Как настроить двухфакторную аутентификацию: пошаговое руководство
В современном цифровом мире одного пароля уже недостаточно для надежной защиты ваших личных данных.
Ежегодно миллиарды учетных записей подвергаются риску из-за утечек данных и повторного использования паролей.
Злоумышленники используют украденные логины, чтобы получить доступ к вашей почте, банковским счетам и государственным услугам за считанные минуты.
Двухфакторная аутентификация (2FA) устраняет эту уязвимость, требуя второго подтверждения вашей личности перед входом в систему.
Это может быть код на телефоне, физический ключ или биометрические данные, которые невозможно украсть удаленно.
В этом руководстве мы разберем все методы защиты от самых слабых до наиболее надежных.
Вы узнаете, как правильно настроить защиту для важных сервисов и избежать распространенных ошибок.
Читайте далее, чтобы понять, как сделать двухфакторную аутентификацию вашим главным щитом в интернете.
- Что такое двухфакторная аутентификация на самом деле?
- Почему одного пароля недостаточно в 2026 году
- Основные методы двухфакторной аутентификации, сравниваемые между собой
- SMS-коды: почему текстовые сообщения — самый слабый вариант
- Приложения-аутентификаторы и принцип работы TOTP
- Выбор приложения-аутентификатора
- Push-уведомления и сопоставление номеров
- Пароли: будущее, устойчивое к фишингу
- Аппаратные ключи безопасности, такие как YubiKey
- Коды восстановления и резервное копирование учетной записи — шаг, который большинство людей пропускают
- Как настроить двухфакторную аутентификацию в вашей электронной почте
- Настройка двухфакторной аутентификации для банковских счетов, личного кабинета и основных учетных записей
- Настройка двухфакторной аутентификации в социальных сетях и интернет-магазинах
- Распространенные ошибки при двухфакторной аутентификации и как их избежать
- Как защититься от мошеннических схем, направленных на двухфакторную аутентификацию в Австралии
- Рекомендуемая нами настройка двухфакторной аутентификации для большинства австралийцев
Что такое двухфакторная аутентификация на самом деле?
Двухфакторная аутентификация, обычно сокращенно называемая 2FA, означает, что для входа в систему требуется два отдельных подтверждения, а не одно.
Первый фактор — это почти всегда ваш пароль, который вы знаете.
Второй фактор — это то, что у вас есть, например, код на телефоне или физический ключ, или то, кем вы являетесь, например, отпечаток пальца или сканирование лица.
Суть в том, что эти два фактора независимы.
Злоумышленник, который использует фишинг или покупает ваш пароль, всё равно не сможет войти в систему, потому что у него нет ни вашего телефона, ни аппаратного ключа.
Иногда встречается термин многофакторная аутентификация, или MFA, что просто означает два или более факторов.
Для обычных учетных записей важны два фактора, и их включение — это самое значительное улучшение безопасности, которое большинство людей могут сделать за один день.
Несколько слов о формулировках.
Термины 2FA, MFA и двухфакторная аутентификация используются разными сервисами довольно свободно и часто взаимозаменяемо.
Механизм одинаков: после ввода пароля вы подтверждаете наличие у вас второго элемента.
Разница, и это очень важно, заключается в выборе второго фактора, чему и посвящена остальная часть этого руководства.
Основные выводы
- Двухфакторная аутентификация (2FA) добавляет второе подтверждение личности в дополнение к вашему паролю, поэтому утечка или угадывание пароля сами по себе больше не позволят злоумышленнику получить доступ к вашей учетной записи;
- Не все двухфакторные аутентификации одинаковы. SMS-коды — самые слабые, поскольку их можно украсть с помощью мошенничества с подменой SIM-карты, приложение-аутентификатор гораздо безопаснее, а ключи доступа или аппаратные ключи, такие как YubiKey — самые надежные, поскольку их невозможно украсть с помощью фишинга;
- Установите сегодня же приложение-аутентификатор в качестве основного способа аутентификации, а затем добавьте пароль на сайтах, которые его поддерживают, начиная с электронной почты, банка и Госуслуг;
- Всегда сохраняйте одноразовые коды восстановления, которые вам показывает сервис при включении двухфакторной аутентификации, и храните их в автономном режиме или в менеджере паролей, чтобы потерянный телефон никогда не заблокировал вам доступ;
- Если вам пришел код, который вы не запрашивали, воспримите это как предупреждение о том, что кто-то получил ваш пароль, немедленно смените его.

