Пароль перестал быть единственной преградой
Пароли утекают из сервисов, угадываются, повторяются на разных сайтах. Двухфакторная аутентификация, 2FA, добавляет второй независимый этап: после пароля нужно подтвердить, что вход выполняет именно владелец. Даже если пароль стал известен посторонним, войти в учётную запись без второго фактора им не удастся.
Факторы делят на три типа: то, что вы знаете (пароль, PIN), то, что у вас есть (телефон, ключ безопасности), и то, что вы собой представляете (отпечаток, лицо). Двухфакторная защита сочетает минимум два разных типа.
Полезное сравнение: пароль это ключ от двери, а второй фактор охранник, который проверяет, тот ли человек пришёл. Украсть ключ можно, не встречаясь с владельцем, а вот обмануть охранника значительно труднее.
Способы, от слабого к сильному
SMS-код прост, но уязвим: номер можно перехватить, перевыпустив SIM-карту или воспользовавшись сбоями в сетях связи, а сообщение видно на экране блокировки. Он лучше, чем ничего, но не лучший выбор.
Приложение-аутентификатор генерирует одноразовые коды на самом устройстве по общему секрету и времени (TOTP). Код не передаётся по сети, поэтому его нельзя перехватить в пути. Push-подтверждение в приложении удобно, но возможна усталость от запросов. Физический ключ безопасности (FIDO2, WebAuthn) сильнее всех: он привязан к домену сайта и не позволяет ввести код на поддельной странице.
Есть и биометрические способы: отпечаток пальца или лицо открывают локальный ключ на устройстве. Биометрия обычно не передаётся на сервер, а лишь подтверждает вашу личность самому телефону, после чего он подписывает запрос. Это удобно и защищённо, если устройство надёжно заблокировано.
Как настроить без потери доступа
Включите 2FA в настройках безопасности сервиса, выберите способ и отсканируйте QR-код приложением. Сразу сохраните резервные коды: их выдают один раз, и они пригодятся при потере телефона. Храните их не в том же устройстве, а, например, на бумаге в надёжном месте или в менеджере паролей.
Если приложение-аутентификатор умеет делать резервную копию или переносить данные на другое устройство, настройте это заранее. Самая частая беда не взлом, а потеря телефона без запасного пути возврата в аккаунт.
Что 2FA не решает
Фишинг остаётся угрозой: пользователь вводит пароль и код на поддельной странице, а злоумышленник тут же использует их на настоящем сайте. Против этого помогают только физические ключи, привязанные к домену, и внимательность к адресу. Не защищает 2FA и от вредоносной программы на самом устройстве, которая перехватывает сессию после входа.
Ещё один уязвимый момент это восстановление доступа: если его можно выполнить по одному лишь письму, злоумышленник пройдёт мимо второго этапа через этот путь. Проверьте способы восстановления и почту, привязанную к аккаунту: её тоже нужно защитить.
Ещё одна распространённая схема мошенничества: вам звонят от имени службы поддержки и просят продиктовать код. Запомните простое правило: одноразовый код нужен только для вашего собственного входа, и никому его сообщать не нужно.
Где включать в первую очередь
Приоритет: электронная почта (через неё восстанавливаются остальные аккаунты), банковские и платёжные сервисы, облачные хранилища, менеджер паролей, аккаунты соцсетей и мессенджеров. Для почты выбирайте самый сильный из доступных способов.
Не делитесь одноразовыми кодами ни с кем: настоящая служба поддержки их никогда не спрашивает. Просьба назвать код из сообщения почти всегда признак мошенничества.
После включения проверьте вход с другого устройства или в окне без сохранённых данных, чтобы убедиться, что всё работает. Также посмотрите список активных устройств и сеансов в настройках аккаунта: незнакомые записи стоит завершить, а пароль сменить.