Двухфакторная аутентификация: какая бывает и какую выбрать
Второй фактор превращает украденный пароль из катастрофы в неприятность. Но факторы сильно разные по надёжности, и выбор между ними не очевиден.
Пароль — это то, что вы знаете. Второй фактор — это то, что у вас есть: телефон, приложение, физический ключ. Смысл в том, что укравший пароль злоумышленник обычно находится за тысячу километров, и ваш телефон ему недоступен.
Включать второй фактор стоит везде, где он есть. Но важно понимать, насколько разные это варианты.
Код из SMS — слабый, но лучше, чем ничего
Самый распространённый вариант и самый уязвимый. Проблема не в самом коде, а в том, что номер телефона можно отобрать: мошенники перевыпускают SIM-карту по поддельным документам или через сотрудника салона связи. После этого коды приходят им.
Кроме того, SMS можно подсмотреть на экране блокировки, если уведомления показывают текст сообщения целиком.
Вывод: если кроме SMS ничего не предлагают — включайте. Если есть выбор — выбирайте другое.
Приложение-аутентификатор — разумный выбор по умолчанию
Приложение показывает шестизначный код, который меняется каждые тридцать секунд. Код вычисляется из секрета, который сохранён в приложении, и текущего времени. Интернет для этого не нужен, оператор связи не участвует, отобрать номер бесполезно.
Это та самая золотая середина: заметно надёжнее SMS, работает почти везде и не требует покупать железку. Для большинства людей и большинства аккаунтов — правильный выбор.
Главная обязанность владельца — сохранить резервные коды. Если телефон утонет, восстановить доступ без них будет долго и больно.
Ключ безопасности — самый надёжный
Небольшое устройство, которое вставляется в разъём или прикладывается к телефону. Ключ проверяет адрес сайта криптографически, поэтому поддельная страница не получит от него ничего — фишинг против ключа не работает в принципе, а не «обычно не работает».
Минусы очевидны: его надо купить, носить с собой и не терять. Имеет смысл для почты, которая восстанавливает всё остальное, и для рабочих аккаунтов с доступом к чужим данным.
Пуш-подтверждения
Сервис присылает уведомление «это вы входите?», вы нажимаете «да». Удобно, но есть известная слабость: когда уведомления сыплются часто, человек нажимает «да» машинально. Злоумышленник с украденным паролем может просто долбить запросами, пока вы не подтвердите случайно.
Если выбираете этот вариант, включите подтверждение с вводом числа с экрана — так машинально не нажмёшь.
С чего начать прямо сегодня
- Главная почта. Через неё восстанавливают пароли от всего остального, поэтому она важнее банка.
- Банк и всё, где лежат деньги.
- Мессенджеры — через них пишут вашим знакомым от вашего имени.
- Аккаунт, к которому привязан телефон (Google, Apple): с него можно стереть ваше устройство или увидеть геопозицию.
Резервные коды, которые сервис покажет при включении, сохраните сразу. Не в заметки на том же телефоне — на бумагу или в менеджер паролей.