Почему одного пароля недостаточно в 2026 году
Пароли выходят из строя предсказуемым образом.
Люди используют их повторно на разных сайтах, поэтому взлом одного сервиса затрагивает множество других.
Их взламывают с помощью фишинга, используя поддельные страницы входа, которые выглядят идентично настоящим.
Кроме того, свободно распространяются большие массивы учетных данных, а это значит, что ваш старый пароль может уже храниться в базе данных, в которой кто-то может его просмотреть.
Крупные утечки данных за последние несколько лет раскрыли личные данные миллионов людей, и эти украденные данные напрямую используются для попыток захвата учетных записей и мошеннических схем.
Двухфакторная аутентификация разрывает эту цепочку.
Даже если злоумышленник получил ваш пароль, второй фактор останавливает его на пороге.
Именно поэтому банки, государственные службы, почтовые сервисы и социальные платформы сейчас активно внедряют и все чаще требуют использования второго фактора.
Вопрос уже не в том, использовать ли двухфакторную аутентификацию, а в том, какому методу доверять.
Основные методы двухфакторной аутентификации, сравниваемые между собой
Существует четыре распространенных способа предоставления второго фактора аутентификации, и они расположены в порядке убывания их надежности.
Понимание различий поможет вам решить, что следует включить для каждой учетной записи, поскольку банковский вход заслуживает более надежной защиты, чем членство на форуме.
В таблице ниже методы ранжированы по степени устойчивости к реальным атакам, удобству в повседневной работе и стоимости.
Рассматривайте её как руководство по направлению ваших усилий: стремитесь продвинуть ваши важные аккаунты как можно выше по этой лестнице, насколько это позволяет каждый сервис.
| Метод | Безопасность | Устойчивость к фишингу | Расходы | Лучше всего подходит для |
|---|---|---|---|---|
| SMS-код | Слабый | Нет | Бесплатно | Это лишь запасной вариант, когда ничего лучше не предлагается |
| Приложение-аутентификатор (TOTP) | Хороший | Нет | Бесплатно | Ежедневно используется второй фактор в большинстве учетных записей |
| Подтверждение нажатия | Хороший | Частично | Бесплатно | Удобство использования поддерживаемых приложений, следите за тем, чтобы не уставать |
| Кодовый ключ (FIDO2) | Очень сильный | Да | Бесплатно | Важные учетные записи: электронная почта, банковские счета, myGov |
| Аппаратный ключ безопасности | Очень сильный | Да | Примерно 80 австралийских долларов за штуку | Ваши наиболее важные учетные записи и резервные копии |
SMS-коды: почему текстовые сообщения — самый слабый вариант
Двухфакторная аутентификация по SMS отправляет короткий числовой код на ваш телефон в виде SMS-сообщения, и вы вводите его после пароля.
Это наиболее распространенный метод, поскольку его поддерживают почти все операторы связи, и для его использования требуется только номер мобильного телефона.
Однако это также наименее безопасный метод, и сейчас спецслужбы по всему миру не рекомендуют его использовать, если существует более надежная альтернатива.
Основная проблема заключается в том, что ваш номер телефона на самом деле не принадлежит вам в плане безопасности.
Он хранится у вашего оператора мобильной связи, и это делает его мишенью.
Основные уязвимости стоит понимать простыми словами.
- Мошенничество с заменой SIM-карты: преступник убеждает или обманом заставляет вашего оператора перевести ваш номер на SIM-карту, находящуюся под его контролем, часто используя личные данные, полученные в результате утечки информации, после чего ваши коды поступают на его устройство;
- Перехват SS7: уязвимости в устаревшей сети телефонной сигнализации позволяют хорошо обеспеченным ресурсами злоумышленникам перехватывать текстовые сообщения, не прикасаясь к вашему телефону;
- Фишинговая атака: поддельный сайт запрашивает ваш SMS-код и мгновенно пересылает его на настоящий сайт, поскольку код представляет собой всего лишь последовательность цифр, никак не связывающую его с подлинной страницей входа;
- Если телефон разблокирован, защита отсутствует: любой, кто держит ваш разблокированный телефон, может считать коды с экрана блокировки или из приложения «Сообщения».
