Что такое двухфакторная аутентификация и её виды

Длинный сложный пароль создаёт иллюзию защиты. На деле утечки происходят у самих сервисов, а не по вине пользователя: если пароль однажды попал в открытую базу и был использован повторно на брокерском или криптосчёте, барьера между вашими активами и посторонним человеком не остаётся вовсе. Двухфакторная аутентификация (2FA) устроена иначе — она не полагается на один секрет, а требует одновременно два независимых доказательства того, что за экраном действительно вы. Даже если пароль скомпрометирован, войти в аккаунт без второго фактора не получится.
Кратко
- 2FA требует одновременно два независимых фактора: то, что вы знаете, и то, что у вас есть или чем являетесь
- SMS-коды удобны, но уязвимы к перехвату и подмене SIM-карты
- TOTP-приложения и аппаратные ключи FIDO2 надёжнее — код не передаётся по сотовой сети
- Брокеры и биржи, работающие с инфраструктурой MOEX и НРД, требуют усиленную аутентификацию для доступа в личный кабинет
- Резервные коды восстановления нужно хранить отдельно от телефона — иначе есть риск потерять доступ к аккаунту навсегда
Что такое факторы аутентификации и почему одного пароля недостаточно
В информационной безопасности выделяют три категории факторов подтверждения личности: то, что вы знаете (пароль, PIN-код), то, что у вас есть (телефон, аппаратный ключ), и то, чем вы являетесь (отпечаток пальца, лицо).
Двухфакторная аутентификация — это использование двух факторов из разных категорий одновременно. Ввод пароля и ответа на секретный вопрос не считается 2FA, потому что оба фактора относятся к одной категории — «то, что вы знаете». Пароль в принципе можно подсмотреть, украсть через фишинговую страницу или подобрать методом перебора, если он короткий или уже засветился в чужой утечке. Второй, независимый фактор нужен именно на случай, когда первый уже скомпрометирован.
Как выбрать способ 2FA для брокерского или криптосчёта?
Для счёта, где хранятся деньги или активы вроде USDT или Ethereum, разумно выбирать TOTP-приложение или аппаратный ключ стандарта FIDO2, а не SMS — они устойчивее к перехвату и фишинговым прокси-сайтам. Логика простая: чем выше цена ошибки, тем более устойчивый к атакам метод стоит выбирать.
Для почты и соцсетей может быть достаточно приложения-аутентификатора. Для криптобиржи, где хранится USDT или другой актив, и для брокерского кабинета, через который можно вывести деньги, стоит по возможности подключить аппаратный ключ или хотя бы TOTP-приложение вместо SMS, а также обязательно сохранить резервные коды.
SMS-коды и TOTP-приложения: в чём разница
Самый массовый способ 2FA — одноразовый код, который сервис присылает SMS-сообщением на привязанный номер телефона. Он удобен и не требует установки дополнительных приложений, поэтому именно с него многие сервисы, включая банки и брокеров, начинали внедрение двухфакторной аутентификации. Но у SMS-кодов есть слабое место: они уязвимы к перехвату через подмену SIM-карты или атаки на протоколы сотовой связи, поэтому специалисты по безопасности всё чаще считают SMS наименее надёжным из распространённых методов 2FA — хотя он всё равно значительно безопаснее, чем отсутствие второго фактора вовсе.
Приложения вроде Google Authenticator генерируют одноразовый код прямо на устройстве по алгоритму TOTP, без передачи данных через сотовую сеть. Это делает код устойчивее к перехвату: злоумышленнику нужен доступ непосредственно к разблокированному устройству или к секретному ключу, с которым синхронизировано приложение. Из минусов — если телефон потерян или сброшен без сохранённой резервной копии, восстановить доступ к аутентификатору сложнее, чем просто заказать новую SIM-карту.
Аппаратные ключи FIDO2 и биометрия
Аппаратные ключи безопасности, работающие по стандарту FIDO2/U2F, физически подключаются к устройству или взаимодействуют с ним по беспроводной связи и криптографически подтверждают, что запрос на вход пришёл именно с настоящего сайта сервиса. Это делает их устойчивыми даже к продвинутому фишингу: поддельный сайт просто не сможет корректно завершить проверку — например, для холодного кошелька с Ethereum такой ключ фактически исключает удалённый перехват второго фактора.
Биометрия — отпечаток пальца или распознавание лица — удобна и широко используется на смартфонах, но обычно работает как локальный фактор разблокировки устройства, а не как секрет, передаваемый по сети. В отличие от пароля, биометрический шаблон нельзя «сменить» в случае компрометации, поэтому её лучше рассматривать как дополнение к другим методам, а не как единственную защиту счёта.
Push-подтверждения и passkeys: ещё два вида второго фактора
Кроме кода из SMS и приложения-аутентификатора распространены ещё два вида подтверждения входа. Push-подтверждение — это запрос «вы сейчас входите?» с кнопками «да» и «нет», который сервис присылает в собственное мобильное приложение. Одноразовый код при этом вообще не передаётся: решение принимается внутри приложения, уже привязанного к вашему устройству, поэтому перехватить нечего — но остаётся вопрос, кто именно нажимает кнопку.
Отсюда характерная слабость метода. Если пароль уже утёк, злоумышленник может раз за разом запускать вход и заваливать вас запросами, рассчитывая, что вы нажмёте «подтвердить» машинально или просто чтобы уведомления прекратились. В индустрии это называют MFA-усталостью, и это не теоретический сценарий, а рабочая схема атак на корпоративные и личные аккаунты.
