Додаток-аутентифікатор, як правило, є безпечнішим за SMS для звичайної двофакторної аутентифікації. Коди TOTP генеруються локально і не залежать від безпеки телефонного номера. SMS залишається корисним, коли більш надійні методи недоступні, але він створює ризики, пов’язані з мобільною мережею та процесом відновлення облікового запису.
Найкращим доступним варіантом часто є пароль або ключ безпеки FIDO, оскільки вони захищають від фішингу. Це порівняння зосереджується на виборі між кодами, що генеруються додатком, та текстовими повідомленнями.
Коротке порівняння
- Додаток-аутентифікатор: працює в автономному режимі, усуває ризик підміни SIM-картки, вимагає надійного резервного копіювання та перенесення даних на інший пристрій.
- SMS: простий у використанні, працює без окремого додатка-аутентифікатора, залежить від послуг оператора та контролю над номером.
- Обидва варіанти: є кращими за вхід лише за паролем, але їх все одно можна обійти за допомогою фішингу в режимі реального часу.
Як працює двофакторна автентифікація (2FA) за допомогою додатка-автентифікатора
Під час налаштування сервіс передає додатку приватний секрет. Додаток поєднує цей секрет із поточним часом, щоб згенерувати тимчасовий код, зазвичай кожні 30 секунд. Дізнайтеся більше в нашому поясненні щодо TOTP.
Код генерується на пристрої. Для нормальної роботи TOTP не потрібно, щоб провайдер надсилав повідомлення або щоб телефон мав мобільний зв’язок.
Як працює SMS-2FA
Після введення пароля провайдер надсилає тимчасовий код на зареєстрований номер телефону. Ви отримуєте повідомлення та вводите код. Безпека цього процесу частково залежить від провайдера, оператора мобільного зв’язку, телефонного облікового запису, пристрою та процедур відновлення доступу.

Порівняння рівнів безпеки
Підміна SIM-карт та атаки на телефонні номери
Безпека SMS може бути порушена, якщо зловмисник переконає оператора перенести ваш номер на іншу SIM-карту або скористається вразливостями в системах оператора та системах відновлення доступу. TOTP не прив’язаний до телефонного номера, тому сама по собі заміна SIM-карти не призводить до передачі секретного ключа автентифікатора.
Фішинг
Як SMS, так і стандартні коди автентифікатора можна ввести на фальшивій сторінці, звідки вони негайно передаються до справжнього сервісу. Завжди перевіряйте домен. Паролі-ключі та ключі безпеки є надійнішим вибором проти такого нападу, оскільки автентифікація прив’язана до легітимного сайту.
Перехоплення та доставка
SMS-повідомлення проходять через телекомунікаційну інфраструктуру і можуть затримуватися або ставати доступними через попередній перегляд на пристрої, пов’язані додатки, шкідливе програмне забезпечення або компрометацію мережі. Генерація коду TOTP залишається локальною, хоча шкідливе програмне забезпечення або витік секретного ключа налаштування все ще можуть поставити її під загрозу.
Ризик, пов’язаний із резервним копіюванням секрету
Додатки-аутентифікатори вимагають плану дій на випадок втрати або заміни пристрою. Хмарна синхронізація може покращити відновлення, але змінює місце зберігання облікових даних. Перевірте модель безпеки постачальника додатка та захистіть його обліковий запис.
Зручність та надійність
SMS є звичним і майже не вимагає налаштування, але повідомлення можуть затримуватися під час роумінгу або в зонах зі слабким сигналом. TOTP працює в автономному режимі та швидко діє після налаштування, але перехід на нього може бути складнішим, якщо додаток не пропонує безпечного способу передачі даних.
Незалежно від обраного методу, збережіть коди відновлення, надані постачальником. Ці екстрені коди слід зберігати окремо від пристрою, який використовується для повсякденної аутентифікації.
Який метод слід обрати?
- Обирайте пароль або апаратний ключ безпеки, якщо сервіс це підтримує.
- В іншому випадку виберіть авторитетний додаток для аутентифікації, бажано з функцією захисту пристрою та планом відновлення.
- Використовуйте SMS, якщо це єдиний практичний другий фактор, замість того, щоб залишати 2FA вимкненою.
- Уникайте використання SMS як непотрібного резервного варіанту для важливих облікових записів, якщо провайдер дозволяє його видалити.
Коли SMS все ж може бути доречним
SMS може бути єдиним підтримуваним варіантом, більш доступним для конкретного користувача або тимчасовим заходом під час переходу на більш надійний метод. Рішення щодо безпеки повинні враховувати цінність облікового запису, ймовірні загрози, вимоги до відновлення та зручність використання.
Як перейти від SMS до додатка-аутентифікатора
- Увійдіть через офіційний сервіс і відкрийте налаштування безпеки.
- Додайте додаток-аутентифікатор, перш ніж видаляти існуючий метод відновлення.
- Відскануйте QR-код або введіть ключ налаштування на надійному пристрої.
- Перевірте новий код TOTP.
- Завантажте нові коди відновлення та надійно їх збережіть.
- Перевірте новий метод у окремій сесії.
- Видаляйте SMS лише тоді, коли ви впевнені, що відновлення залишається можливим.
Наш повний контрольний список налаштування 2FA охоплює кожен етап та типові помилки.
Поширені запитання
Чи є додаток-аутентифікатор повністю безпечним?
Ні. Шкідливе програмне забезпечення на пристрої, фішинг, незахищені резервні копії та витік ключів налаштування залишаються ризиками. Воно є надійнішим за SMS-повідомлення щодо захисту від захоплення номера телефону, але не настільки стійким до фішингу, як правильно впроваджений пароль-ключ або ключ безпеки.
Чи може додаток-аутентифікатор працювати без SIM-картки?
Так. Для роботи TOTP потрібні збережений секретний код і точний час на пристрої, а не SIM-картка чи мобільний зв’язок.
Чи є SMS-2FA кращим варіантом, ніж відсутність 2FA?
У багатьох типових ситуаціях із загрозами — так. Пароль у поєднанні з SMS створює додатковий бар’єр. Використовуйте надійніший варіант, якщо він доступний і підходить.
Чи можу я перевірити ключ налаштування TOTP?
Для облікового запису, яким ви володієте або яким керуєте, ви можете скористатися браузерним генератором 2FA. Бережіть цей ключ так само ретельно, як і пароль, і спочатку ознайомтеся з нашою інформацією щодо конфіденційності.