Всё это не означает, что SMS бесполезны.
Код подтверждения по-прежнему намного лучше, чем полное отсутствие второй факторизации, и для аккаунта, который не предлагает ничего другого, включите его.
Но рассматривайте SMS как минимальный, а не максимальный уровень.
Если сервис также предлагает приложение-аутентификатор или пароль, выбирайте их, а SMS оставьте в качестве резервного варианта.
Если вы используете SMS в качестве запасного варианта, попросите своего оператора добавить PIN-код для переноса номера или блокировку аккаунта, чтобы усложнить замену SIM-карты.

Приложения-аутентификаторы и принцип работы TOTP
Приложение-аутентификатор — это практичный и оптимальный вариант для большинства пользователей.
Оно генерирует новый шестизначный код каждые тридцать секунд, используя стандарт, называемый одноразовым паролем на основе времени (TOTP).
При создании учетной записи сервис отображает QR-код, который передает вашему приложению общий секретный ключ.
С этого момента ваш телефон и сервис независимо друг от друга вычисляют один и тот же постоянно обновляемый код на основе этого секретного ключа и текущего времени, поэтому они всегда совпадают, не отправляя код по сети.
Поскольку код генерируется на вашем устройстве и никогда не передается в текстовом виде, он полностью обходит атаки с подменой SIM-карты и SS7.
Он также работает в автономном режиме, поскольку зависит только от секретного ключа и часов, что удобно в самолете или в месте без сигнала.
Единственный риск, который он не устраняет — это фишинг: TOTP-код по-прежнему состоит всего из шести цифр, поэтому убедительная поддельная страница может запросить его и воспроизвести на реальном сайте в режиме реального времени.
Ключи доступа, о которых мы поговорим позже, являются решением этой последней проблемы.
Настройка одинакова для всех сервисов.
Вы открываете настройки безопасности учетной записи, выбираете приложение-аутентификатор и сканируете QR-код с помощью своего приложения.
Приложение добавляет учетную запись и начинает отображать коды.
Важно также сохранить коды восстановления, предлагаемые сервисом, чтобы потерянный телефон не заблокировал вам доступ.
Многие приложения-аутентификаторы теперь предлагают зашифрованное облачное резервное копирование ваших данных, что значительно упрощает переход на новый телефон.
Выбор приложения-аутентификатора
Любое уважающее себя приложение-аутентификатор генерирует стандартные TOTP-коды, поэтому все они работают на одних и тех же сайтах.
Различия заключаются в резервном копировании, восстановлении и степени доверия к поставщику услуг в отношении ваших секретов.
Самый важный вопрос уже не в простоте настройки, а в том, что произойдет после настройки, если вы потеряете или замените свой телефон.
Ниже представлен краткий список приложений, которые, скорее всего, будут использоваться в 2026 году.
Выберите то, которое предлагает зашифрованное резервное копирование или возможность экспорта, чтобы поломка телефона стала неудобством, а не блокировкой.
| Приложение | Платформы | Зашифрованная резервная копия | Открытый исходный код | Примечания |
|---|---|---|---|---|
| Ente Auth | iOS, Android, настольный компьютер, веб | Да, от начала до конца | Да | Бесплатно, импорт из других приложений, отличная история восстановления |
| Aegis | Android | Локальное зашифрованное хранилище | Да | Полный локальный контроль, гибкий экспорт, отсутствие облачных сервисов |
| 2FAS | iOS, Android | Дополнительное резервное копирование в облако | Да | Чистое, обеспечивающее конфиденциальность расширение для браузера |
| Аутентификатор Microsoft | iOS, Android | Облачное резервное копирование | Нет | Лучше всего подходит для Microsoft 365 и рабочих учетных записей, поддерживает push-уведомления |
| Google Аутентификатор | iOS, Android | Синхронизация с облаком (не сквозная) | Нет | Простой и надежный, синхронизация удобна, но менее конфиденциальна |
| Authy | iOS, Android, настольный компьютер | Зашифрованное облачное резервное копирование | Нет | Удобная синхронизация между несколькими устройствами, разработанная компанией Twilio |

Push-уведомления и сопоставление номеров
Двухфакторная аутентификация с помощью push-уведомлений заменяет ввод кода запросом.
