ВаняБОТ Журнал Личный кабинет
Инструкции

Двухфакторная аутентификация: какая бывает и какую выбрать

Второй фактор превращает украденный пароль из катастрофы в неприятность. Но факторы сильно разные по надёжности, и выбор между ними не очевиден.

Пароль — это то, что вы знаете. Второй фактор — это то, что у вас есть: телефон, приложение, физический ключ. Смысл в том, что укравший пароль злоумышленник обычно находится за тысячу километров, и ваш телефон ему недоступен.

Включать второй фактор стоит везде, где он есть. Но важно понимать, насколько разные это варианты.

Код из SMS — слабый, но лучше, чем ничего

Самый распространённый вариант и самый уязвимый. Проблема не в самом коде, а в том, что номер телефона можно отобрать: мошенники перевыпускают SIM-карту по поддельным документам или через сотрудника салона связи. После этого коды приходят им.

Кроме того, SMS можно подсмотреть на экране блокировки, если уведомления показывают текст сообщения целиком.

Вывод: если кроме SMS ничего не предлагают — включайте. Если есть выбор — выбирайте другое.

Приложение-аутентификатор — разумный выбор по умолчанию

Приложение показывает шестизначный код, который меняется каждые тридцать секунд. Код вычисляется из секрета, который сохранён в приложении, и текущего времени. Интернет для этого не нужен, оператор связи не участвует, отобрать номер бесполезно.

Это та самая золотая середина: заметно надёжнее SMS, работает почти везде и не требует покупать железку. Для большинства людей и большинства аккаунтов — правильный выбор.

Главная обязанность владельца — сохранить резервные коды. Если телефон утонет, восстановить доступ без них будет долго и больно.

Ключ безопасности — самый надёжный

Небольшое устройство, которое вставляется в разъём или прикладывается к телефону. Ключ проверяет адрес сайта криптографически, поэтому поддельная страница не получит от него ничего — фишинг против ключа не работает в принципе, а не «обычно не работает».

Минусы очевидны: его надо купить, носить с собой и не терять. Имеет смысл для почты, которая восстанавливает всё остальное, и для рабочих аккаунтов с доступом к чужим данным.

Пуш-подтверждения

Сервис присылает уведомление «это вы входите?», вы нажимаете «да». Удобно, но есть известная слабость: когда уведомления сыплются часто, человек нажимает «да» машинально. Злоумышленник с украденным паролем может просто долбить запросами, пока вы не подтвердите случайно.

Если выбираете этот вариант, включите подтверждение с вводом числа с экрана — так машинально не нажмёшь.

С чего начать прямо сегодня

  1. Главная почта. Через неё восстанавливают пароли от всего остального, поэтому она важнее банка.
  2. Банк и всё, где лежат деньги.
  3. Мессенджеры — через них пишут вашим знакомым от вашего имени.
  4. Аккаунт, к которому привязан телефон (Google, Apple): с него можно стереть ваше устройство или увидеть геопозицию.

Резервные коды, которые сервис покажет при включении, сохраните сразу. Не в заметки на том же телефоне — на бумагу или в менеджер паролей.