Автор: Александр Д.
08.09.2026 · 6 МИН ЧТЕНИЯ

Двухфакторная аутентификация (второй ключ помимо пароля), она же 2FA, добавляет второй шаг после пароля: код, подтверждение на телефоне или физический ключ.

Даже если пароль утёк, без второго фактора войти нельзя. Но способы неравноценны: код по SMS перехватывается через перевыпуск SIM-карты и фишинг, коды из приложения-генератора устойчивы к перевыпуску, но не к фишингу, а аппаратный ключ (FIDO2/passkey) не обходится фишингом вообще. Правило простое: включите любую 2FA сегодня, а при первой возможности перейдите с SMS на приложение или ключ.

К ЧЕМУ ПРИВЯЗАН ВТОРОЙ ФАКТОРРИС. 01
SMS         номер       SIM перевыпустят
приложение  устройство  код выманят фишингом
ключ        домен       выманивать нечего
Разница между способами не в удобстве, а в том, к чему привязан второй фактор. Включить любой сегодня важнее, чем сразу выбрать лучший: поменять способ можно позже.

Зачем нужна двухфакторная аутентификация

Пароли утекают: базы взламывают, люди используют один пароль на многих сайтах, фишинговые страницы собирают их пачками. Второй фактор делает утёкший пароль бесполезным: злоумышленнику нужно ещё и то, что есть только у вас: телефон или ключ. Почти все взломы почты и соцсетей происходят у тех, у кого 2FA не включена.

ЗАЧЕМ ВТОРОЙ ФАКТОРРИС. 02
пароль украли
  ├─ без второго фактора: вошли
  └─ со вторым: пароля мало
утечка баз происходит регулярно,
и вашего участия для этого не нужно
ЗАЩИЩАЕТ ОТ... SMS TOTP КЛЮЧРИС. 03
утечки пароля         [x]   [x]    [x]
перевыпуска SIM       [ ]   [x]    [x]
фишинга               [ ]   [ ]    [x]
Три способа против трёх атак. SMS закрывает только утечку пароля, приложение добавляет защиту от перевыпуска SIM, а от фишинга спасает только ключ.

Способы 2FA от слабого к сильному: SMS, приложение, ключ

SMS и звонок. Код приходит на номер. Просто, но у номера два слабых места. Первое это перевыпуск SIM: злоумышленник убеждает оператора или использует утечку данных, чтобы получить вашу SIM, и все коды идут к нему. Второе это фишинг: поддельный сайт просит пароль и «код из SMS», вы вводите, и он входит. Лучше, чем ничего, но переходите на следующий вариант.

ПЕРЕВЫПУСК SIMРИС. 04
злоумышленник → оператор: «потерял SIM»
        ↓
номер у него
        ↓
коды из SMS идут ему
        ↓
пароль + код = вход
Перевыпуск SIM: коды уходят не вам, а тому, кто убедил оператора. Пароль при этом мог утечь задолго до этого.

Приложение-генератор (TOTP). Google Authenticator, Aegis, Microsoft Authenticator, 2FAS, встроенные генераторы в менеджерах паролей. Код рождается на устройстве по секрету и времени, сеть не нужна, перевыпуск SIM не помогает. Уязвимость у него одна, фишинг в реальном времени: поддельный сайт передаёт ваш код настоящему в ту же минуту. Устойчивость сильно выше SMS.

Push-подтверждение. «Это вы входите? Да/Нет» в приложении. Удобно, но подвержено «усталости от уведомлений»: злоумышленник с паролем шлёт запросы, пока вы не нажмёте «Да». Хорошие реализации требуют сверить число на экране.

Аппаратный ключ и passkey (FIDO2/WebAuthn). YubiKey и подобные, или passkey в связке ключей Apple и Google. Ключ подписывает запрос именно того сайта, на котором вы находитесь: поддельный домен подписи не получит. Фишинг не работает по конструкции. Самый сильный вариант для почты, менеджера паролей и банка.

ОТ СЛАБОГО К СИЛЬНОМУРИС. 05
SMS с кодом            ▇▇
push в приложении      ▇▇▇▇
коды из приложения     ▇▇▇▇▇▇
аппаратный ключ        ▇▇▇▇▇▇▇▇▇▇
   └─ номер можно перевыпустить
      на чужой паспорт, ключ нельзя

Код по SMS не приходит или приходит с задержкой

Это частая причина, по которой двухфакторную защиту отключают совсем. Обычно дело не в аккаунте:

  • Нет устойчивой сети или телефон в роуминге: сообщения с коротких номеров доходят хуже обычных.
  • Оператор фильтрует рассылки от зарубежных отправителей.
  • Сервис высылает новый код только через минуту, а более частые запросы игнорирует.

