Приложение-аутентификатор, как правило, безопаснее SMS для обычной двухфакторной аутентификации. Коды TOTP генерируются локально и не зависят от безопасности телефонного номера. SMS по-прежнему полезно, когда более надежные методы недоступны, но оно сопряжено с рисками, связанными с мобильной сетью и процессом восстановления учетной записи.
Наилучшим из доступных вариантов часто является пароль-ключ или ключ безопасности FIDO, поскольку они способны противостоять фишингу. В данном сравнении основное внимание уделяется выбору между кодами, генерируемыми приложением, и текстовыми сообщениями.
Краткое сравнение
- Приложение-аутентификатор: работает в автономном режиме, позволяет избежать риска подмены SIM-карты, требует надёжного резервного копирования и переноса данных при смене устройства.
- SMS: простота в использовании, работает без отдельного приложения-аутентификатора, зависит от оператора мобильной связи и контроля над номером.
- Оба варианта: являются улучшением по сравнению с входом только по паролю, но всё же могут быть обойдены с помощью фишинга в режиме реального времени.
Как работает двухфакторная аутентификация (2FA) с помощью приложения-аутентификатора
Во время настройки сервис передает приложению секретный ключ. Приложение сочетает этот ключ с текущим временем для генерации временного кода, обычно каждые 30 секунд. Подробнее читайте в нашем объяснении технологии TOTP.
Код генерируется на устройстве. Для нормальной работы TOTP не требуется, чтобы провайдер отправлял сообщение или чтобы телефон имел мобильный сигнал.
Как работает двухфакторная аутентификация (2FA) с помощью SMS
После ввода пароля провайдер отправляет временный код на зарегистрированный номер телефона. Вы получаете сообщение и вводите код. Безопасность этого процесса частично зависит от провайдера, оператора мобильной связи, телефонного аккаунта, устройства и процедур восстановления доступа.

Сравнение уровней безопасности
Подмена SIM-карты и атаки на телефонный номер
Безопасность SMS может быть скомпрометирована, если злоумышленник убедит оператора перенести ваш номер на другую SIM-карту или воспользуется уязвимостями в системах оператора и системах восстановления доступа. TOTP не привязан к номеру телефона, поэтому сама по себе подмена SIM-карты не приводит к передаче секретного ключа аутентификатора.
Фишинг
Как SMS, так и стандартные коды аутентификатора могут быть введены на поддельной странице и немедленно перенаправлены в настоящий сервис. Всегда проверяйте домен. Пароли-ключи и ключи безопасности являются более надежным выбором против этой атаки, поскольку аутентификация привязана к легитимному сайту.
Перехват и доставка
SMS-сообщения проходят через телекоммуникационную инфраструктуру и могут задерживаться или становиться доступными из-за функции предварительного просмотра на устройстве, связанных приложений, вредоносного ПО или взлома сети. Генерация кодов TOTP происходит локально, хотя вредоносное ПО или утечка секретного ключа настройки все же могут поставить её под угрозу.
Риск, связанный с резервным копированием секрета
Приложения-аутентификаторы требуют наличия плана действий на случай потери или замены устройства. Облачная синхронизация может упростить восстановление, но изменяет место хранения учетных данных. Изучите модель безопасности поставщика приложения и обеспечьте защиту своей учетной записи.
Удобство и надёжность
SMS — привычный способ, не требующий сложной настройки, однако сообщения могут задерживаться при роуминге или в зонах со слабым приемом сигнала. TOTP работает в автономном режиме и после настройки обеспечивает высокую скорость, однако перенос данных может оказаться более сложным, если приложение не предлагает безопасный способ передачи.
Независимо от выбранного метода, сохраните коды восстановления, выданные поставщиком. Эти коды на случай чрезвычайных ситуаций следует хранить вне устройства, используемого для повседневной аутентификации.
Какой метод выбрать?
- Выбирайте пароль или аппаратный ключ безопасности, если сервис их поддерживает.
- В противном случае выберите надежное приложение-аутентификатор, желательно с функцией защиты устройства и планом восстановления.
- Используйте SMS, если это единственный практичный второй фактор, вместо того чтобы оставлять двухфакторную аутентификацию отключенной.
- Не оставляйте SMS в качестве ненужного резервного варианта для учетной записи с высокой ценностью, если провайдер позволяет его удалить.
Когда SMS всё же может быть уместным
SMS может быть единственным поддерживаемым вариантом, более доступным для конкретного пользователя или временной мерой на этапе перехода к более надежному методу. Решения по безопасности должны учитывать ценность учетной записи, вероятные угрозы, требования к восстановлению и удобство использования.
Как перейти с SMS на приложение-аутентификатор
- Войдите в систему через официальный сервис и откройте настройки безопасности.
- Добавьте приложение-аутентификатор, прежде чем удалять существующий способ восстановления.
- Отсканируйте QR-код или введите ключ настройки на доверенном устройстве.
- Подтвердите новый код TOTP.
- Скачайте новые коды восстановления и надежно их сохраните.
- Протестируйте новый способ в отдельном сеансе.
- Удаляйте SMS-сообщения только тогда, когда будете уверены, что восстановление доступа по-прежнему возможно.
Наш полный контрольный список по настройке двухфакторной аутентификации (2FA) охватывает каждый этап и типичные ошибки.
Часто задаваемые вопросы
Является ли приложение-аутентификатор полностью безопасным?
Нет. В качестве рисков остаются вредоносное ПО на устройстве, фишинг, небезопасные резервные копии и утечка ключей настройки. Оно обеспечивает более высокую защиту от взлома номера телефона, чем SMS, но не так устойчиво к фишингу, как правильно реализованный пароль-ключ или ключ безопасности.
Может ли приложение-аутентификатор работать без SIM-карты?
Да. Для TOTP требуется сохраненный секретный ключ и точное время устройства, а не SIM-карта или мобильная связь.
Лучше ли двухфакторная аутентификация по SMS, чем её отсутствие?
Во многих типичных ситуациях угрозы — да. Пароль в сочетании с SMS создает дополнительный барьер. Используйте более надежный вариант, если он доступен и подходит.
Можно ли протестировать ключ настройки TOTP?
Для учетной записи, которой вы владеете или управляете, можно воспользоваться браузерным генератором двухфакторной аутентификации. Охраняйте ключ так же тщательно, как и пароль, и сначала ознакомьтесь с нашей информацией о конфиденциальности.
