Двухфакторная аутентификация: как включить в Госуслугах, банке и почте
Пароли утекают: через фишинг, взломы чужих сайтов, заражённые устройства. Двухфакторная аутентификация делает так, что одного пароля для входа мало. Это самая полезная настройка безопасности, которая занимает пять минут. Рассказываем, как она работает и где её включить.
- Второй фактор — это то, что есть только у вас: телефон, приложение с кодами, физический ключ.
- СМС лучше, чем ничего, но приложение-генератор кодов надёжнее: его не перехватить через подмену сим-карты.
- В первую очередь защитите почту, Госуслуги и банк — через почту восстанавливаются все остальные аккаунты.
- Сохраните резервные коды восстановления в надёжном месте, иначе при потере телефона войти будет сложно.
Что такое второй фактор
Обычный вход — это один фактор: пароль, то есть то, что вы знаете. Двухфакторная аутентификация добавляет второй шаг: то, что у вас есть. Например, телефон, на который приходит код, или приложение, которое этот код генерирует. Злоумышленник может узнать пароль, но у него нет вашего телефона, поэтому войти он не сможет.
В разных сервисах эта функция называется по-разному: «двухэтапная проверка», «вход с подтверждением», «подтверждение входа», «2FA». Суть одна.
Какие бывают вторые факторы
| Способ | Как работает | Надёжность |
|---|---|---|
| Код в СМС | Сервис присылает одноразовый код на номер телефона | Средняя: номер можно перевыпустить на чужую сим-карту |
| Приложение-генератор | Приложение на телефоне каждые 30 секунд показывает новый код | Высокая: коды не передаются по сети |
| Подтверждение в приложении | В официальном приложении сервиса появляется запрос «Это вы входите?» | Высокая, если внимательно читать, что подтверждаете |
| Физический ключ | Небольшое устройство, которое подключают к компьютеру или прикладывают к телефону | Самая высокая, но поддерживается не везде |
Если есть выбор, берите приложение-генератор кодов. Подойдёт любое известное приложение-аутентификатор из официального магазина приложений; некоторые менеджеры паролей тоже умеют хранить такие коды.
С чего начать: почта
Почта — ключ ко всему. Через неё восстанавливаются пароли от магазинов, соцсетей и других сервисов. Если злоумышленник получит почту, он получит и всё остальное. Поэтому защищайте её первой.
- Откройте настройки аккаунта почты и найдите раздел «Безопасность» или «Вход и защита».
- Выберите пункт про двухэтапную проверку или способ входа.
- Привяжите приложение-генератор: отсканируйте QR-код и введите код из приложения для проверки.
- Сохраните резервные коды, которые покажет сервис.
- Проверьте, что указан актуальный резервный номер телефона или адрес.
Госуслуги
На Госуслугах хранятся паспортные данные, сведения о доходах, налоги, штрафы. Защита входа здесь особенно важна.
- Войдите в личный кабинет и откройте профиль.
- Перейдите в раздел «Безопасность».
- Включите «Вход с подтверждением» и выберите способ: СМС-код или одноразовый код из приложения, если он доступен.
- Там же проверьте список действий в системе и активные сеансы — если видите незнакомые входы, завершите их и смените пароль.
Названия пунктов иногда меняются вместе с дизайном сайта, но раздел «Безопасность» в профиле обычно на месте.
Банк
Банковские приложения почти всегда уже используют несколько факторов: вход по коду или отпечатку на доверенном устройстве, подтверждение операций по СМС или пуш-уведомлению. Ваша задача — усилить то, что есть:
- поставьте на вход в приложение код, которого нет в других местах, а не дату рождения;
- включите уведомления обо всех операциях и входах;
- установите лимиты на переводы и оплату в интернете, если банк это позволяет;
- если есть возможность задать кодовое слово для звонков в банк — задайте;
- проверьте список устройств, с которых выполнен вход, и отвяжите лишние.
И главное правило: банк никогда не просит назвать код из СМС или пароль. Об этом подробнее — в статье о фишинге.
Не подтверждайте вход не глядя
Подтверждение в приложении удобно: пришло уведомление «Это вы входите?», нажали «Да». Но у этого способа есть слабое место — привычка. Мошенник, который знает пароль, может отправлять запросы входа снова и снова в надежде, что вы нажмёте «Да» машинально или чтобы уведомления прекратились. Иногда параллельно звонят и представляются службой поддержки: «Подтвердите, пожалуйста, это мы проверяем аккаунт».
Правило простое: подтверждайте только тот вход, который начали сами секунду назад. Неожиданный запрос — сигнал, что ваш пароль знает кто-то ещё. Откажите и смените пароль.
Остальные аккаунты
После почты, Госуслуг и банка пройдитесь по мессенджерам, соцсетям, облачным хранилищам и маркетплейсам. Почти везде есть раздел безопасности с двухэтапной проверкой. В мессенджерах это часто называется «облачный пароль» или «двухшаговая проверка»: дополнительный пароль, который спрашивают при входе с нового устройства.
Как не потерять доступ самому
Двухфакторная защита работает в обе стороны: если потерять второй фактор, войти будет сложно и вам. Чтобы этого не случилось:
- сохраните резервные коды восстановления — распечатайте или положите в менеджер паролей;
- если приложение-генератор поддерживает перенос или резервную копию, включите их;
- при смене телефона сначала перенесите коды, а потом сбрасывайте старое устройство;
- держите номер телефона в актуальном состоянии и не давайте ему отключиться за неуплату.
Что делать, если телефон всё-таки пропал, — в отдельной статье о защите потерянного или украденного телефона. А если хотите заодно навести порядок с паролями, пригодится материал о надёжных паролях и менеджерах паролей.
Итог
Двухфакторная аутентификация не требует технических знаний и почти не мешает в быту: код спрашивают в основном при входе с нового устройства. Зато она превращает украденный пароль из катастрофы в мелкую неприятность. Начните с почты — это десять минут, которые закрывают самый опасный сценарий.
Частые вопросы
Что будет, если я потеряю телефон с приложением для кодов?
Войти можно будет по резервным кодам, которые сервис выдаёт при включении защиты, или через восстановление доступа. Поэтому резервные коды обязательно сохраните — на бумаге или в менеджере паролей.
Можно ли держать коды для всех сервисов в одном приложении?
Да, так и задумано. Одно приложение-генератор хранит коды для любого числа сервисов. Важно только включить в нём резервное копирование или перенос, если приложение это поддерживает.
Мне прислали код, хотя я никуда не входил. Что это значит?
Скорее всего, кто-то знает ваш пароль и пытается войти. Никому не называйте этот код и сразу смените пароль в этом сервисе. Второй фактор как раз и остановил попытку.
Нужна ли двухфакторная защита, если пароль сложный?
Да. Сложный пароль защищает от подбора, но не от фишинга и утечек. Второй фактор срабатывает именно тогда, когда пароль уже оказался у чужих.