Слова похожи, смысл разный
В интерфейсах сервисов эти термины нередко используются как синонимы, и это создаёт путаницу. Между тем различие есть и оно не только академическое. Оно помогает понять, насколько реально защищает дополнительный шаг при входе.
Фактор — категория доказательства, что вход делает именно вы. Классически выделяют три: то, что вы знаете (пароль), то, чем вы владеете (телефон, ключ), и то, чем вы являетесь (отпечаток, лицо). Этап — просто отдельный шаг в процессе входа.
Отдельная причина путаницы — перевод и маркетинг. В разных языках и в интерфейсах сервисов слова используются вольно, и один и тот же способ может называться по-разному. Поэтому полезно смотреть не на название, а на суть шага, который от вас требуют: это предмет, свойство человека или ещё одно знание.
Как считаются факторы и этапы
Двухфакторная проверка требует доказательств из двух разных категорий: например, пароль и физический ключ. Если атакующий украл одно, второе у него всё равно отсутствует, потому что оно принадлежит другому классу.
Двухэтапная проверка означает два шага независимо от категории. Пример: пароль, а затем секретный вопрос. Оба этапа относятся к «знанию», то есть это один фактор, пройденный дважды. Кто угадает или найдёт ответ, пройдёт оба шага без каких-либо физических средств.
Поэтому часть двухэтапных схем слабее, чем кажется: второй этап проверяет то же самое, что и первый.
Примеры из повседневных сервисов
Пароль плюс код из приложения-аутентификатора — двухфакторная схема: знание плюс владение устройством. Пароль плюс аппаратный ключ — тоже. Пароль плюс код по SMS формально относят к двум факторам, хотя владение здесь скорее номером, чем устройством, и надёжность зависит от защиты номера.
Пароль плюс контрольный вопрос — типичный двухэтапный вариант без второго фактора. То же касается двух паролей подряд. В разных сервисах вопросы задают в стиле «девичья фамилия матери», а их ответы нередко можно найти в открытых источниках.
Что это значит на практике
Для оценки защиты полезнее спрашивать не «сколько шагов», а «что именно нужно украсть или подобрать». Если второй шаг — предмет или устройство, вы ощутимо делаете атаку заметно сложнее. Если второй шаг — очередной секрет, который можно узнать или угадать, выигрыш минимален.
Сложность настройки и удобство при этом не определяют устойчивость: самый простой в использовании способ может быть слабым, а строгий — неудобным. Разумный баланс подбирается под ценность аккаунта.
Как отличить одно от другого в настройках
Прочитайте, что именно предлагает сервис на втором шаге. Если это код из приложения, ключ безопасности, подтверждение на доверенном устройстве, значит, добавляется новая категория доказательств. Если это секретный вопрос, второй пароль или кодовое слово, категория та же, и защита слабее.
Обратите внимание на слова в описании: «подтверждение входа», «ключ», «код из приложения» — признаки второго фактора. «Контрольный вопрос», «дополнительный пароль» — признаки второго этапа без нового фактора.
Кроме того, проверьте, что происходит при восстановлении доступа. Если сброс возможен через тот же секретный вопрос, вся сильная защита сводится к одному лёгкому шагу, и цепочку стоит усилить.
Как выбрать конфигурацию
Ищите в настройках безопасности пункты про приложение-аутентификатор или ключ безопасности и отключайте контрольные вопросы, если сервис это позволяет. Сохраните резервные коды и проверьте способ восстановления: он не должен быть слабее основного входа.
Когда в документации сервиса написано «двухэтапная проверка», не стоит делать вывод о слабости или силе схемы по названию: важно выяснить, какие именно шаги в ней используются.
В сомнительных случаях полезно просто задать вопрос: если я потеряю пароль, что ещё нужно украсть у меня? Ответ «телефон» или «ключ» указывает на второй фактор, ответ «знание другого секрета» на второй этап.
Итог: терминологическая разница практична. Она напоминает, что число шагов при входе само по себе ничего не решает, а имеет значение то, к каким категориям относятся доказательства. Это помогает выбирать настройки безопасности осознанно, не полагаясь на название функции.