Битлента
Сравнение технологий3 мин чтения·

Коды по SMS или из приложения (TOTP): сравнение двух способов второго фактора

Одноразовые коды по SMS и из приложения-аутентификатора: как устроены, какие у каждого риски и ограничения, и когда какой способ подходит.

Один и тот же смысл, разная доставка

Оба способа решают одну задачу: после пароля просят ввести короткий одноразовый код, чтобы утёкшего пароля было недостаточно. Различается путь, которым код попадает к человеку. В одном случае его присылает оператор связи текстовым сообщением, в другом приложение на телефоне вычисляет его само, без сети.

Эта разница определяет почти все остальные свойства: устойчивость к перехвату, зависимость от покрытия сети, удобство при смене устройства и требования к настройке.

Есть и третье соображение — тяжесть последствий сбоя для конкретного человека. Если вы часто ездите, меняете SIM-карты или бываете вне зоны сети, SMS будет подводить чаще. Если вы редко меняете телефон и не хотите разбираться с установкой приложений, SMS проще. Оба варианта разумно сравнивать именно по вашей повседневной жизни, а не по абстрактной надёжности.

Как получается код в каждом случае

При SMS сервер генерирует случайное число и отправляет его на привязанный номер. Код действует недолго, а пользователь просто вводит его. Ничего устанавливать не нужно, что и сделало этот способ массовым.

В схеме TOTP при настройке сервис и приложение один раз обмениваются общим секретом, обычно через QR-код. Дальше оба вычисляют код из этого секрета и текущего времени, и код меняется через небольшие интервалы. Во время входа никакая связь между приложением и сервисом не нужна: достаточно, чтобы часы на телефоне шли правильно.

Ключевое следствие: в TOTP секрет хранится в приложении, а значит, его нужно беречь и учитывать при замене телефона.

Риски и ограничения SMS

Главная слабость SMS — привязка к номеру, а не к устройству. Если номер удалось перевыпустить на другую SIM-карту или сообщения перенаправили, коды получит посторонний. Также сообщения не имеют сквозной защиты и могут задерживаться или не доходить: в поездках, при слабом сигнале, в роуминге.

В пользу SMS работают простота и то, что метод понятен почти всем. Для человека, который не готов разбираться с приложениями, такой второй фактор всё равно надёжнее, чем его отсутствие.

🛡️ Остались проблемы с соединением?
Можно пользоваться постоянно: российские приложения работают, включать и выключать ничего не нужно. Без карты и регистрации, настройка за пару минут.
Попробовать бесплатно

Риски и ограничения TOTP

Приложение-аутентификатор не зависит от оператора связи, и перехватить код по каналу нельзя. Зато появляется риск потери доступа: если телефон утерян, а секреты не перенесены и не сохранены резервные коды, восстановить вход бывает трудно.

От фишинга TOTP тоже не защищает полностью. Если человек введёт код на поддельной странице, злоумышленник может тут же использовать его на настоящем сайте, пока код не истёк. Против такой схемы лучше работают аппаратные ключи.

Есть и организационные моменты: не все приложения умеют переносить секреты между устройствами, и способ переноса у каждого свой.

Порядок перехода с SMS на приложение

Переходить лучше поэтапно, чтобы не потерять доступ. Сначала откройте настройки безопасности сервиса и найдите раздел с приложением-аутентификатором. Сервис покажет QR-код или строку секрета: добавьте её в приложение и подтвердите первым кодом.

После подтверждения сервис обычно выдаёт набор резервных кодов. Сохраните их на бумаге или в надёжном хранилище, а не в заметке на том же телефоне. Только затем отключайте SMS либо оставляйте его запасным вариантом.

Проверьте вход в отдельном окне браузера до выхода из аккаунта на основном устройстве. Так вы убедитесь, что новая схема работает, и сможете исправить ошибку, пока сеанс ещё открыт.

Когда что подходит

TOTP разумно использовать для почты, облачных хранилищ, менеджеров паролей и других важных аккаунтов, если сервис его поддерживает. SMS оставляют, когда другого варианта нет или нужен простой запасной способ для менее критичных сервисов.

В любом случае сохраните резервные коды восстановления в надёжном месте отдельно от телефона и проверьте, к какому номеру привязан аккаунт. Актуальность номера часто оказывается слабым местом всей схемы.

Если у вас много аккаунтов, начните с самых важных: почты, облачного хранилища и менеджера паролей. Остальные переводите по мере необходимости, чтобы не запутаться в кодах и резервных способах.

🛡️ Остались проблемы с соединением?
Можно пользоваться постоянно: российские приложения работают, включать и выключать ничего не нужно. Без карты и регистрации, настройка за пару минут.
Попробовать бесплатно
2faаутентификациябезопасность аккаунта

Часто задаваемые вопросы

Читайте также