Двофакторний захист буває дуже різним за міцністю — усе залежить від того, чим саме ви підтверджуєте вхід. SMS, застосунок і апаратний брелок зупиняють зовсім різні атаки. Розберемо їх від найслабшого до найнадійнішого. Що таке 2FA і від чого вона рятує — у окремій статті.
Що таке код двофакторної автентифікації
Це одноразова комбінація цифр, яку ви вводите після пароля. Найпоширеніший варіант — шестизначний двофакторний код, що змінюється кожні тридцять секунд.
Працює це так: коли ви скануєте QR-зображення під час налаштування, застосунок і сервіс отримують спільний секрет. Далі обидва рахують те саме значення з двох складників — секрету й поточного часу. Нічого не пересилається мережею: збіг цифр і є доказом того, що секрет у вас. Саме тому такий спосіб працює без інтернету, без зв'язку та в літаку.
SMS: краще, ніж нічого
Одноразові цифри надходять у повідомленні на номер телефону.
- Плюси: нічого не треба встановлювати, працює на будь-якому телефоні, зрозуміло всім.
- Мінуси: вразливість до підміни SIM-картки, коли номер переоформлюють на зловмисника; перехоплення повідомлень; залежність від покриття мережі.
- Висновок: прийнятно для дрібних сервісів, небезпечно для пошти, банку й робочих систем. Великі постачальники вже згортають цей спосіб.
Двофакторний автентифікатор: оптимальний вибір
Застосунок генерує цифри просто на пристрої.
- Плюси: не залежить від SIM-картки й покриття, безкоштовний, не боїться перевипуску номера.
- Мінуси: треба подбати про перенесення на новий телефон і про резервні коди.
- Висновок: найкращий баланс безпеки та зручності для більшості людей.
Один нюанс: секрет зберігається в застосунку, тож захист самого телефону стає критичним. PIN, біометрія й окремий пароль на застосунок — обов'язкові.
Push-запити: зручно, але з пасткою
Замість введення цифр ви просто підтверджуєте вхід дотиком у сповіщенні.
- Плюси: швидко, неможливо помилитися при наборі, важко зіпсувати роумінгом.
- Мінуси: «втома від запитів» — зловмисник надсилає десятки сповіщень уночі, поки хтось не натисне «Дозволити», щоб телефон замовк.
Друга пастка — автопілот: коли підтвердження приходять по кілька разів на день, рука тисне «Дозволити» швидше, ніж голова читає повідомлення. Правило просте: не ініціювали вхід — не підтверджуйте, а натомість змініть пароль.
Відповідь індустрії — звірка числа: сервіс показує на екрані входу двозначне значення, яке треба ввести в застосунку. Підтвердити наосліп уже не вийде, бо цифри бачить лише той, хто справді ініціював вхід. Якщо ваш застосунок такого не показує — оновіть його.
Ключ 2FA: фізичний брелок проти фішингу
Апаратний ключ 2FA — це пристрій розміром із флешку, який вставляють у USB або підносять до телефона. Працює за стандартами FIDO2 і U2F.
Головна перевага — стійкість до фішингу. Брелок підписує запит, лише переконавшись, що адреса сайту збігається з тією, для якої його зареєстровано. На підробленій сторінці він мовчить — навіть якщо ви самі захотіли підтвердити вхід. Жоден інший спосіб такого не дає: цифри з застосунку можна ввести на фальшивому сайті, а зловмисник передасть їх далі.
- Плюси: найвищий рівень захисту, працює без батареї та мережі, не боїться шкідливого програмного забезпечення на комп'ютері.
- Мінуси: коштує грошей; пристрій можна загубити, тож потрібен запасний.
Апаратний ключ двофакторної автентифікації — розумний вибір для пошти, адміністративних панелей і всього, втрата чого дорого коштує. Купувати варто одразу два: один носити з собою, другий тримати вдома як резервний.
Біометрія: не фактор, а спосіб розблокування
Відбиток чи обличчя на смартфоні здаються окремим доказом, але технічно вони лише відмикають те, що вже зберігається на пристрої: секрет застосунку або криптографічний підпис. Зразок не передається сервісу й не залишає телефон.
Тому біометрія доповнює інші способи, а не замінює їх. Її сила — у зручності: підтвердити вхід дотиком швидше, ніж набирати цифри вручну.
Що обрати під свій сценарій
- Пошта, менеджер паролів, адміністративні доступи → апаратний брелок, у резерві застосунок.
- Повсякденні сервіси → застосунок-генератор.
- Банківські застосунки → штатне підтвердження банку плюс сповіщення про операції.
- Якщо інших варіантів немає → хоча б повідомлення на номер, але плануйте перехід.
Хай яким буде основний спосіб, тримайте другий про запас: єдиний варіант підтвердження — це єдина точка відмови, і вона спрацює у найневдаліший момент.
Керувати двофакторною автентифікацією простіше, коли способів кілька: один основний, один запасний і роздруковані резервні коди в шухляді. Тоді втрата телефону стає незручністю, а не катастрофою. Як усе це увімкнути — покроково в сусідній статті, а межі самого захисту ми чесно розібрали тут.
У компаніях вибір способу — не смак працівника, а рішення політики доступу: для адміністраторів і віддаленого входу вимагають стійкі до фішингу способи, і це фіксують у системі управління інформаційною безпекою.