Если код аутентификатора был отклонен, не спешите сбросить настройки учетной записи. Код TOTP зависит от правильного секретного ключа и текущего времени, поэтому даже небольшое несоответствие может привести к тому, что шестизначный код, который на первый взгляд выглядит действительным, будет отклонен.

Выполните следующие проверки по порядку. Избегайте повторных попыток ввода, так как некоторые сервисы временно блокируют вход после слишком большого количества неудачных попыток.

Краткий контрольный список

  1. Включите автоматическую настройку даты, времени и часового пояса.
  2. Дождитесь появления нового кода и введите его в самом начале обратного отсчёта.
  3. Убедитесь, что вы выбрали правильную запись учетной записи.
  4. Убедитесь, что вы используете код из аутентификатора, а не SMS или код восстановления.
  5. Убедитесь, что секретный ключ настройки был скопирован правильно.
  6. Убедитесь, что сервис не использует нестандартные настройки TOTP.
  7. Если регистрация больше не действительна, воспользуйтесь официальными вариантами восстановления.

1. Синхронизируйте часы вашего устройства

Смещение времени — самая распространённая причина сбоев при использовании стандартного кода TOTP. Аутентификатор и веб-сайт независимо друг от друга вычисляют код для текущего временного интервала. Если часы на телефоне или компьютере идут вперед или назад, они вычисляют разные значения.

В настройках устройства включите автоматическую настройку даты и времени, автоматический выбор часового пояса и синхронизацию по сети. Если эти функции уже включены, отключите и снова включите синхронизацию или запустите немедленную синхронизацию времени. Затем перезапустите аутентификатор или браузер и попробуйте ввести новый код.

2. Подождите следующий код

Большинство кодов TOTP меняются каждые 30 секунд. Код, скопированный за одну-две секунды до истечения срока действия, может оказаться недействительным ещё до того, как сервер успеет его проверить. Дождитесь сброса таймера, а затем незамедлительно введите новый код.

Обратный отсчёт на нашем онлайн-генераторе TOTP показывает, сколько времени осталось до окончания текущего периода.

3. Выберите правильную учетную запись

Приложения-аутентификаторы могут содержать несколько записей с похожими названиями. Перед копированием кода проверьте название сервиса, адрес электронной почты или имя пользователя учетной записи, а также эмитента. Действительный код из неправильной записи все равно будет отклонен.

Если учетная запись была добавлена более одного раза, удаляйте устаревшие записи только после того, как убедитесь, какая из них работает, и убедитесь, что у вас есть доступ к средствам восстановления.

Four-step TOTP troubleshooting flow covering time account code and validation
Проверьте синхронизацию часов, выбранную учетную запись, окно текущего кода и окончательную проверку в указанном порядке.

4. Определите тип запрашиваемой проверки

На странице входа может запрашиваться код по SMS, код по электронной почте, подтверждение через push-уведомление, резервный код или код из приложения-аутентификатора. Эти варианты не взаимозаменяемы. Один лишь шестизначный формат не гарантирует, что поле поддерживает TOTP.

Перед вводом сгенерированного кода TOTP выберите «приложение-аутентификатор» или эквивалентный вариант. Используйте код восстановления только в рамках специальной процедуры восстановления, предусмотренной поставщиком.

5. Проверьте секретный ключ

Отсутствующий символ, неправильное обозначение или ошибочный ключ Base32 приведут к формированию другого кода. Если вы все еще настраиваете двухфакторную аутентификацию, вернитесь к экрану настройки и внимательно сравните ключ, введенный вручную. Пробелы обычно игнорируются, но буквы и цифры должны совпадать в точности.

Ознакомьтесь с нашим руководством по поиску и идентификации секретного ключа 2FA. Ни в коем случае не отправляйте ключ в службу поддержки и не публикуйте скриншот его QR-кода.

