Двофакторна автентифікація, яку зазвичай скорочують як 2FA, додає ще один етап перевірки після введення пароля. Навіть якщо хтось дізнається або вгадає цей пароль, йому все одно знадобиться другий фактор, щоб увійти в систему.
У цьому посібнику простою мовою пояснюється суть цього поняття, порівнюються поширені методи 2FA та показано, як у цей процес вписуються коди аутентифікатора на основі часу.
Що означає 2FA?
2FA означає підтвердження вашої особи за допомогою двох різних типів доказів. Фактори аутентифікації зазвичай поділяють на три категорії:
- Те, що ви знаєте: пароль або PIN-код.
- Те, що у вас є: телефон, додаток-аутентифікатор або апаратний ключ безпеки.
- Те, чим ви є: біометрична характеристика, така як відбиток пальця або сканування обличчя.
Пароль у поєднанні з іншим паролем не є справжньою двофакторною автентифікацією, оскільки обидва належать до однієї категорії «те, що ви знаєте». Пароль у поєднанні з кодом, згенерованим на пристрої, використовує два різних типи факторів.
Як працює 2FA?
Точний алгоритм залежить від сервісу, але типовий вхід складається з чотирьох кроків:
- Ви вводите своє ім’я користувача та пароль.
- Сервіс перевіряє пароль і запитує другий фактор.
- Ви підтверджуєте сповіщення, вставляєте ключ безпеки або вводите тимчасовий код.
- Сервіс перевіряє цей другий фактор і надає доступ.
Цей додатковий крок знижує цінність викраденого пароля. Він не робить обліковий запис повністю захищеним від злому, але усуває багато атак, що базуються виключно на паролі.
Що таке код TOTP?
TOTP — це одноразовий пароль, що залежить від часу (time-based one-time password). Під час налаштування веб-сайт і ваш аутентифікатор отримують однаковий приватний ключ налаштування. Ваш аутентифікатор поєднує цей секрет із поточним часом, щоб обчислити короткий код, зазвичай із шести цифр, який змінюється приблизно кожні 30 секунд.
Веб-сайт виконує той самий розрахунок. Якщо введений вами код збігається з очікуваним значенням для поточного часового проміжку, він приймає другий крок. SMS-повідомлення не потрібне, а пристрій зазвичай може обчислювати коди в автономному режимі.
Якщо у вас уже є авторизований ключ налаштування у форматі Base32, ви можете скористатися нашим браузерним генератором кодів 2FA для обчислення коду TOTP. Перед тим, як вводити будь-які дані, ознайомтеся з інструкцією щодо пошуку секретного ключа 2FA, оскільки пароль або код відновлення — це не одне й те саме.

Поширені типи 2FA
Коди з додатків-аутентифікаторів
Додатки-аутентифікатори генерують коди TOTP на основі спільного секрету. Вони працюють навіть без мобільного зв’язку та широко підтримуються. Основні ризики — втрата пристрою без резервної копії або розголошення ключа налаштування.
Коди через SMS або голосові повідомлення
Сервіс надсилає тимчасовий код на ваш номер телефону. SMS є доступним і кращим варіантом, ніж використання лише пароля, але може бути вразливим до атак типу «SIM-swap», перепризначення номера, перехоплення або проблем із доставкою.
Push-сповіщення
Додаток просить вас підтвердити або відхилити вхід. Пуш-підтвердження зручне, але слід уважно читати запит і відхиляти несподівані запити. Повторні запити можуть бути спробою змусити вас випадково підтвердити вхід.
Апаратні ключі безпеки та паролі-ключі
Ключі безпеки та паролі використовують криптографію з відкритим ключем і можуть забезпечити надійніший захист від фішингу. Якщо вони доступні, їх часто краще обирати як основний варіант для важливих облікових записів, а методи відновлення слід зберігати в безпечному місці.
Резервні коди
Коди відновлення або резервні коди — це аварійні облікові дані, а не щоденні коди TOTP. Зберігайте їх офлайн або в безпечному менеджері паролів і позначайте кожен із них як використаний, коли це доречно.
Чи є 2FA тим самим, що й MFA?
MFA означає багатофакторну автентифікацію та охоплює автентифікацію з використанням двох або більше типів факторів. 2FA — це конкретний випадок, коли потрібно саме два фактори. У повсякденних інтерфейсах продуктів ці терміни часто вживаються як синоніми.
Як безпечно увімкнути 2FA
- Відкрийте офіційні налаштування безпеки облікового запису.
- Оберіть додаток-аутентифікатор, пароль-ключ або ключ безпеки, якщо це підтримується.
- Відскануйте QR-код або введіть ключ ручного налаштування на надійному пристрої.
- Введіть перший згенерований код, щоб підтвердити налаштування.
- Завантажте коди відновлення та зберігайте їх окремо від пристрою, яким ви користуєтеся щодня.
- Додайте другий спосіб відновлення, якщо сервіс його підтримує.
Ніколи не передавайте QR-код або ключ ручного налаштування. Будь-хто, хто отримає цей секрет, зможе генерувати ті самі майбутні коди TOTP. У нашій Політиці конфіденційності пояснено, як цей публічний інструмент обробляє дані для автентифікації.
Чому мій код 2FA відхиляється?
Найпоширенішою проблемою з TOTP є неправильний час на пристрої. Інші причини включають використання коду з вичерпаним терміном дії, копіювання неправильного секрету, вибір неправильного запису в аутентифікаторі або спробу використання резервного коду в полі TOTP. Дотримуйтесь нашого послідовного контрольного списку, якщо код 2FA не працює.
Поширені запитання
Чи замінює 2FA надійний пароль?
Ні. Використовуйте унікальний пароль для кожної служби та увімкніть 2FA як додатковий рівень захисту. Менеджер паролів може допомогти у створенні та зберіганні унікальних паролів.
Чи можна зламати 2FA?
Жоден засіб безпеки не є абсолютним. Зловмисники можуть використовувати фішинг, крадіжку сеансу, шкідливе програмне забезпечення, зловживання процесом відновлення або вкрадені секретні дані. Методи, стійкі до фішингу, такі як ключі безпеки та паролі-ключі, зменшують деякі з цих ризиків.
Чи варто користуватися онлайн-генератором 2FA?
Для тривалого щоденного використання зазвичай краще використовувати надійний офлайн-аутентифікатор або метод на базі апаратного забезпечення. Браузерний інструмент може бути корисним для авторизованого тестування або тимчасових робочих процесів, але лише на пристрої та в браузерному середовищі, яким ви довіряєте.
Коротка відповідь
2FA захищає обліковий запис, вимагаючи двох різних видів підтвердження. Коди аутентифікатора TOTP є поширеним другим фактором, тоді як паролі-ключі та апаратні ключі безпеки можуть забезпечити кращий захист від фішингу. Який би метод ви не обрали, захищайте коди відновлення та секретні дані налаштування так само ретельно, як і паролі.
