Двухфакторная аутентификация (2FA) — это второй шаг после пароля: код, подтверждение на телефоне или физический ключ. Даже если пароль утёк, без второго фактора войти нельзя. Но способы неравноценны: код по SMS перехватывается через перевыпуск SIM-карты и фишинг, коды из приложения-генератора устойчивы к перевыпуску, но не к фишингу, а аппаратный ключ (FIDO2/passkey) не обходится фишингом вообще. Правило простое: включите любую 2FA сегодня, а при первой возможности перейдите с SMS на приложение или ключ.
Зачем второй фактор
Пароли утекают: базы взламывают, люди используют один пароль на многих сайтах, фишинговые страницы собирают их пачками. Второй фактор делает утёкший пароль бесполезным: злоумышленнику нужно ещё и то, что есть только у вас — телефон или ключ. Почти все взломы почты и соцсетей происходят у тех, у кого 2FA не включена.
Способы, от слабого к сильному
SMS и звонок. Код приходит на номер. Просто, но у номера два слабых места. Первое — перевыпуск SIM: злоумышленник убеждает оператора или использует утечку данных, чтобы получить вашу SIM, и все коды идут к нему. Второе — фишинг: поддельный сайт просит пароль и «код из SMS», вы вводите — он входит. Лучше, чем ничего, но переходите на следующий вариант.
Приложение-генератор (TOTP). Google Authenticator, Aegis, Microsoft Authenticator, 2FAS, встроенные генераторы в менеджерах паролей. Код рождается на устройстве по секрету и времени, сеть не нужна, перевыпуск SIM не помогает. Уязвимость одна — фишинг в реальном времени: поддельный сайт передаёт ваш код настоящему в ту же минуту. Устойчивость сильно выше SMS.
Push-подтверждение. «Это вы входите? Да/Нет» в приложении. Удобно, но подвержено «усталости от уведомлений»: злоумышленник с паролем шлёт запросы, пока вы не нажмёте «Да». Хорошие реализации требуют сверить число на экране.
Аппаратный ключ и passkey (FIDO2/WebAuthn). YubiKey и подобные, или passkey в связке ключей Apple и Google. Ключ подписывает запрос именно того сайта, на котором вы находитесь: поддельный домен подписи не получит. Фишинг не работает по конструкции. Самый сильный вариант для почты, менеджера паролей и банка.
Что включить в первую очередь
- Почта. Через неё сбрасываются пароли от всего остального.
- Менеджер паролей — если он у вас есть; если нет, стоит завести, см. статью менеджер паролей: зачем и как выбрать.
- Банк и платёжные сервисы.
- Соцсети и мессенджеры: в настройках конфиденциальности это называется «облачный пароль» или «двухшаговая проверка».
- Госуслуги и облако.
Резервные коды и запасной доступ
При включении 2FA сервис выдаёт резервные коды. Сохраните их в менеджере паролей или распечатайте: потеря телефона без резервных кодов означает долгую переписку с поддержкой или потерю аккаунта. Для TOTP-приложений выбирайте те, что умеют зашифрованный экспорт (Aegis, 2FAS), чтобы перенос на новый телефон не превратился в квест. Ключей лучше иметь два: основной и запасной в ящике.
Три ошибки
- Один фактор в двух ролях. Коды 2FA хранятся в том же менеджере, что и пароли, с тем же мастер-паролем без своей 2FA. Взлом менеджера даёт всё. Хотя бы менеджер защитите ключом или отдельным приложением.
- SMS на тот же телефон, где приложение банка. Украденный разблокированный телефон — и пароль, и код в одном месте. Блокировка экрана и короткий таймаут обязательны.
- Игнорировать запросы, которых не ждали. Пуш «подтвердите вход» в момент, когда вы не входите, — это чужой вход с вашим паролем. Нажать «Нет» и сменить пароль.
Причём тут VPN
Ни при чём напрямую: 2FA защищает аккаунт, VPN защищает соединение. Но связка работает: VPN не даёт чужой сети видеть, куда вы входите, и защищает от подмены страниц в общественном Wi-Fi, а 2FA не даёт войти тому, кто всё-таки получил пароль. Что VPN делает и чего не делает — в статье что такое VPN.
Коротко
- Включите 2FA хотя бы по SMS сегодня, если её нет.
- Перейдите на приложение-генератор; для почты и менеджера паролей — на аппаратный ключ или passkey.
- Сохраните резервные коды, заведите запасной ключ.
- Пароли — длинные и разные, из генератора паролей.
404 VPN защищает сетевую сторону входа: VLESS или WireGuard, DNS внутри туннеля, Kill Switch на случай обрыва в чужой сети. Начать можно на главной.