После ввода пароля сервис отправляет уведомление в доверенное приложение на вашем телефоне, и вы нажимаете «подтвердить» или «отклонить».
Microsoft, Google, Apple и многие банковские приложения используют этот метод, и он действительно удобен, потому что ничего не нужно копировать.
Введенная стратегия повышения риска связана с так называемой «усталостью от запросов», иногда называемой «бомбардировкой многофакторной аутентификации».
Злоумышленник, уже имеющий ваш пароль, снова и снова отправляет запросы на подтверждение, надеясь, что вы нажмете «подтвердить» по привычке или от раздражения, часто поздно ночью.
Реакция отрасли заключается в сопоставлении цифр: вместо простой кнопки «подтвердить» на экране входа отображается двухзначное число, которое вы должны ввести в поле ввода на своем телефоне.
Поскольку злоумышленник не видит это число, слепое подтверждение больше не работает.
Push-уведомления — это надёжный повседневный метод, особенно когда включена функция сопоставления номеров.
Золотое правило простое: никогда не одобряйте запрос, который вы лично не инициировали.
Если запрос появляется ниоткуда, отклоните его, а затем немедленно смените пароль для этой учётной записи, потому что его появление означает, что кто-то уже получил ваш текущий пароль.
Пароли: будущее, устойчивое к фишингу
Использование паролей — это самое значительное изменение в системе авторизации со времен появления самих паролей, и в течение 2025 и 2026 годов они превратились из нишевой функции в распространенную опцию на крупных сервисах.
Пароль — это пара криптографических ключей.
Сайт хранит открытый ключ, ваше устройство или менеджер паролей хранит соответствующий закрытый ключ, а вы подтверждаете вход с помощью отпечатка пальца, сканирования лица или PIN-кода устройства.
Нет общего секрета, который можно было бы украсть, и ничего не нужно вводить вручную.
Главное преимущество паролей заключается в их устойчивости к фишингу.
Закрытый ключ криптографически привязан к адресу подлинного веб-сайта, поэтому даже если вы попадете на идеально поддельную страницу входа, ваше устройство просто откажется передавать подпись для неправильного домена.
Это сводит на нет атаку, которая по-прежнему работает против SMS и TOTP-кодов.
Пароли построены на основе открытых стандартов FIDO2 и WebAuthn, и вы можете ознакомиться с подробным описанием от FIDO Alliance, отраслевой организации, стоящей за ними, на странице с объяснением работы паролей.
Пароли бывают двух типов.
Синхронизированные пароли хранятся в вашей учетной записи Apple, Google или Microsoft, либо в менеджере паролей и следуют за вами на разных устройствах, что очень удобно.
Пароли, привязанные к устройству, включая аппаратные ключи, никогда не покидают устройство, на котором они были созданы, что является наиболее безопасным вариантом.
Для большинства людей в 2026 году правильным решением будет добавить синхронизированный пароль на каждый важный сайт, который его поддерживает, сохраняя при этом приложение-аутентификатор или резервный ключ в качестве запасного варианта для сервисов, которые еще не поддерживают пароли.

Аппаратные ключи безопасности, такие как YubiKey
Аппаратный ключ безопасности — это небольшое физическое устройство, часто размером с USB-флешку, которое вы вставляете в телефон или прикладываете к нему, чтобы подтвердить свою личность.
Такие бренды, как YubiKey, Security Key, Google Titan и другие, используют тот же стандарт FIDO2, что и стандартные ключи доступа, что означает, что они одинаково устойчивы к фишингу.
Для наиболее важных учетных записей аппаратный ключ является золотым стандартом, поскольку секретный ключ никогда не покидает устройство и не может быть скопирован, перехвачен или украден удаленно.
Настройка осуществляется по четкой схеме, и несколько простых действий могут стать решающим фактором между надежной защитой и случайной блокировкой.
