VK Cloud

Двухфакторная аутентификация: как работает и как настроить

4 сентября 2026 г.
Александр Иванов
Автор статьи
fon1.png

Двухфакторная аутентификация (2FA) — подтверждение личности двумя независимыми факторами вместо одного пароля. Пароль можно украсть, подобрать перебором или найти в утёкшем дампе базы данных. Второй фактор не даёт злоумышленнику войти в аккаунт, даже если пароль уже скомпрометирован.

Факторы делятся на три категории:

  • знание — пароль, PIN-код;
  • владение — телефон, аппаратный ключ;
  • биометрия — отпечаток пальца, лицо.

2FA — частный случай многофакторной аутентификации (MFA): используются ровно два фактора из разных категорий.

Способы двухфакторной аутентификации

SMS-коды и коды по email

Проще всего в настройке, но наименее защищены: уязвимы к перехвату сообщений и подмене SIM-карты (SIM-swap).

TOTP-приложения

Google Authenticator, Яндекс Ключ, Authy, Microsoft Authenticator. Генерируют одноразовые коды, которые обновляются каждые 30 секунд. Алгоритм TOTP (Time-Based One-Time Password) описан в стандарте IETF RFC 6238.

HOTP

Одноразовые пароли на основе счётчика, применяются в части аппаратных токенов. Алгоритм описан в IETF RFC 4226.

Push-уведомления

Подтверждение входа одним нажатием в приложении сервиса, без ввода кода.

Аппаратные ключи и биометрия

Например, YubiKey, по стандарту FIDO2/WebAuthn. Аутентификация криптографически привязана к конкретному домену сайта, поэтому устойчива к фишингу, в отличие от SMS и TOTP.

Уровни доверия: что требует NIST SP 800-63-4

Финальная редакция стандарта NIST SP 800-63-4 (31 июля 2025 года) определяет три типа уровней доверия цифровой идентичности:

  • IAL — проверка личности;
  • AAL — надёжность аутентификации;
  • FAL — доверие при федерации.

У каждого типа три уровня. Редакция усиливает требования к phishing-resistant аутентификации — методам, устойчивым к фишингу (аппаратные ключи, WebAuthn), в противовес SMS и email-кодам.

Как настроить 2FA: пошаговый алгоритм

  1. Откройте настройки безопасности учётной записи — обычно раздел «Безопасность» или «Вход и защита аккаунта».
  2. Выберите метод второго фактора: приложение-аутентификатор, SMS, аппаратный ключ или push-уведомление.
  3. Если выбрано TOTP-приложение — отсканируйте QR-код или введите секретный ключ вручную.
  4. Подтвердите настройку: введите на сайте код, сгенерированный приложением.
  5. Сохраните резервные коды восстановления в защищённом месте — они понадобятся при потере доступа ко второму фактору.
Важно знать

Для критичных аккаунтов — почты, банка, облачных сервисов — предпочтительнее аппаратный ключ или TOTP-приложение, а не SMS.

Типичные ошибки при использовании 2FA

Резервные коды в открытом виде

Скриншот в галерее или файл на рабочем столе — не защищённое хранение.

Только SMS как второй фактор

Используется там, где доступен более надёжный метод.

Нет запасного способа входа

При потере телефона с приложением-аутентификатором или повреждении аппаратного ключа восстановить доступ без резервных кодов может быть невозможно.

Ввод кода на фишинговом сайте

SMS и TOTP не привязаны криптографически к домену — они не защищают от фишинга. FIDO2/WebAuthn такой атаке не подвержен.

Оставьте заявку, чтобы получить консультацию

Наши специалисты свяжутся с вами в ближайшее время и ответят на все вопросы.

section_subscribe_2x_9ab2d878a6_ac1afd4471.png

            Узнавайте о выходе новых статей в блоге первыми!

            Будем держать в курсе новостей и облачных трендов

            section-subscribe_2x.png
              section-subscribe_2x.png
              Теги: информационная безопасность
              Ссылка скопирована
              Поделиться

              Почитать по теме

              _blog_head_3.png
              1 сентября

              Как сгенерировать SSH-ключ и настроить безопасный вход на сервер

              _blog_head_42.png
              30 июня

              SQL-инъекции и XSS-атаки: как защитить веб-приложение от самых частых угроз

              _blog_head_45.png
              24 июня

              OWASP Top 10: главные уязвимости веб-приложений и как от них защититься

              40+ готовых сервисов