Двухфакторная аутентификация, обычно сокращённо называемая 2FA, добавляет ещё один этап проверки после ввода пароля. Даже если кто-то узнает или угадает этот пароль, ему всё равно понадобится второй фактор, чтобы войти в систему.
В этом руководстве понятным языком объясняется суть этой технологии, сравниваются распространённые методы 2FA и показывается, как в этот процесс вписываются коды аутентификатора, основанные на времени.
Что означает 2FA?
2FA означает подтверждение вашей личности с помощью двух различных типов доказательств. Факторы аутентификации обычно делятся на три категории:
- То, что вы знаете: пароль или PIN-код.
- То, что у вас есть: телефон, приложение-аутентификатор или аппаратный ключ безопасности.
- То, чем вы являетесь: биометрическая характеристика, такая как отпечаток пальца или сканирование лица.
Пароль в сочетании с другим паролем не является настоящей двухфакторной аутентификацией, поскольку оба относятся к одной и той же категории «то, что вы знаете». Пароль в сочетании с кодом, сгенерированным на устройстве, использует два разных типа факторов.
Как работает двухфакторная аутентификация (2FA)?
Точный порядок действий зависит от сервиса, но типичный вход в систему состоит из четырёх шагов:
- Вы вводите свое имя пользователя и пароль.
- Сервис проверяет пароль и запрашивает второй фактор.
- Вы подтверждаете уведомление, вставляете ключ безопасности или вводите временный код.
- Сервис проверяет этот второй фактор и предоставляет доступ.
Этот дополнительный шаг снижает ценность украденного пароля. Он не делает учетную запись полностью защищенной от взлома, но предотвращает многие атаки, основанные исключительно на использовании пароля.
Что такое код TOTP?
TOTP — это аббревиатура от «time-based one-time password» (одноразовый пароль, основанный на времени). При настройке веб-сайт и ваш аутентификатор получают один и тот же секретный ключ настройки. Ваш аутентификатор комбинирует этот секрет с текущим временем для вычисления короткого кода, обычно из шести цифр, который меняется примерно каждые 30 секунд.
Веб-сайт выполняет те же вычисления. Если введенный вами код совпадает с ожидаемым значением для текущего временного интервала, второй этап считается пройденным. Отправка текстового сообщения не требуется, и устройство, как правило, может вычислять коды в автономном режиме.
Если у вас уже есть авторизованный настраивающий ключ в формате Base32, вы можете использовать наш браузерный генератор кодов 2FA для вычисления кода TOTP. Перед вводом каких-либо данных ознакомьтесь с инструкцией по поиску секретного ключа 2FA, поскольку пароль или код восстановления — это не одно и то же.

Распространённые типы двухфакторной аутентификации
Коды приложений-аутентификаторов
Приложения-аутентификаторы генерируют коды TOTP на основе общего секрета. Они работают даже при отсутствии мобильного сигнала и широко поддерживаются. Основные риски — потеря устройства без резервной копии или утечка ключа настройки.
Коды по SMS или голосовые коды
Сервис отправляет временный код на ваш номер телефона. SMS — доступный способ, более надежный, чем использование одного только пароля, но он подвержен атакам типа «SIM-swap», переприсвоению номера, перехвату или проблемам с доставкой.
Push-уведомления
Приложение запрашивает у вас разрешение или отказ на вход в систему. Подтверждение через push-уведомления удобно, но вам следует внимательно читать запросы и отклонять неожиданные запросы. Повторные запросы могут быть попыткой заставить вас случайно дать разрешение.
Аппаратные ключи безопасности и парольные ключи
Ключи безопасности и парольные ключи используют криптографию с открытым ключом и могут обеспечить более надежную защиту от фишинга. Там, где они доступны, они часто являются лучшим основным выбором для важных учетных записей, а методы восстановления надежно хранятся.
Резервные коды
Коды восстановления или резервные коды — это учетные данные на случай чрезвычайных ситуаций, а не повседневные коды TOTP. Храните их в автономном режиме или в надежном менеджере паролей и по мере необходимости помечайте каждый из них как использованный.
2FA — это то же самое, что и MFA?
MFA означает многофакторную аутентификацию и охватывает аутентификацию с использованием двух или более типов факторов. 2FA — это частный случай, когда требуется ровно два фактора. В повседневных интерфейсах продуктов эти термины часто используются как синонимы.
Как безопасно включить 2FA
- Откройте официальные настройки безопасности учетной записи.
- Выберите приложение-аутентификатор, пароль-ключ или ключ безопасности, если они поддерживаются.
- Отсканируйте QR-код или введите ключ для ручной настройки на доверенном устройстве.
- Введите первый сгенерированный код, чтобы подтвердить настройку.
- Скачайте коды восстановления и храните их отдельно от устройства, которое вы используете ежедневно.
- Добавьте второй способ восстановления, если сервис его поддерживает.
Никогда не передавайте QR-код или ключ для ручной настройки. Любой, кто получит этот секретный ключ, сможет генерировать те же коды TOTP в будущем. В нашей Политике конфиденциальности объясняется, как публичный инструмент обрабатывает ввод данных для аутентификации.
Почему мой код двухфакторной аутентификации (2FA) отклоняется?
Наиболее частая проблема с TOTP — неверное время на устройстве. Другие причины включают использование просроченного кода, копирование неверного секрета, выбор неверной записи в аутентификаторе или попытку использовать резервный код в поле TOTP. Следуйте нашему упорядоченному списку действий, если код 2FA не работает.
Часто задаваемые вопросы
Заменяет ли двухфакторная аутентификация (2FA) надежный пароль?
Нет. Используйте уникальный пароль для каждого сервиса и включите 2FA в качестве дополнительного уровня защиты. Менеджер паролей может помочь в создании и хранении уникальных паролей.
Можно ли взломать двухфакторную аутентификацию?
Ни одна мера безопасности не является абсолютной. Злоумышленники могут использовать фишинг, кражу сеанса, вредоносное ПО, злоупотребление процессом восстановления или украденные секретные данные. Методы, устойчивые к фишингу, такие как ключи безопасности и парольные ключи, снижают некоторые из этих рисков.
Стоит ли использовать онлайн-генератор двухфакторной аутентификации?
Для долгосрочного повседневного использования, как правило, предпочтительнее использовать надежный авторизатор в автономном режиме или метод, основанный на аппаратных средствах. Браузерный инструмент может быть полезен для авторизованного тестирования или временных рабочих процессов, но только на устройстве и в браузерной среде, которым вы доверяете.
Краткий ответ
Двухфакторная аутентификация защищает учётную запись, требуя двух разных видов подтверждения. Коды аутентификатора TOTP являются распространённым вторым фактором, тогда как парольные ключи и аппаратные ключи безопасности могут обеспечить более высокую защиту от фишинга. Какой бы метод вы ни выбрали, защищайте коды восстановления и секретные данные настройки так же тщательно, как и пароли.