- Купите два ключа, а не один. Зарегистрируйте оба ключа на каждом важном аккаунте, а запасной храните в безопасном и отдельном месте, например, в ящике дома или в сейфе, чтобы потеря основного ключа не стала катастрофой;
- Перед регистрацией ключа где-либо установите PIN-код FIDO2. Для некоторых сервисов это требуется, и это само по себе предотвращает использование украденного ключа;
- Запомните правило блокировки. На YubiKey неправильный ввод PIN-кода FIDO2 восемь раз подряд навсегда блокирует эту функцию, поэтому выберите PIN-код, который вы запомните;
- Зарегистрируйте ключ как метод на странице безопасности каждого сервиса, там же, где вы бы добавили приложение-аутентификатор, а затем протестируйте его один раз, прежде чем полагаться на него;
- Сохраните приложение-аутентификатор или коды восстановления в качестве резервной копии, чтобы забытый или поврежденный ключ никогда не оставил вас в затруднительном положении.
Аппаратные ключи стоят примерно от 3 000 рублей каждый, поэтому пара — это реальное, но скромное вложение.
Вам не нужен ключ для каждой учетной записи.
Разумный подход — защитить те учетные записи, которые могут нанести наибольший ущерб в случае взлома, как правило, это основная электронная почта, менеджер паролей, основной банковский счет и Госуслуги, а для всего остального использовать приложение-аутентификатор или синхронизированные ключи доступа.

Коды восстановления и резервное копирование учетной записи — шаг, который большинство людей пропускают
Чаще всего люди теряют доступ к телефону не из-за взлома, а из-за утери или замены телефона без резервной копии.
При включении двухфакторной аутентификации (2FA) почти все сервисы предлагают набор одноразовых кодов восстановления, обычно от восьми до десяти.
Каждый код срабатывает один раз, чтобы помочь вам войти, если ваш обычный второй фактор недоступен.
Пропуск этого шага — ошибка, которая превращает треснувший экран в многодневные обращения в службу поддержки.
Относитесь к кодам восстановления так же бережно, как и к самому паролю, и одновременно используйте резервный фактор.
Несколько простых правил обеспечат вашу безопасность без создания новых рисков.
- Сохраните коды восстановления, как только они появятся в системе, поскольку большинство сервисов не отобразят их снова без сброса настроек;
- Храните их в автономном режиме на бумаге в безопасном месте или в менеджере паролей, но никогда не записывайте их в незашифрованные заметки или делайте скриншоты на телефоне;
- В качестве резервного варианта зарегистрируйте второй фактор аутентификации: запасной аппаратный ключ, второе устройство или приложение-аутентификатор с зашифрованным облачным резервным копированием;
- Регулярно обновляйте адрес электронной почты и номер телефона для восстановления доступа к важным учетным записям, поскольку именно они часто являются путем восстановления доступа;
- Если вы когда-либо использовали код восстановления, сгенерируйте новый набор после этого, поскольку использованные коды больше не работают.
Заранее спланируйте восстановление.
Пять минут, которые вы потратите на сохранение кодов и добавление резервного метода при первом включении двухфакторной аутентификации — это то, что отделяет потерянный телефон от блокировки доступа к вашей цифровой жизни.
Как настроить двухфакторную аутентификацию в вашей электронной почте
Всегда начинайте с электронной почты.
Ваш почтовый ящик — это главный ключ ко всему остальному, потому что запросы на сброс паролей для вашего банка, учетных записей для покупок и социальных сетей попадают именно туда.
Если злоумышленник получит контроль над вашей электронной почтой, двухфакторную аутентификацию на других сайтах часто можно обойти с помощью ссылок для сброса паролей.
Защита электронной почты в первую очередь закладывает основу для всей остальной защиты.
Точные названия пунктов меню немного отличаются в Gmail, Outlook и других почтовых сервисах, но путь остается тем же.
Выполните следующие действия для своей основной учетной записи электронной почты.
