Двухфакторная аутентификация
Синонимы: 2FA, двухэтапная аутентификация, two-factor authentication, MFA, многофакторная аутентификация
Двухфакторная аутентификация (2FA) — второй рубеж защиты аккаунта после пароля. Даже если злоумышленник получил пароль из утечки базы данных или через фишинг, для входа ему потребуется второй фактор, которым он не располагает.
Виды второго фактора — от слабого к надёжному
| Метод | Уязвимость |
|---|---|
| SMS-код | Уязвим к SIM-своппингу и перехвату у оператора |
| Звонок с кодом | Аналогично SMS |
| TOTP-приложение (Google Authenticator, Яндекс.Ключ, Aegis) | Защищает от SIM-swap; уязвим к продвинутому фишингу в реальном времени |
| Аппаратный ключ (YubiKey, FIDO2) | Наиболее надёжен; защищает от фишинга на уровне протокола |
| Push-уведомление в приложении банка | Зависит от защиты самого смартфона |
Рекомендация: там, где возможно, используйте TOTP-приложение вместо SMS. Для особо критичных аккаунтов (почта, облако, финансы) рассмотрите аппаратный ключ.
Почему 2FA не заменяет осторожность
- Фишинг в реальном времени: продвинутые фишинговые сайты пересылают введённый TOTP-код немедленно — у атакующего есть ~30 секунд для входа. Всегда проверяйте домен перед вводом кода.
- Восстановление аккаунта: резервные коды и методы восстановления — самое слабое звено. Храните резервные коды офлайн в надёжном месте.
- Credential stuffing: автоматические атаки перебирают пары логин-пароль из комбо-листов; 2FA блокирует их даже при совпадении пароля.
Практика включения 2FA
Включите 2FA во всех сервисах, где это доступно: электронная почта, банки, Госуслуги, мессенджеры, облачные хранилища. Начните с наиболее чувствительных: скомпрометированная почта открывает доступ ко всем сервисам, привязанным к ней.
Проверьте, не попал ли ваш пароль в известные утечки, с помощью бота @osintosintrobobot — и смените его до включения 2FA, если компрометация подтвердится.
Проверьте данные через Sherlock в Telegram