Что делать: подождать минуту и запросить код заново, выбрать звонок вместо SMS, если сервис это умеет, а после входа перевести аккаунт на приложение-генератор и сохранить резервные коды. После этого вход перестаёт зависеть от сотовой сети.

Где включить 2FA в первую очередь

  1. Почта. Через неё сбрасываются пароли от всего остального.
  2. Менеджер паролей, если он у вас есть. Если нет, стоит завести, см. статью менеджер паролей: зачем и как выбрать.
  3. Банк и платёжные сервисы.
  4. Соцсети и мессенджеры: в настройках конфиденциальности это называется «облачный пароль» или «двухшаговая проверка».
  5. Госуслуги и облако.
ПОРЯДОК ВКЛЮЧЕНИЯРИС. 06
[1] почта            от неё всё остальное
[2] менеджер паролей если он у вас есть
[3] банк и платежи   деньги
[4] соцсети          репутация и контакты
[5] госуслуги, облако документы и файлы
    └─ начинать с почты, а не с того,
       что вспомнилось первым
ЧТО ВКЛЮЧИТЬ ПЕРВЫМРИС. 07
1  почта, к которой привязано всё
2  банк и платёжные сервисы
3  мессенджеры
4  облако с фотографиями
5  остальное
   └─ порядок по тому, что потеряете

Резервные коды 2FA и запасной доступ

При включении 2FA сервис выдаёт резервные коды. Сохраните их в менеджере паролей или распечатайте: потеря телефона без резервных кодов означает долгую переписку с поддержкой или потерю аккаунта. Для TOTP-приложений выбирайте те, что умеют зашифрованный экспорт (Aegis, 2FAS), чтобы перенос на новый телефон не превратился в квест. Ключей лучше иметь два: основной и запасной в ящике.

ТРИ ОШИБКИРИС. 08
коды в том же телефоне, где вход,
и телефон утерян
резервные коды не сохранены
второй фактор только на SMS
   └─ каждая превращает защиту
      в способ потерять аккаунт

Три ошибки с двухфакторной защитой

  • Один фактор в двух ролях. Коды 2FA хранятся в том же менеджере, что и пароли, с тем же мастер-паролем без своей 2FA. Взлом менеджера даёт всё. Хотя бы менеджер защитите ключом или отдельным приложением.
  • SMS на тот же телефон, где приложение банка. В украденном разблокированном телефоне окажутся и пароль, и код сразу. Блокировка экрана и короткий таймаут обязательны.
  • Игнорировать запросы, которых не ждали. Пуш «подтвердите вход» в момент, когда вы не входите, означает чужой вход с вашим паролем. Нажать «Нет» и сменить пароль.

Порядок включения зависит от того, что вы потеряете при взломе.

Промт для нейросети
Помоги расставить приоритеты по второму фактору.

Мои аккаунты: (перечислите: почта, банк,
мессенджеры, соцсети, облако, рабочие).
Телефон один или есть запасной: (какой случай).
Есть ли аппаратный ключ: (да / нет / думаю купить).

Скажи, в каком порядке включать второй фактор
и какой способ выбрать для каждого аккаунта.
Отдельно скажи, где SMS будет слабым местом.
И что сделать с резервными кодами, чтобы не
потерять доступ, если телефон пропадёт.

Заменяет ли VPN двухфакторную аутентификацию

Ни при чём напрямую: 2FA защищает аккаунт, VPN защищает соединение. Но связка работает: VPN не даёт чужой сети видеть, куда вы входите, и защищает от подмены страниц в общественном Wi-Fi, а 2FA не даёт войти тому, кто всё-таки получил пароль. Что VPN делает и чего не делает, разобрано в статье что такое VPN.

ПРИЧЁМ ТУТ ТУННЕЛЬРИС. 09
второй фактор он не заменяет
от фишинговой страницы не спасает
скрывает, на какие сайты вы ходите
   └─ другая задача, другой
      инструмент

Коротко

  • Включите 2FA хотя бы по SMS сегодня, если её нет.
  • Перейдите на приложение-генератор; а для почты и менеджера паролей на аппаратный ключ или passkey.
  • Сохраните резервные коды, заведите запасной ключ.
  • Пароли делайте длинные и разные, из генератора паролей.

404 VPN защищает сетевую сторону входа: VLESS в приложении или WireGuard по конфигу из кабинета, DNS внутри туннеля, а в приложении для Android есть Kill Switch на случай обрыва в чужой сети. Начать можно на главной.