- Войдите в свою учетную запись или откройте настройки безопасности, затем найдите раздел с пометкой «двухэтапная проверка», «двухэтапная проверка» или «двухфакторная аутентификация»;
- Вместо SMS выберите приложение-аутентификатор и отсканируйте QR-код с помощью выбранного ранее приложения;
- Введите шестизначный код, отображаемый приложением, чтобы подтвердить работоспособность ссылки;
- Сохраните коды восстановления, предоставленные сервисом, и храните их в автономном режиме или в менеджере паролей;
- Если провайдер поддерживает ввод пароля, добавьте его тоже, поскольку пароли для электронных писем — это именно тот тип ценных учетных записей, для защиты которых и предназначены;
- Проверьте, какие устройства в данный момент подключены, и выйдите из системы на тех устройствах, которые вам незнакомы.
Как только электронная почта будет защищена с помощью приложения-аутентификатора, кодов восстановления и, в идеале, пароля, вы закроете дверь, которую чаще всего используют злоумышленники.
Все, что последует далее, строится на этом принципе.
Настройка двухфакторной аутентификации для банковских счетов, личного кабинета и основных учетных записей
После защиты электронной почты проверьте учетные записи, в которых хранятся деньги или конфиденциальные личные данные.
Этот список включает ваш банк, Госуслуги и основные платформы, связанные с вашей идентификацией.
Каждая из них обрабатывает второй фактор немного по-разному, поэтому полезно знать, чего ожидать, прежде чем начать.
Большинство банков используют комбинацию подтверждения через банковское приложение и SMS для определенных действий, а некоторые теперь поддерживают ввод паролей для входа в систему.
Откройте приложение своего банка, перейдите в настройки безопасности или входа в систему и включите подтверждение через приложение или ввод пароля, если это предлагается, оставив SMS только в качестве резервного варианта.
Для Госуслуги сервис настоятельно рекомендует отказаться от SMS и использовать пароль или приложение Digital ID, поскольку оба метода устойчивы к атакам с использованием телефонных номеров, направленным на SMS-коды.
Вы можете добавить или изменить параметры входа в Госуслуги в настройках учетной записи после входа в систему.
В приведенной ниже краткой таблице показаны наиболее эффективные методы, обычно доступные в наиболее часто используемых сервисах, чтобы вы могли расставить приоритеты в использовании своего времени.
Всегда выбирайте наиболее эффективный вариант, поддерживаемый каждым сервисом, и имейте запасной вариант.
| Услуга | Наиболее сильный общий вариант | Где это установить? |
|---|---|---|
| Электронная почта (Яндекс, Gmail, Outlook) | Пароль, затем приложение-аутентификатор | Настройки безопасности учетной записи, двухфакторная аутентификация |
| Госуслуги | Приложение «Секретный ключ» или «Цифровое удостоверение личности» | Настройки учетной записи, параметры входа в систему |
| Банки | Push-уведомление о загрузке приложения с сопоставлением номеров, пароль (если предоставляется) | Банковское приложение, настройки безопасности или входа в систему |
| Apple ID | Коды доверенных устройств плюс пароль | Настройки, ваше имя, вход и безопасность |
| Аккаунт Яндекс, Google | Пароль, затем приложение-аутентификатор | Безопасность. Как войти в Google |
| Учетная запись Microsoft | Приложение-аутентификатор с функцией push-уведомлений и сопоставлением номеров | Безопасность, расширенные возможности обеспечения безопасности |
| VK, Одноклассники, Facebook и Instagram | Приложение-аутентификатор, затем резервный вариант — SMS | Настройки, Центр учетных записей, пароль и безопасность |
| Менеджер паролей | Аппаратный ключ или приложение-аутентификатор | Настройки учетной записи или безопасности внутри приложения |
Настройка двухфакторной аутентификации в социальных сетях и интернет-магазинах
Аккаунты в социальных сетях и интернет-магазинах — заманчивые цели, поскольку взломанный профиль может быть использован для мошенничества с вашими контактами, а в аккаунте интернет-магазина часто сохранены данные карты или адрес.
Хорошая новость в том, что процесс аналогичен тому, что вы уже делали, поэтому он проходит быстро, как только вы наладите работу с электронной почтой и банковскими счетами.
В Facebook и Instagram настройки безопасности находятся в разделе «Центр аккаунтов», где вы выбираете приложение-аутентификатор в качестве основного способа аутентификации и можете использовать SMS в качестве резервного варианта.