Passkey (входной ключ) устроен принципиально иначе. Вместо пароля устройство хранит криптографическую пару ключей, привязанную к конкретному сайту: секретная часть не покидает телефон или менеджер паролей, а на сервер уходит только подпись, подтверждающая вход. Разблокировка происходит отпечатком или лицом — по сути это тот же принцип, что у аппаратного ключа FIDO2, только роль ключа играет само устройство.
Важный нюанс, из-за которого passkeys часто путают с 2FA: формально это не второй фактор в дополнение к паролю, а замена пароля целиком. Именно поэтому в интерфейсах сервисов passkeys обычно вынесены в отдельный пункт настроек, а не в раздел двухфакторной аутентификации, и при их включении старый пароль лучше не оставлять «про запас» простым — он останется запасной дверью в аккаунт.
Сравнение способов двухфакторной аутентификации
У каждого метода 2FA свой баланс между удобством и устойчивостью к атакам:
| Способ | Устойчивость к перехвату | Устойчивость к фишингу | Удобство |
|---|---|---|---|
| SMS-код | Низкая | Низкая | Высокое |
| TOTP-приложение | Средняя-высокая | Средняя | Среднее |
| Аппаратный ключ FIDO2 | Высокая | Высокая | Среднее |
| Биометрия на устройстве | Высокая (локально) | Не применимо удалённо | Высокое |
Как включить 2FA: пошаговая схема
Большинство сервисов — от почты и мессенджеров до банковских приложений, брокерских кабинетов и криптобирж — предлагают включить двухфакторную аутентификацию в разделе настроек безопасности. Порядок действий обычно одинаковый:
- 1Откройте раздел «Безопасность» в настройках аккаунта
- 2Выберите метод — TOTP-приложение или аппаратный ключ вместо SMS, если сервис это позволяет
- 3Привяжите второй фактор и сохраните резервные коды восстановления в надёжном офлайн-месте
- 4Проверьте вход с новым фактором и по возможности привяжите второй независимый метод про запас
В первую очередь имеет смысл защитить именно почтовый ящик — через него часто можно сбросить пароли от остальных сервисов, и распознавать подобные попытки помогает понимание того, как работает фишинг.
Что делать, если потерян доступ ко второму фактору?
Если телефон с приложением-аутентификатором утерян или сломан, первым делом используйте заранее сохранённые резервные коды восстановления — именно для такого случая их и просят сохранить при включении 2FA. Без резервных кодов доступ к аккаунту восстанавливают через службу поддержки сервиса, и процесс может занять заметное время, пока подтверждается личность владельца.
- Никогда не сообщайте код 2FA никому, даже «службе поддержки»
- По возможности выбирайте приложение-аутентификатор или аппаратный ключ вместо SMS
- Сохраните резервные коды восстановления отдельно от телефона
- Включите 2FA в первую очередь на почте, брокерском и криптосчёте
Обязательна ли 2FA для входа в брокерский или крипто-аккаунт?
Прямого универсального требования по всем сервисам нет, но Банк России в своих рекомендациях по кибербезопасности для участников финансового рынка ориентирует профессиональных участников и их клиентов на применение усиленной аутентификации при удалённом доступе к счетам, а крупные брокеры и биржи, работающие с инфраструктурой Московской биржи (MOEX) и Национального расчётного депозитария (НРД), на практике требуют или настоятельно рекомендуют включить 2FA для входа в личный кабинет инвестора.
Защищает ли 2FA от кражи активов при фишинге?
2FA снижает, но не устраняет риск полностью: продвинутые фишинговые прокси-сайты умеют в реальном времени перехватывать не только пароль, но и одноразовый код, ретранслируя его на настоящий сервис. Аппаратные ключи FIDO2 закрывают именно эту брешь, потому что криптографически проверяют адрес сайта. Социальная инженерия, направленная на службу поддержки оператора связи, по-прежнему остаётся рабочим способом обхода SMS-кодов, поэтому 2FA стоит рассматривать как одну из мер комплексной защиты — наряду с уникальными паролями для разных сервисов и осторожным использованием сети, например через VPN на общественном Wi-Fi.
Как быстро включить 2FA после утечки пароля?
Если стало известно об утечке пароля от какого-либо сервиса, сначала смените сам пароль на уникальный, затем сразу включите 2FA в разделе безопасности того же сервиса и проверьте, не привязаны ли к аккаунту незнакомые устройства или сессии. Тот же пароль, использованный на других сайтах, тоже нужно сменить — повторное использование паролей остаётся одной из главных причин взломов.
Что делать дальше
Проверьте настройки безопасности почты, брокерского кабинета и криптобиржи прямо сейчас и переключитесь с SMS на приложение-аутентификатор или аппаратный ключ там, где это возможно. Пока укрепляете защиту счёта, удобно держать список интересующих бумаг под рукой в личном watchlist — например, отслеживать акции Сбербанка, а чтобы не пропустить ближайшие отсечки, загляните в дивидендный календарь. Больше материалов о цифровой безопасности и других технологиях — в разделе Технологии.
Материал носит справочный характер и не является индивидуальной инвестиционной рекомендацией.
Тикеры и упоминания в статье
Календарь эмитента
- СбербанкSBER· отсечка 20 июля 2027 г. (купить до 19 июля 2027 г.)· отчётность 9 октября 2026 г.
- Московская биржаMOEX· отсечка 9 июля 2027 г. (купить до 8 июля 2027 г.)
Автор: Редакция Long/Short