Если сервис предлагает три кнопки — SMS, приложение с шестизначными кодами и ключ безопасности, — они не равны по защите. Но и простая лестница «плохой, хороший, идеальный» вводит в заблуждение. Метод, который человек потерял без резерва, способен закрыть ему доступ; самый сильный ключ не поможет в сервисе, который его не поддерживает; любой второй фактор ослабляется небрежным восстановлением аккаунта.
Общая рекомендация остаётся простой: включить многофакторную защиту лучше, чем оставлять один пароль. CISA прямо советует использовать MFA для важных аккаунтов.2 А выбирать между вариантами нужно по четырём вопросам: можно ли перехватить или выманить подтверждение, от чего оно зависит, как переживает потерю устройства и насколько аккуратно вы сможете пользоваться им каждый день.
SMS: самый доступный второй шаг
Сервис отправляет одноразовый код на номер телефона, а пользователь вводит его после пароля. Не нужно отдельное приложение или аппаратный носитель, поэтому способ подходит почти любому телефону. Он удобен при первом знакомстве с двухфакторной защитой и часто остаётся единственным вариантом у конкретной системы.
Слабость — зависимость от телефонной сети и жизненного цикла номера. Код не придёт без связи или в проблемном роуминге. При неправомерном перевыпуске SIM, переносе номера или компрометации операторского процесса злоумышленник может попытаться получить сообщения. NIST относит передачу секретов через телефонную сеть к ограниченным методам и рекомендует учитывать смену SIM и перенос номера как сигналы риска.1
SMS-код также можно выманить. Поддельная страница принимает пароль, тут же отправляет его настоящему сервису, вызывает код и просит жертву ввести цифры. Если человек действует быстро, злоумышленник использует код в реальном сеансе. Поэтому читать текст сообщения и проверять адрес сайта нужно независимо от способа доставки.
Приложение: код не идёт через мобильную сеть
При настройке сервис и приложение обмениваются секретом, после чего приложение генерирует меняющиеся одноразовые коды. Для очередного кода обычно не нужны мобильная связь и доставка SMS. Это удобно в поездке, в помещении без сети и при временных проблемах оператора.
Но ручной код остаётся кодом. NIST указывает, что OTP-аутентификация не является фишинг-устойчивой: пользователь способен ввести значение на сайте-посреднике, а злоумышленник — передать его настоящему сервису.1 Аутентификатор защищает от части рисков номера, но не проверяет вместо человека домен.
Есть и риск потери устройства. Одни приложения предлагают защищённый перенос или резервирование, другие хранят секреты только локально. До замены телефона выясните, как экспортируются аккаунты, кто может открыть приложение и защищена ли его резервная копия. Не фотографируйте QR-код настройки: тот, кто получил этот исходный секрет, сможет генерировать те же одноразовые коды.
Не каждое приложение-аутентификатор работает одинаково
Под этим названием скрываются разные механизмы. Одно приложение только показывает меняющийся код, который человек переносит в браузер. Другое получает push-запрос и предлагает подтвердить вход. Третье использует passkey или иной криптографический способ. Значок на телефоне не сообщает, устойчив ли метод к фишингу: нужно прочитать описание безопасности самого сервиса.
Push без дополнительного контекста создаёт риск усталости от запросов. Если уведомления приходят одно за другим, человек может нажать «Разрешить», чтобы они прекратились. Не подтверждайте вход, который не начинали, даже если приложение просит только касание. Откройте журнал аккаунта привычным способом, смените пароль при признаках атаки и сообщите поддержке.
Функции сопоставления числа, показа места и имени устройства помогают заметить чужой запрос, но не отменяют проверку. Криптографический метод может быть фишинг-устойчивым только при соблюдении протокольных требований; ручной OTP таким свойством не обладает.1 Поэтому при выборе уточняйте не бренд приложения, а вид подтверждения.
Ключ безопасности: вход привязан к настоящему сайту
Физический ключ подключают к устройству или используют поддерживаемый бесконтактный интерфейс, затем подтверждают вход касанием и при необходимости локальным PIN. В совместимом протоколе ключ участвует в криптографическом запросе конкретного сайта. Секрет не вводится человеком в поле и не передаётся поддельной странице.
NIST объясняет, что фишинг-устойчивая аутентификация требует криптографической привязки к сеансу, а ручной ввод OTP такой привязки не даёт.1 Поэтому совместимый FIDO/WebAuthn-ключ лучше сопротивляется странице-двойнику, чем SMS или код приложения. Это не означает абсолютной защиты аккаунта: остаются вредоносное устройство, слабое восстановление, ошибки поддержки и физическая потеря.