6. Проверьте настройки TOTP

Обычные значения по умолчанию: SHA-1, шесть цифр и интервал в 30 секунд. Некоторые системы используют другой алгоритм, восемь цифр или иной интервал. Генератор, использующий стандартные настройки по умолчанию, не будет работать с сервисом, настроенным иначе.

Если в QR-коде для настройки или в документации администратора указаны пользовательские значения, используйте аутентификатор, поддерживающий их. Не изменяйте настройки произвольно — следуйте конфигурации, предоставленной поставщиком.

7. Убедитесь, что настройка завершена

При регистрации многие сервисы требуют ввода одного сгенерированного кода, прежде чем двухфакторная аутентификация (2FA) станет активной. Если закрыть страницу настройки слишком рано, учетная запись может остаться не настроенной. Вернитесь в настройки безопасности и проверьте, включен ли метод аутентификации.

Если сервис создал новый секрет во время повторной попытки настройки, коды из первого секрета больше не будут работать.

8. Рассмотрите возможность проблем на стороне сервера или изменений в учетной записи

Если несколько человек сталкиваются с сбоями в работе одного и того же сервиса, проверьте его официальную страницу состояния. Администратор также мог сбросить вашу регистрацию в системе двухфакторной аутентификации, изменить политику аутентификации или отключить какой-либо метод. Для рабочих учетных записей обратитесь к уполномоченному администратору, не раскрывая секретные ключи или действующие коды.

9. Безопасно восстановите доступ

Если устранение неполадок не помогло, воспользуйтесь сохраненным кодом восстановления, другим зарегистрированным фактором аутентификации, ключом доступа или официальной процедурой восстановления учетной записи, предусмотренной поставщиком. После входа в систему удалите неработающую регистрацию аутентификатора и настройте новую.

Сохраните новые коды восстановления отдельно. Если секретный ключ, возможно, был раскрыт, отмена старой регистрации важнее, чем попытка заставить работать старые коды.

Распространённые ошибки, которых следует избегать

  • Изменение времени вручную вместо включения надёжной автоматической синхронизации.
  • Несколько раз подряд вводить один и тот же код, срок действия которого почти истек.
  • Вставка пароля или резервного кода в генератор TOTP.
  • Предположение, что в поле ввода шестизначного кода можно вводить коды из аутентификатора.
  • Передача QR-кода или секретного ключа лицу, предлагающему помощь.
  • Отключение двухфакторной аутентификации (2FA) до подтверждения работоспособности метода восстановления.

Часто задаваемые вопросы

Почему коды совпадают на одном устройстве, но не на другом?

У устройств может быть разная точность часов, либо они могут хранить разные секретные ключи. Синхронизируйте часы обоих устройств и убедитесь, что оба ввода были сделаны в рамках одной и той же активной регистрации.

Имеет ли значение часовой пояс?

При расчетах TOTP используется универсальный эталон времени, но неправильная настройка часового пояса может свидетельствовать о том, что часы устройства идут неверно. Самым простым решением является автоматическая настройка времени и часового пояса.

Поможет ли очистка данных браузера исправить проблему с кодом 2FA?

Обычно нет. Очистка данных сайта может удалить настройки темы или сессию, но не исправит неверный секретный ключ или неверное время. Это также может привести к выходу из системы, поэтому сначала попробуйте выполнить целевые проверки.

Может ли служба поддержки сообщить мне мой старый секретный ключ?

Надежные сервисы, как правило, не раскрывают существующий секрет аутентификатора через службу поддержки. Они могут помочь подтвердить личность и сбросить метод двухфакторной аутентификации с помощью официальной процедуры восстановления.

Понимание принципов работы системы

Чтобы получить понятное объяснение факторов аутентификации, общих секретных ключей и смены кодов, прочтите статью «Что такое двухфакторная аутентификация (2FA) и как она работает?». Понимание двух входных параметров — секретного ключа и времени — упрощает диагностику большинства сбоев TOTP.