Двухфакторная аутентификация: стоит ли включать
Зачем нужна двойная защита, если есть пароль. Чем приложение лучше SMS. Как включить 2FA на почте, в соцсетях и банке за пять минут.
У вас есть пароль. Длинный, с большой буквой, цифрой и спецсимволом. Кажется, что этого достаточно. Но пароль можно украсть, и происходит это чаще, чем кажется.
Почему пароля недостаточно
Пароль — это одна линия обороны. Если её прорвут, аккаунт ваш, но уже не только ваш. Способов украсть пароль несколько:
- Фишинг. Вам приходит письмо, похожее на настоящее. Вы вводите пароль на поддельной странице. Теперь он у мошенников.
- Утечка базы. Сервис взломали, и базу паролей выложили в открытый доступ. Если вы использовали тот же пароль ещё где-то, пострадают и другие аккаунты.
- Подбор. Короткий пароль вродеqwerty123» можно угадать перебором за минуты.
Двухфакторная аутентификация (или 2FA) добавляет вторую линию. Даже если пароль украли, без второго фактора войти не получится.
Как это работает
Первый фактор — то, что вы знаете. Это пароль.
Второй фактор — то, что у вас есть. Обычно это телефон.
Вы вводите пароль. Сервис просит подтвердить, что это действительно вы: прислать код в SMS, показать код в приложении или попросить приложить ключ. Только после этого вы попадаете в аккаунт.
Представьте квартиру с двумя замками. Один открывается ключом, который вы носите в кармане (пароль). Второй — тем, что лежит в сейфе внутри (телефон). Вор подобрал первый ключ, но без второго в квартиру не попадёт.
Три способа подтвердить вход
SMS-код. Сервис присылает код текстовым сообщением на ваш номер. Просто, не нужно ничего устанавливать. Но у этого способа есть слабое место.
Приложение-аутентификатор. Программа вроде Google Authenticator, Microsoft Authenticator или 2FA-приложение от Яндекса генерирует коды прямо на телефоне. Интернет не нужен, SMS не нужны. Код меняется каждые 30 секунд.
Аппаратный ключ. Маленькое устройство, которое вставляется в порт USB или прикладывается к телефону. Нажали кнопку — подтвердили вход. Самый надёжный вариант, но стоит денег и ключ нужно носить с собой.
SMS или приложение — что лучше
Мы рекомендуем приложение. Вот почему.
SMS можно перехватить. Существует схема, которая называется SIM-своппинг: мошенник убеждает оператора перевыпустить вашу SIM-карту на новый телефон. Старая карточка перестаёт работать, а на новый номер начинают приходить ваши SMS с кодами. Номер привязан к банковским аккаунтам — и деньги уходят.
Звучит как сценарий фильма, но это происходит реально. Десятки тысяч людей по всему миру теряли аккаунты именно так.
Приложение-аутентификатор не зависит от SIM-карты и оператора. Коды генерируются внутри программы. Перехватить их нельзя, потому что они никуда не отправляются.
Если сомневаетесь, какой способ выбрать, ставьте приложение. Это занимает две минуты.
Где включить
Общий принцип один: заходите в настройки безопасности аккаунта, ищете раздел «двухфакторная аутентификация» или «дополнительная защита» и следуете подсказкам. Несколько примеров:
Google. Настройки → управление аккаунтом Google → безопасность → двухэтапная аутентификация. Выбираете приложение или SMS, вводите код подтверждения, готово.
Яндекс. Настройки → безопасность → двухфакторная аутентификация. Потребуется приложение Яндекс Ключ или любой аутентификатор.
Telegram. Настройки → конфиденциальность → двухэтапная аутентификация. Устанавливаете дополнительный пароль, который спросят при входе с нового устройства.
ВКонтакте. Настройки → безопасность → двухфакторная аутентификация. Включается за минуту, работает через SMS или приложение.
Банк. В приложении вашего банка найдите раздел безопасности. Большинство российских банков поддерживают подтверждение входа по SMS или push-уведомлением.
На включение уходит от двух до пяти минут на сервис. Начните с того, что дороже всего: почта и банк.
Что делать, если потеряли телефон
Это самый частый страх. Телефон сломался, потерялся или его украли — а без кодов вы не войдёте.
При включении 2FA каждый сервис предлагает резервные коды. Это набор одноразовых кодов, обычно восемь или десять штук. Каждый код заменяет один код из приложения или SMS. Сохранили их в надёжном месте — распечатали, записали в блокнот, положили в файл на отдельном устройстве.
Потеряли телефон — вводите резервный код. Восстанавливаете доступ, привязываете новый номер или устройство, отключаете старый.
Не игнорируйте этот шаг. Без резервных кодов восстановление превратится в переписку с поддержкой на недели.
Частые ошибки
Включили 2FA и не сохранили резервные коды. Если телефон сломается, придётся доказывать сервису, что вы — это вы.
Один и тот же пароль везде. 2FA защищает от взлома, но если пароль один на все сервисы и его украли, 2FA будет срабатывать постоянно: кто-то пытается войти в ваши аккаунты.
Включили только на почте. Почта — важно, но если банк и соцсети без защиты, уязвимость остаётся.
Выбрали SMS, хотя доступно приложение. Как мы уже говорили, SMS можно перехватить. Если есть выбор, берите приложение.
Коротко
- Пароль можно украсть. 2FA — второй замок на вашей двери.
- Приложение надёжнее SMS. SIM-своппинг — реальная угроза, и от него спасает только аутентификатор.
- Включение занимает пять минут на сервис. Начните с почты и банка.
- Резервные коды сохраняйте обязательно. Телефон не вечен.
Нужен сайт, CRM, SEO или автоматизация? Расскажите о задаче — подберём IT-решение под ваш бизнес.