Для критичных аккаунтов — почты, банка, облачных сервисов — предпочтительнее аппаратный ключ или TOTP-приложение, а не SMS.
Двухфакторная аутентификация: как работает и как настроить

Двухфакторная аутентификация (2FA) — подтверждение личности двумя независимыми факторами вместо одного пароля. Пароль можно украсть, подобрать перебором или найти в утёкшем дампе базы данных. Второй фактор не даёт злоумышленнику войти в аккаунт, даже если пароль уже скомпрометирован.
Факторы делятся на три категории:
- знание — пароль, PIN-код;
- владение — телефон, аппаратный ключ;
- биометрия — отпечаток пальца, лицо.
2FA — частный случай многофакторной аутентификации (MFA): используются ровно два фактора из разных категорий.
Способы двухфакторной аутентификации
SMS-коды и коды по email
Проще всего в настройке, но наименее защищены: уязвимы к перехвату сообщений и подмене SIM-карты (SIM-swap).
TOTP-приложения
Google Authenticator, Яндекс Ключ, Authy, Microsoft Authenticator. Генерируют одноразовые коды, которые обновляются каждые 30 секунд. Алгоритм TOTP (Time-Based One-Time Password) описан в стандарте IETF RFC 6238.
HOTP
Одноразовые пароли на основе счётчика, применяются в части аппаратных токенов. Алгоритм описан в IETF RFC 4226.
Push-уведомления
Подтверждение входа одним нажатием в приложении сервиса, без ввода кода.
Аппаратные ключи и биометрия
Например, YubiKey, по стандарту FIDO2/WebAuthn. Аутентификация криптографически привязана к конкретному домену сайта, поэтому устойчива к фишингу, в отличие от SMS и TOTP.
Уровни доверия: что требует NIST SP 800-63-4
Финальная редакция стандарта NIST SP 800-63-4 (31 июля 2025 года) определяет три типа уровней доверия цифровой идентичности:
- IAL — проверка личности;
- AAL — надёжность аутентификации;
- FAL — доверие при федерации.
У каждого типа три уровня. Редакция усиливает требования к phishing-resistant аутентификации — методам, устойчивым к фишингу (аппаратные ключи, WebAuthn), в противовес SMS и email-кодам.
Как настроить 2FA: пошаговый алгоритм
- Откройте настройки безопасности учётной записи — обычно раздел «Безопасность» или «Вход и защита аккаунта».
- Выберите метод второго фактора: приложение-аутентификатор, SMS, аппаратный ключ или push-уведомление.
- Если выбрано TOTP-приложение — отсканируйте QR-код или введите секретный ключ вручную.
- Подтвердите настройку: введите на сайте код, сгенерированный приложением.
- Сохраните резервные коды восстановления в защищённом месте — они понадобятся при потере доступа ко второму фактору.
Типичные ошибки при использовании 2FA
Резервные коды в открытом виде
Скриншот в галерее или файл на рабочем столе — не защищённое хранение.
Только SMS как второй фактор
Используется там, где доступен более надёжный метод.
Нет запасного способа входа
При потере телефона с приложением-аутентификатором или повреждении аппаратного ключа восстановить доступ без резервных кодов может быть невозможно.
Ввод кода на фишинговом сайте
SMS и TOTP не привязаны криптографически к домену — они не защищают от фишинга. FIDO2/WebAuthn такой атаке не подвержен.
Оставьте заявку, чтобы получить консультацию
Наши специалисты свяжутся с вами в ближайшее время и ответят на все вопросы.

Узнавайте о выходе новых статей в блоге первыми!
Будем держать в курсе новостей и облачных трендов


Почитать по теме

Как сгенерировать SSH-ключ и настроить безопасный вход на сервер

SQL-инъекции и XSS-атаки: как защитить веб-приложение от самых частых угроз

