Секретный ключ двухфакторной аутентификации (2FA) — это закрытый настраиваемый параметр, который связывает учетную запись на веб-сайте с аутентификатором TOTP. Как правило, сервис отображает его во время включения двухфакторной аутентификации — либо в виде QR-кода, либо в виде ключа для ручной настройки.
Это руководство поможет вам найти правильное значение, не перепутав его с паролем, SMS-кодом или кодом восстановления.
Где я могу найти свой секретный ключ 2FA?
Войдите на официальный сайт или в приложение учетной записи и найдите раздел с названием «Безопасность», «Вход и безопасность», «Двухфакторная аутентификация», «Двухэтапная проверка» или «Приложение-аутентификатор».
Начните настройку приложения-аутентификатора. Сервис обычно отображает QR-код. Обратите внимание на один из следующих вариантов:
- Не удается отсканировать QR-код?
- Введите ключ настройки вручную
- Показать секретный ключ
- Ввод вручную
- Скопировать ключ настройки
Эта опция позволяет увидеть секретный текст, закодированный в QR-коде. Выполняйте эти действия только для учетной записи, которой вы владеете или на управление которой у вас есть разрешение.
Как выглядит секретный ключ 2FA?
В большинстве случаев в ключах настройки TOTP используется кодировка Base32: заглавные буквы A–Z и цифры от 2 до 7. Для удобства чтения могут добавляться пробелы. Упрощённый пример выглядит так JBSW Y3DP EHPK 3PXP.
Длина ключа зависит от конкретного сервиса. Не следует считать ключ действительным только потому, что он выглядит как Base32. Сервис, выдавший ключ, определяет секретный ключ и любые нестандартные настройки.
QR-код и ключ для ручной настройки
QR-код аутентификатора обычно содержит otpauth:// URI конфигурации. Он может включать тот же секретный ключ, а также метку учетной записи, имя эмитента, алгоритм, количество цифр и период обновления. Ключ для ручной настройки представляет собой только секретную часть.
Если инструмент принимает только секрет в формате Base32, используйте значение с пометкой «ключ настройки» или «секрет» — а не имя файла изображения, пароль учетной записи или полный URL-адрес QR-кода. Генератор Get2FA.dev в настоящее время ориентирован на стандартные секреты TOTP.

Пошаговая инструкция: как безопасно скопировать ключ для ручной настройки
- Убедитесь, что вы находитесь на официальном домене или в официальном приложении.
- Откройте настройки безопасности учётной записи и начните настройку аутентификатора.
- Найдите ключ ручной настройки рядом с QR-кодом.
- Скопируйте его без кавычек и пометок.
- Добавьте его в доверенный аутентификатор и подтвердите первый код.
- Сохраните коды восстановления, предоставленные сервисом.
- Завершите настройку только после того, как тестовый код будет принят.
Не вставляйте секретный ключ в электронные письма, чаты, заявки в службу поддержки или на общедоступные скриншоты. На нашей странице «О нас» объясняется, как следует использовать эту браузерную утилиту с учетом требований конфиденциальности.
Что делать, если двухфакторная аутентификация уже включена?
Многие сервисы показывают секретный ключ только один раз во время первоначальной настройки. Если вы его не сохранили, позже вы, возможно, не сможете восстановить исходное значение. Приложение-аутентификатор может позволять экспорт или защищенное резервное копирование, но это зависит от приложения и политики вашей организации.
Безопасный способ восстановления обычно заключается в использовании действительного метода восстановления, отключении старой регистрации в приложении-аутентификаторе и повторной настройке. При этом создается новый секретный код и, зачастую, новый набор резервных кодов. Отмена старой настройки важна, если вы полагаете, что ключ был раскрыт.
Секрет двухфакторной аутентификации — это не код восстановления
Эти значения служат разным целям:
- Секрет или ключ настройки: используется аутентификатором повторно для вычисления меняющихся кодов.
- Код TOTP: короткий код, получаемый на основе секретного ключа и текущего времени.
- Код восстановления: экстренный, зачастую одноразовый код, предоставляемый поставщиком учетной записи.
- Пароль: основной учетные данные для учетной записи.
Никогда не вводите свой пароль в генератор TOTP. Если у вас есть только код восстановления, воспользуйтесь процедурой восстановления, предусмотренной поставщиком учетной записи.
Как защитить секретный ключ
- Храните его только в надежном аутентификаторе или зашифрованном менеджере паролей.
- Избегайте записей в виде простого текста, облачных документов и незашифрованных скриншотов.
- Не храните единственную копию для восстановления на том же устройстве, что и аутентификатор.
- Повторите регистрацию в системе двухфакторной аутентификации, если есть подозрение, что секретный ключ мог быть раскрыт.
- Используйте аппаратный ключ безопасности или пароль-ключ для важных учетных записей, если это поддерживается.
Чтобы понять, почему секретный ключ может генерировать совпадающие коды, ознакомьтесь с принципами работы двухфакторной аутентификации (2FA) и TOTP.
Почему сгенерированный код не совпадает?
Сначала убедитесь, что вы скопировали правильный секретный ключ и выбрали нужную учетную запись. Затем включите на устройстве автоматическую настройку даты, времени и часового пояса. Дождитесь появления нового кода, а не вводите код, срок действия которого истек. В нашем руководстве по устранению неполадок TOTP перечислены меры проверки в порядке наибольшей безопасности.
Часто задаваемые вопросы
Можно ли восстановить секретный ключ по шестизначному коду?
Ни один практичный процесс восстановления учетной записи не должен основываться на вычислении секретного ключа по отображаемому коду TOTP. Воспользуйтесь официальными вариантами восстановления, предлагаемыми поставщиком.
Является ли сам QR-код конфиденциальным?
Да. Обычно он содержит секретный ключ. Относитесь к скриншоту QR-кода настройки как к копии секретного ключа.
Можно ли использовать один и тот же ключ на двух устройствах?
Технически два аутентификатора, настроенных с одинаковым секретным ключом и параметрами времени, могут генерировать совпадающие коды. Следует ли вам это делать, зависит от ваших требований к безопасности и политики организации. Безопасные методы восстановления часто предпочтительнее неконтролируемого дублирования.
Ключевые выводы
Секретный ключ 2FA обычно доступен при настройке приложения-аутентификатора. Воспользуйтесь опцией ручной настройки, обращайтесь с ключом как с учетными данными, проверьте настройку и надежно храните коды восстановления. Если исходный секретный ключ утерян, воспользуйтесь официальной процедурой восстановления и создайте новую регистрацию 2FA, а не пытайтесь угадать его.
