Двухфакторная аутентификация (второй ключ помимо пароля), она же 2FA, добавляет второй шаг после пароля: код, подтверждение на телефоне или физический ключ.
Даже если пароль утёк, без второго фактора войти нельзя. Но способы неравноценны: код по SMS перехватывается через перевыпуск SIM-карты и фишинг, коды из приложения-генератора устойчивы к перевыпуску, но не к фишингу, а аппаратный ключ (FIDO2/passkey) не обходится фишингом вообще. Правило простое: включите любую 2FA сегодня, а при первой возможности перейдите с SMS на приложение или ключ.
SMS номер SIM перевыпустят приложение устройство код выманят фишингом ключ домен выманивать нечего
Зачем нужна двухфакторная аутентификация
Пароли утекают: базы взламывают, люди используют один пароль на многих сайтах, фишинговые страницы собирают их пачками. Второй фактор делает утёкший пароль бесполезным: злоумышленнику нужно ещё и то, что есть только у вас: телефон или ключ. Почти все взломы почты и соцсетей происходят у тех, у кого 2FA не включена.
пароль украли ├─ без второго фактора: вошли └─ со вторым: пароля мало утечка баз происходит регулярно, и вашего участия для этого не нужно
утечки пароля [x] [x] [x] перевыпуска SIM [ ] [x] [x] фишинга [ ] [ ] [x]
Способы 2FA от слабого к сильному: SMS, приложение, ключ
SMS и звонок. Код приходит на номер. Просто, но у номера два слабых места. Первое это перевыпуск SIM: злоумышленник убеждает оператора или использует утечку данных, чтобы получить вашу SIM, и все коды идут к нему. Второе это фишинг: поддельный сайт просит пароль и «код из SMS», вы вводите, и он входит. Лучше, чем ничего, но переходите на следующий вариант.
злоумышленник → оператор: «потерял SIM»
↓
номер у него
↓
коды из SMS идут ему
↓
пароль + код = входПриложение-генератор (TOTP). Google Authenticator, Aegis, Microsoft Authenticator, 2FAS, встроенные генераторы в менеджерах паролей. Код рождается на устройстве по секрету и времени, сеть не нужна, перевыпуск SIM не помогает. Уязвимость у него одна, фишинг в реальном времени: поддельный сайт передаёт ваш код настоящему в ту же минуту. Устойчивость сильно выше SMS.
Push-подтверждение. «Это вы входите? Да/Нет» в приложении. Удобно, но подвержено «усталости от уведомлений»: злоумышленник с паролем шлёт запросы, пока вы не нажмёте «Да». Хорошие реализации требуют сверить число на экране.
Аппаратный ключ и passkey (FIDO2/WebAuthn). YubiKey и подобные, или passkey в связке ключей Apple и Google. Ключ подписывает запрос именно того сайта, на котором вы находитесь: поддельный домен подписи не получит. Фишинг не работает по конструкции. Самый сильный вариант для почты, менеджера паролей и банка.
SMS с кодом ▇▇ push в приложении ▇▇▇▇ коды из приложения ▇▇▇▇▇▇ аппаратный ключ ▇▇▇▇▇▇▇▇▇▇ └─ номер можно перевыпустить на чужой паспорт, ключ нельзя
Код по SMS не приходит или приходит с задержкой
Это частая причина, по которой двухфакторную защиту отключают совсем. Обычно дело не в аккаунте:
- Нет устойчивой сети или телефон в роуминге: сообщения с коротких номеров доходят хуже обычных.
- Оператор фильтрует рассылки от зарубежных отправителей.
- Сервис высылает новый код только через минуту, а более частые запросы игнорирует.
Что делать: подождать минуту и запросить код заново, выбрать звонок вместо SMS, если сервис это умеет, а после входа перевести аккаунт на приложение-генератор и сохранить резервные коды. После этого вход перестаёт зависеть от сотовой сети.
Где включить 2FA в первую очередь
- Почта. Через неё сбрасываются пароли от всего остального.
- Менеджер паролей, если он у вас есть. Если нет, стоит завести, см. статью менеджер паролей: зачем и как выбрать.
- Банк и платёжные сервисы.
- Соцсети и мессенджеры: в настройках конфиденциальности это называется «облачный пароль» или «двухшаговая проверка».
- Госуслуги и облако.
[1] почта от неё всё остальное [2] менеджер паролей если он у вас есть [3] банк и платежи деньги [4] соцсети репутация и контакты [5] госуслуги, облако документы и файлы └─ начинать с почты, а не с того, что вспомнилось первым
1 почта, к которой привязано всё 2 банк и платёжные сервисы 3 мессенджеры 4 облако с фотографиями 5 остальное └─ порядок по тому, что потеряете
Резервные коды 2FA и запасной доступ
При включении 2FA сервис выдаёт резервные коды. Сохраните их в менеджере паролей или распечатайте: потеря телефона без резервных кодов означает долгую переписку с поддержкой или потерю аккаунта. Для TOTP-приложений выбирайте те, что умеют зашифрованный экспорт (Aegis, 2FAS), чтобы перенос на новый телефон не превратился в квест. Ключей лучше иметь два: основной и запасной в ящике.
коды в том же телефоне, где вход, и телефон утерян резервные коды не сохранены второй фактор только на SMS └─ каждая превращает защиту в способ потерять аккаунт
Три ошибки с двухфакторной защитой
- Один фактор в двух ролях. Коды 2FA хранятся в том же менеджере, что и пароли, с тем же мастер-паролем без своей 2FA. Взлом менеджера даёт всё. Хотя бы менеджер защитите ключом или отдельным приложением.
- SMS на тот же телефон, где приложение банка. В украденном разблокированном телефоне окажутся и пароль, и код сразу. Блокировка экрана и короткий таймаут обязательны.
- Игнорировать запросы, которых не ждали. Пуш «подтвердите вход» в момент, когда вы не входите, означает чужой вход с вашим паролем. Нажать «Нет» и сменить пароль.
Порядок включения зависит от того, что вы потеряете при взломе.
Помоги расставить приоритеты по второму фактору.
Мои аккаунты: (перечислите: почта, банк,
мессенджеры, соцсети, облако, рабочие).
Телефон один или есть запасной: (какой случай).
Есть ли аппаратный ключ: (да / нет / думаю купить).
Скажи, в каком порядке включать второй фактор
и какой способ выбрать для каждого аккаунта.
Отдельно скажи, где SMS будет слабым местом.
И что сделать с резервными кодами, чтобы не
потерять доступ, если телефон пропадёт.
Заменяет ли VPN двухфакторную аутентификацию
Ни при чём напрямую: 2FA защищает аккаунт, VPN защищает соединение. Но связка работает: VPN не даёт чужой сети видеть, куда вы входите, и защищает от подмены страниц в общественном Wi-Fi, а 2FA не даёт войти тому, кто всё-таки получил пароль. Что VPN делает и чего не делает, разобрано в статье что такое VPN.
второй фактор он не заменяет от фишинговой страницы не спасает скрывает, на какие сайты вы ходите └─ другая задача, другой инструмент
Коротко
- Включите 2FA хотя бы по SMS сегодня, если её нет.
- Перейдите на приложение-генератор; а для почты и менеджера паролей на аппаратный ключ или passkey.
- Сохраните резервные коды, заведите запасной ключ.
- Пароли делайте длинные и разные, из генератора паролей.
404 VPN защищает сетевую сторону входа: VLESS в приложении или WireGuard по конфигу из кабинета, DNS внутри туннеля, а в приложении для Android есть Kill Switch на случай обрыва в чужой сети. Начать можно на главной.