы её обслуживать. Стабильно работающие TOTP + сохранённые резервные коды лучше, чем «идеальная» схема, которую вы бросите через неделю.