Зачем вообще нужны эти коды
Когда вы включаете двухфакторную защиту, сервис обычно выдаёт список одноразовых кодов. Они нужны на случай, когда основной способ недоступен: телефон утерян, приложение удалено, ключ сломался. Коды — это последний ключ от собственной двери, и обращаться с ними стоит так же серьёзно, как с паролем.
Парадокс в том, что их полезность проявляется в самый неудобный момент. Поэтому решение о хранении нужно принять при получении кодов, а не в тот день, когда что-то сломалось.
Бумага: простой и недооценённый вариант
Распечатанный лист в конверте, лежащий дома в надёжном месте, устойчив к взлому по сети и не зависит от батареи. Пишите на листе, к какому сервису относятся коды и когда они выданы, но не пишите рядом логин и пароль от этого сервиса.
Минусы очевидны: бумага горит, промокает и теряется. Для важных аккаунтов сделайте вторую копию и храните её в другом месте — у родственника или в банковской ячейке. Копия должна быть в конверте, чтобы не бросалась в глаза посторонним.
Цифровое хранение
Хороший менеджер паролей с надёжным мастер-паролем подходит для хранения кодов: запись зашифрована, синхронизируется, доступна с нескольких устройств. Создавайте отдельную заметку или поле и помечайте, какие коды уже использованы.
Зашифрованный контейнер или архив с длинной парольной фразой на съёмном накопителе — тоже рабочий вариант. Избегайте обычных заметок, почты самому себе, мессенджеров, скриншотов и текстовых файлов на рабочем столе: любая утечка данных с телефона или облака раскроет коды вместе с остальным содержимым.
Что нельзя делать
Не храните коды в том же месте и в том же виде, что и пароль от этого же аккаунта: тогда второй фактор теряет смысл. Не фотографируйте лист на телефон с включённой автоматической выгрузкой в облако. Не отправляйте коды коллегам, даже «на всякий случай».
Отдельное предупреждение: никому, включая людей, представившихся поддержкой сервиса, не сообщайте коды. Настоящая поддержка их не запрашивает. Пересылка кода «для проверки» — один из самых частых сценариев потери аккаунта.
Проверка и обновление
Раз в полгода-год выполните краткую ревизию: убедитесь, что лист или запись на месте, читаются и относятся к нужным аккаунтам. Если часть кодов израсходована, создайте в настройках защиты новый набор — предыдущий обычно перестаёт действовать сразу.
После любого использования кода вход должен заканчиваться настройкой нового основного способа и выпуском новых кодов. Иначе вы остаётесь с укороченным запасом без страховки. Отметьте дату проверки прямо на листе, чтобы видеть, когда заглядывали в последний раз.
Разные сценарии: личные аккаунты, семья и работа
Правила хранения зависят от того, чьи аккаунты вы защищаете. Для личных сервисов достаточно бумажной копии дома и записи в менеджере паролей. Для семейных общих аккаунтов договоритесь, кто хранит коды и как передать их в экстренном случае: доступ должен быть у двух взрослых людей, а не у одного.
Для рабочих систем коды чаще всего хранит организация, и сохранять их дома не следует без разрешения службы безопасности. Если вы владелец небольшого бизнеса, создайте общий регламент: где лежат коды к почте компании, к домену и к платёжным сервисам, кто может к ним обратиться и как фиксируется использование.
Продумайте и вопрос наследования: если с владельцем аккаунта что-то случится, близкие должны знать, где искать информацию. Для этого подходят запечатанный конверт с инструкцией и сообщение доверенному человеку о месте хранения. Так вы решаете сразу две задачи: защищаете от посторонних и не оставляете родных без доступа к важным данным.
Подытожим правило трёх мест: коды лежат отдельно от пароля, существует минимум две копии, и раз в год вы проверяете, что обе читаются. Тогда даже потеря телефона, поломка компьютера или ошибка при переносе не приведёт к потере аккаунта. Небольшая дисциплина в самом начале избавляет от долгих разбирательств со службой поддержки и от риска остаться без доступа к важным сервисам.