Пароль — это то, что вы знаете. Второй фактор — это то, чем вы владеете: телефон, приложение-аутентификатор, физический ключ или ID-карта с чипом. Смысл двухфакторной аутентификации простой: даже если пароль утёк в результате взлома чужого сайта или его подобрали перебором, войти в аккаунт без второго элемента всё равно не получится. Разбираем, где это включить в первую очередь и как устроен второй фактор в белорусских реалиях.
Что вообще считается вторым фактором
Второй фактор — это не дублирующий пароль, а элемент другой природы. Самый распространённый вариант — одноразовый код, который приходит по SMS или генерируется приложением-аутентификатором на телефоне. Более надёжный вариант — физический ключ безопасности, который нужно физически подключить или поднести к устройству. А в некоторых системах второй фактор — это привязка к конкретному физическому носителю: например, ID-карте с чипом, которую невозможно скопировать удалённо.
Разница между SMS-кодом и приложением-аутентификатором принципиальна: SMS идёт через сеть оператора связи, и теоретически номер можно перехватить или получить обманом через оператора техподдержки — такая атака называется подменой SIM-карты. Приложение-аутентификатор генерирует код локально на устройстве без участия сети, поэтому перехватить его сложнее — нужен физический доступ к самому телефону, а не к номеру.
Портал e-pasluga.by: строгая идентификация уже работает как второй фактор
На едином портале электронных услуг e-pasluga.by (бывший portal.gov.by) действует разделение на нестрогую и строгую идентификацию. Нестрогая — вход по номеру телефона, email или аккаунту Google либо Apple — достаточна для части общедоступных сервисов, но не даёт доступа к юридически значимым действиям. Строгая идентификация требует ID-карты с электронной цифровой подписью или отдельного ключа ЭЦП, включая мобильную ЭЦП.
По сути, строгая идентификация уже реализует принцип второго фактора: для входа нужен логин и физический носитель — карта с чипом или ключ, — без которого войти в аккаунт с юридически значимым доступом не получится, даже если кто-то узнает ваш пароль или получит доступ к почте. Если вы пользуетесь порталом для действий, которые требуют подписи — подачи заявлений, обращений с правовыми последствиями, — стоит переходить именно на строгую идентификацию вместо входа по email или телефону, там, где это возможно технически для конкретной услуги.
Почта — первое, что нужно защитить вторым фактором
Включить второй фактор сразу везде — почте, мессенджерах, соцсетях, банковских сервисах — задача на выходные, а не на десять минут между делами. Если приходится выбирать, с чего начать, приоритет стоит выстраивать не по тому, каким аккаунтом вы пользуетесь чаще, а по тому, какой аккаунт открывает доступ к наибольшему числу остальных. Обычно это выглядит так: сначала личная почта, затем мессенджер, который используется для рабочей и личной переписки одновременно, затем уже соцсети и остальные сервисы. Логика простая: взлом соцсети неприятен, но обратим — можно восстановить доступ через почту или удалить скомпрометированные посты. Взлом почты, к которой привязаны десятки других сервисов, обратим гораздо труднее и может каскадно затронуть всё остальное за считаные минуты.
Личная электронная почта — это не рядовой аккаунт, а точка восстановления доступа почти ко всем остальным сервисам: если у мошенника окажется доступ к почте, через функцию «забыли пароль» можно перехватить контроль над банковским приложением, соцсетями и мессенджерами, которые к этой почте привязаны. Именно поэтому включать двухфакторную защиту разумно начинать не с самого «интересного» аккаунта, а с самого фонового — почтового ящика.
В большинстве современных почтовых сервисов раздел для этого называется «Безопасность» или «Двухэтапная проверка» и находится в настройках аккаунта. После включения система обычно предлагает сгенерировать список резервных кодов на случай потери доступа ко второму фактору — их нужно сохранить не в том же телефоне, который может потеряться или сломаться вместе с приложением-аутентификатором, а отдельно: в распечатанном виде или в другом надёжном месте.
