Двухфакторная аутентификация (2FA) — способ входа, при котором нужно предъявить два разных типа доказательств личности, например пароль и код с телефона, а не только пароль.
Как работает 2FA
Факторы аутентификации делятся на три категории:
- то, что вы знаете: пароль, PIN;
- то, что у вас есть: телефон, ключ безопасности, смарт-карта;
- то, чем вы являетесь: отпечаток пальца, лицо.
2FA сочетает две разные категории, а многофакторная аутентификация (MFA) — общий термин.
Распространённые вторые факторы, от слабых к сильным:
- коды по SMS или звонку — уязвимы для перевыпуска SIM-карты и перехвата;
- приложения-аутентификаторы с одноразовыми кодами (TOTP, RFC 6238);
- push-уведомления — удобны, но уязвимы для «MFA-бомбинга», если не используется сверка чисел;
- ключи FIDO2 / WebAuthn и passkeys — устойчивы к фишингу, потому что ключ проверяет домен сайта.
Почему 2FA важна для безопасности
Пароли утекают через взломы, фишинг и вредоносы. С 2FA одного украденного пароля недостаточно, и это блокирует подавляющее большинство автоматических атак, например подстановку учётных данных.
Атакующие приспосабливаются:
- фишинговые наборы типа «человек посередине» в реальном времени крадут одноразовые коды и сессионные cookie;
- при взломе Uber в 2022 году атакующий засыпал сотрудника push-запросами, пока тот не подтвердил один.
Поэтому регуляторы и CERT рекомендуют устойчивые к фишингу методы, особенно для администраторов.
Рекомендации
- Включите 2FA в первую очередь на почте, в банке, соцсетях и рабочих аккаунтах.
- Выбирайте passkeys или аппаратные ключи; приложение-аутентификатор лучше SMS.
- Надёжно храните резервные коды и зарегистрируйте второй ключ или устройство.
- Организациям: обязательная MFA для удалённого доступа и админ-аккаунтов, защищённый процесс сброса MFA.