Перед покупкой проверьте поддержку ключей сервисом, типы подключения ваших устройств и возможность зарегистрировать больше одного носителя. Официальная инструкция Google показывает, что ключ сначала добавляют в настройки конкретного аккаунта и предусматривают запасные способы входа.3 Само наличие разъёма ещё не гарантирует совместимость.
Сравнение по типичной атаке
Если злоумышленник знает только пароль, все три способа добавляют барьер. Для SMS ему требуется код из сообщения или контроль номера; для приложения — актуальный OTP либо доступ к секрету; для ключа — взаимодействие с зарегистрированным носителем или обход через восстановление.
Против поддельной страницы SMS и приложение похожи: оба значения пользователь вводит вручную, и оба могут быть пересланы в реальном времени. Ключ с корректной привязкой к домену откажется подтверждать запрос для другого сайта. Именно здесь проявляется его главное преимущество, а не в длине или внешнем виде устройства.
При потере телефона ситуация меняется. SMS может вернуться после восстановления номера у оператора; приложение требует предусмотренного переноса или резервного входа; физический ключ продолжит работать, если потерян телефон, но сам ключ остался. При потере единственного ключа без резервного метода сильная защита превращается в сложное восстановление.
Что выбрать для почты, соцсетей и работы
Основная почта заслуживает самого сильного доступного метода: через неё восстанавливаются другие аккаунты. Если сервис поддерживает ключ или passkey с фишинг-устойчивой реализацией, это предпочтительный вариант для человека, готового настроить резерв. Для повседневного входа приложение-аутентификатор остаётся разумным шагом вверх от SMS, особенно если номер часто меняется или используется за границей.
SMS оставьте там, где сервис не предлагает альтернативу, либо как осознанный резерв с защищённым номером. Не отключайте MFA целиком только потому, что более сильный вариант недоступен. Одновременно попросите оператора объяснить процедуру перевыпуска SIM и установите защитные способы идентификации, которые он предлагает.
Для рабочего аккаунта способ выбирает организация. Не добавляйте личный облачный резерв без разрешения работодателя и не переносите рабочий секрет в случайное приложение. Корпоративная поддержка должна знать, как отозвать ключ, заменить телефон и закрыть сеансы.
Резерв — часть защиты, а не аварийная записка
Сразу после включения MFA создайте запасной путь. Для ключей это может быть второй зарегистрированный носитель, хранящийся отдельно. Для приложения — предусмотренный сервисом перенос плюс резервные коды. Для SMS — актуальная резервная почта или иной метод, который сервис действительно признаёт.
Google описывает резервные коды как одноразовые: использованное значение перестаёт работать, а новый набор делает старый недействительным.4 Распечатайте или запишите их и храните отдельно от телефона и пароля. Не оставляйте снимок кодов в той же фотогалерее, доступ к которой восстанавливается этим аккаунтом.
Проверьте сценарий без разрушения настроек: знаете ли вы, где лежит второй ключ, как распознать использованный код и какие контакты восстановления актуальны. Не выходите из последнего доверенного устройства ради эксперимента, если не уверены в резерве.
Настройка важнее названия метода
Добавляйте фактор только из уже открытых настроек безопасности, а не по QR-коду из письма или чата. Проверьте список зарегистрированных устройств и методов, удалите старые номера и неизвестные ключи. Включите уведомления о входах и сохраняйте системные обновления.
Никому не называйте SMS и OTP, даже если собеседник утверждает, что проверяет настройку. Не подтверждайте запрос ключом, который появился без вашего входа. Код поддержки не равен коду аутентификации: читайте назначение каждого сообщения.
После изменения метода завершите старые сеансы и проверьте список факторов. Новый ключ не удаляет забытый номер автоматически. Оставляйте только те способы, которыми управляете, иначе слабый резерв сохранит прежний путь обхода.
Практический порядок для критичного аккаунта выглядит так: фишинг-устойчивый ключ, если он поддерживается; приложение с OTP, если ключ неудобен или недоступен; SMS, если других вариантов нет. Но рядом всегда должен существовать защищённый резерв. Побеждает не один гаджет, а схема, которая выдерживает и фишинг, и потерю устройства, и обычную человеческую ошибку.
Комментарии
Присоединяйтесь к обсуждению
Хотите присоединиться?
Войдите, чтобы отвечать и голосовать.