X, TikTok, LinkedIn и основные торговые площадки используют ту же схему: найдите раздел «Безопасность» или «Вход», выберите приложение-аутентификатор, отсканируйте QR-код, подтвердите с помощью кода и сохраните коды восстановления.
Практический совет для таких учетных записей: отключите разрешения старых сторонних приложений в настройках.
За годы использования люди предоставляют доступ к своим аккаунтам в социальных сетях и интернет-магазинах десяткам приложений, и заброшенное, плохо защищенное приложение может стать лазейкой.
Отмените все разрешения, которые вы больше не используете, и вы повысите безопасность не только за счет добавления второго фактора аутентификации.

Распространенные ошибки при двухфакторной аутентификации и как их избежать
Двухфакторная аутентификация — мощный инструмент, но ряд досадных ошибок снижает её эффективность или приводит к ненужным блокировкам.
Знание этих ошибок заранее позволяет избежать множества проблем.
- Полагаться на SMS для всего, когда существуют более совершенные варианты, означает подвергать важные учетные записи риску мошенничества с заменой SIM-карты;
- Пропуск кодов восстановления — главная причина блокировки доступа после потери или поломки телефона;
- Сохранение кодов восстановления в виде обычного скриншота или заметки на том же телефоне, где находится ваш аутентификатор, приводит к потере обоих устройств;
- Одобрение push-уведомления, которое вы не инициировали — именно так и достигаются успехи атак, основанных на усталости от подсказок;
- Используется один аппаратный ключ без резервной копии, поэтому потеря ключа означает потерю учетной записи;
- Забыть перенести второй фактор аутентификации перед сбросом данных или продажей старого телефона, а затем обнаружить, что коды пропали;
- Повторное использование слабого пароля и использование двухфакторной аутентификации как оправдание для отказа от его исправления, хотя эти две функции должны работать вместе.
Избегайте этих вариантов, и ваша двухфакторная аутентификация будет работать незаметно в фоновом режиме.
Главная тема — резервное копирование: для каждой надежной двухфакторной аутентификации необходим проверенный запасной вариант, будь то коды восстановления, запасной ключ или синхронизированный аутентификатор.
Как защититься от мошеннических схем, направленных на двухфакторную аутентификацию
Злоумышленники знают, что двухфакторная аутентификация им мешает, поэтому все больше мошеннических схем направлены на то, чтобы заставить вас самостоятельно ввести второй фактор.
Распознавание этих тактик так же важно, как и настройка двухфакторной аутентификации.
Схема мошенничества довольно проста.
Мошенник, уже получивший ваш пароль, инициирует реальный вход в систему, затем звонит или пишет вам, представляясь сотрудником вашего банка, Госуслуг или службы доставки, и просит вас прочитать только что полученный код.
Код подлинный, что создает ощущение легитимности запроса, но ни одна реальная организация никогда не попросит вас прочитать код подтверждения вслух.
Выработайте несколько полезных привычек, чтобы оставаться на шаг впереди.
Никогда не сообщайте код никому, кто с вами связывается, и точка.
Воспринимайте неожиданный код как тревожный сигнал о том, что кто-то получил ваш пароль, и немедленно смените его.
Добавьте PIN-код для переноса номера у вашего мобильного оператора, чтобы замедлить попытки подмены SIM-карты.
И переведите свои наиболее важные учетные записи, особенно Госуслуги, на пароли, которые нельзя передать злоумышленнику так же легко, как устный код.
Если вы считаете, что стали жертвой мошенничества, смените пароли, свяжитесь с пострадавшими организациями и сообщите об этом через официальные каналы, ссылки на которые указаны на странице Госуслуг, посвященной мошенничеству, где описано, что делать, если вас обманули.
Рекомендуемая нами настройка двухфакторной аутентификации для большинства людей
В итоге получился разумный план, который сочетает в себе надежную безопасность и повседневное удобство.
Вам не обязательно делать все за один раз, но порядок важен, поэтому начните сверху.
Во-первых, установите хорошее приложение-аутентификатор и используйте его в качестве второго фактора аутентификации по умолчанию везде, где в настоящее время SMS является вашей единственной защитой.
Во-вторых, добавьте пароль для ваших наиболее важных учетных записей в следующем порядке: основная электронная почта, менеджер паролей, основной банк и Госуслуги.