Telegram: облачный пароль вместо обычной двухфакторки
В Telegram механизм называется немного иначе — облачный пароль, хотя по сути выполняет ту же функцию двухэтапной защиты. Включается он в разделе Настройки → Конфиденциальность, где нужно выбрать пункт, отвечающий за облачный пароль или двухэтапную проверку. При настройке мессенджер попросит придумать код доступа, который будет запрашиваться при входе в аккаунт с нового устройства в дополнение к коду из SMS, — то есть даже если кто-то перехватит SMS с кодом подтверждения, войти в аккаунт без облачного пароля не получится.
Отдельно стоит указать резервный email для восстановления доступа — на случай, если вы сами забудете облачный пароль. Без резервного email потеря пароля от облачной защиты может обернуться полной потерей доступа к аккаунту, поэтому пропускать этот шаг не стоит, каким бы необязательным он ни казался при первой настройке.
Банковские приложения: второй фактор встроен по умолчанию
В отличие от почты или соцсетей, где двухфакторную защиту чаще всего нужно включать самостоятельно, мобильные приложения белорусских банков обычно требуют второй фактор уже на этапе установки: вход по PIN-коду или биометрии на уровне самого устройства плюс подтверждение операций отдельным кодом или push-уведомлением. По сути это тоже двухфакторная модель, только встроенная в приложение изначально, а не как опция, которую нужно искать в настройках.
Из этого следует практический вывод: если вы теряете телефон, на котором установлено банковское приложение, стоит заблокировать SIM-карту через оператора и отдельно обратиться в сам банк — попросить заблокировать доступ к приложению или карте, поскольку встроенная в устройство биометрия защищает только до тех пор, пока телефон не разблокирован каким-то другим способом.
Соцсети и другие сервисы: общий алгоритм
В большинстве социальных сетей и мессенджеров логика похожа, даже если пункты меню называются по-разному: раздел безопасности или конфиденциальности аккаунта содержит пункт про двухфакторную аутентификацию, двухэтапную проверку или подтверждение входа. Порядок действий почти всегда одинаковый:
- Открыть настройки безопасности аккаунта
- Найти пункт про двухфакторную аутентификацию или вход с подтверждением
- Выбрать способ второго фактора — приложение-аутентификатор надёжнее SMS
- Сохранить резервные коды отдельно от устройства, на котором генерируется код
- Указать резервный email или номер для восстановления доступа
Если сервис предлагает выбор между SMS-кодом и приложением-аутентификатором, разумнее выбрать приложение — это устраняет риск, связанный с подменой SIM-карты, и работает даже без сети, если телефон offline в момент входа.
Физический ключ безопасности — вариант для тех, кому мало приложения
Для аккаунтов, взлом которых обойдётся особенно дорого — рабочей почты, доступа к финансовым сервисам, — существует ещё один уровень защиты: физический ключ безопасности, который подключается к устройству через USB или по беспроводной связи. В отличие от кода из приложения, ключ нельзя ввести удалённо даже под давлением или обманом — мошенник не может выманить у вас физический предмет по телефону так же, как выманивает код из SMS. Это делает ключ устойчивым именно к вишингу: даже если вы по ошибке назвали пароль звонящему, без физического ключа войти в аккаунт всё равно не получится.
Для большинства повседневных аккаунтов такой уровень защиты избыточен — приложения-аутентификатора вполне достаточно. Но там, где риск действительно высокий и последствия взлома серьёзные, физический ключ стоит своих денег и времени на настройку.
Что делать, если второй фактор потерян
Ситуация, когда телефон с приложением-аутентификатором потерян или сломан, а резервные коды не сохранены отдельно, — самый неприятный сценарий двухфакторной защиты: формально аккаунт становится недоступным даже для законного владельца. Именно поэтому резервные коды стоит распечатать или переписать сразу при включении второго фактора, а не откладывать «на потом» — в момент, когда доступ действительно потерян, взять эти коды будет уже неоткуда.
Если резервных кодов нет, у большинства крупных сервисов есть процедура восстановления доступа через поддержку — она обычно требует подтверждения личности другим способом и занимает от нескольких часов до нескольких дней. Это заметно медленнее, чем вход по сохранённому резервному коду, но лучше, чем полная и необратимая потеря аккаунта.
Комментарии
Присоединяйтесь к обсуждению
Хотите присоединиться?
Войдите, чтобы отвечать и голосовать.