В-третьих, для учетных записей, которые вы больше всего боитесь потерять, купите пару аппаратных ключей и зарегистрируйте оба, оставив один в качестве надежной резервной копии.
В-четвертых, сохраните коды восстановления для каждой учетной записи, которая их предлагает, храните их в автономном режиме или в менеджере паролей и добавьте адрес электронной почты и номер телефона для восстановления.
Если вы сегодня сделаете только одно, переключитесь с SMS на приложение-аутентификатор и сохраните коды восстановления, потому что электронная почта — это ключ ко всему остальному.
Затем в течение следующих недель выполняйте следующие действия из списка.
Менеджер паролей значительно упростит весь процесс, поскольку он может хранить ваши логины, коды восстановления и многие из ваших ключей доступа в одном зашифрованном месте.
Часто задаваемые вопросы:
Двухфакторная аутентификация по SMS лучше, чем её полное отсутствие?
Да.
Код, отправляемый в SMS, гораздо лучше, чем полагаться только на пароль, и для учетной записи, которая не предлагает ничего больше, его следует включить.
Однако загвоздка в том, что SMS — самый слабый метод, уязвимый для мошенничества с подменой SIM-карты и фишинга с использованием пересылки кода, поэтому, если сервис также предлагает приложение-аутентификатор или пароль, используйте их, а SMS оставьте только в качестве резервного варианта.
В чём разница между приложением-аутентификатором и паролем?
Приложение-аутентификатор генерирует шестизначный код, который вы вводите после пароля.
Это защищает от утечки паролей, но всё равно может привести к фишингу, если ввести его на поддельной странице.
Пароль — это криптографический ключ, привязанный к адресу настоящего веб-сайта, поэтому его невозможно ввести на поддельном сайте.
Пароли — более надёжный вариант; приложения-аутентификаторы — практичный выбор для сайтов, которые ещё не поддерживают пароли.
Что произойдет, если я потеряю телефон с приложением-аутентификатором?
Если вы сохранили коды восстановления при создании каждой учетной записи, вы можете использовать один из них для входа и повторной регистрации на новом телефоне.
Если ваше приложение-аутентификатор имеет зашифрованное облачное резервное копирование, вы можете восстановить свои коды непосредственно на новое устройство.
Без обоих вариантов вам придется проходить процедуру восстановления учетной записи в каждом сервисе, что может быть медленно, поэтому создайте резервные копии заранее.
Нужен ли мне аппаратный ключ, например, YubiKey?
Это не подходит для всех учетных записей, но это самая надежная защита для ваших самых важных аккаунтов, таких как основная электронная почта, менеджер паролей, основной банковский счет и Госуслуги.
Аппаратные ключи устойчивы к фишингу, и секретный ключ никогда не покидает устройство.
Если вы покупаете один, купите два и зарегистрируйте оба, храня запасной в безопасном месте, чтобы потерянный ключ не заблокировал вам доступ.
Почему я получил код двухфакторной аутентификации, который не запрашивал?
Обычно это означает, что кто-то получил ваш пароль и пытается войти в систему.
Не вводите код и не подтверждайте никакие запросы.
Немедленно смените пароль от этой учетной записи, а если это ваша электронная почта или банковский счет, проверьте, нет ли там незнакомых учетных записей, и свяжитесь с поставщиком услуг.
Никогда не читайте код вслух тем, кто вам звонит, так как это распространенная мошенническая схема.
Безопасно ли использовать пароли, и могу ли я использовать их на своем телефоне?
Да.
Пароли основаны на открытых стандартах FIDO2 и WebAuthn и предназначены для защиты от фишинга, поскольку закрытый ключ никогда не покидает ваше устройство и работает только на реальном сайте.
Вы можете хранить синхронизированные пароли в учетной записи Apple, Google или Microsoft на своем телефоне, или в менеджере паролей, и использовать их с отпечатком пальца, сканированием лица или PIN-кодом.
Держите приложение-аутентификатор или коды восстановления в качестве резервного варианта для сервисов, которые пока не поддерживают пароли.
До скорых встреч! Заходите!
















