Двухфакторная аутентификация (2FA): что это и почему важно

Двухфакторная аутентификация вешает на аккаунт второй замок: то, что у вас есть (телефон или ключ), поверх того, что вы знаете (пароль). Одного украденного пароля тогда уже недостаточно.

Не все методы одинаково сильны

Аппаратный ключ безопасности — сильнейший вариант, полностью обезвреживающий фишинг. Приложение-аутентификатор (TOTP) — очень хороший второй выбор. SMS-коды лучше, чем ничего, но их можно перехватить подменой SIM-карты — используйте их, только когда ничего другого не предлагается.

Сохраните коды восстановления

При включении 2FA вы получаете одноразовые коды восстановления. Храните их в менеджере паролей или на бумаге в надёжном месте — именно они отделяют вас от заблокированного аккаунта в день, когда пропадёт телефон.

2FA не заменяет пароль

Два фактора защищают разные фланги: 2FA не даёт утёкшему паролю превратиться в захват аккаунта, а надёжный уникальный пароль защищает там, где 2FA нет или её обходят. Нужны оба.

Какие популярные сервисы поддерживают 2FA?

СервисПоддерживаемые методы
DiscordSMS, приложение-аутентификатор (TOTP), аппаратный ключ безопасности
Duolingo2FA нет — пароль остаётся единственным замком аккаунта
EA (Electronic Arts)SMS, электронная почта, телефонный звонок, приложение-аутентификатор (TOTP)
Epic GamesSMS, электронная почта, приложение-аутентификатор (TOTP), собственное приложение сервиса
FacebookSMS, приложение-аутентификатор (TOTP), аппаратный ключ безопасности
FortniteSMS, электронная почта, приложение-аутентификатор (TOTP), собственное приложение сервиса
iCloud MailSMS, телефонный звонок, аппаратный ключ безопасности, собственное приложение сервиса
InstagramSMS, приложение-аутентификатор (TOTP)
MinecraftSMS, телефонный звонок, электронная почта, приложение-аутентификатор (TOTP), собственное приложение сервиса
Netflix2FA нет — пароль остаётся единственным замком аккаунта
PayPalприложение-аутентификатор (TOTP), аппаратный ключ безопасности
PlayStationSMS, приложение-аутентификатор (TOTP)
Robloxприложение-аутентификатор (TOTP), электронная почта, аппаратный ключ безопасности
SnapchatSMS, приложение-аутентификатор (TOTP)
Spotify2FA нет — пароль остаётся единственным замком аккаунта
Steamэлектронная почта, собственное приложение сервиса
TelegramSMS, телефонный звонок
TikTokприложение-аутентификатор (TOTP), SMS, электронная почта
Ubisoftэлектронная почта, приложение-аутентификатор (TOTP), SMS
X (Twitter)SMS, приложение-аутентификатор (TOTP), аппаратный ключ безопасности
YouTubeSMS, телефонный звонок, приложение-аутентификатор (TOTP), собственное приложение сервиса, аппаратный ключ безопасности

Источник: поддерживаемый сообществом 2fa.directory. Предложение меняется — проверьте настройки безопасности сервиса.

Руководства по безопасности

Какой длины должен быть пароль?

Как длина пароля влияет на время взлома — реальные цифры по длине и набору символов, плюс рекомендации для аккаунтов, почты и мастер-паролей.

Самые распространённые ошибки с паролями

Шесть ошибок с паролями, которыми злоумышленники пользуются каждый день — повторное использование, личные данные, клавиатурные шаблоны, замены l33t, короткие пароли и небезопасное хранение — и что делать вместо этого.

Двухфакторная аутентификация (2FA): что это и почему важно

Как работает двухфакторная аутентификация, какой метод выбрать — ключ безопасности, приложение или SMS — и какие крупные сервисы её поддерживают.

Нужен ли вам менеджер паролей?

Почему менеджер паролей — единственный реалистичный способ иметь уникальный случайный пароль для каждого аккаунта, и как защитить само хранилище.

Утечки данных: что происходит с вашими паролями, когда сервис взламывают

Взлом, скрейпинг или credential stuffing? Что каждый тип инцидента значит для ваших паролей, задокументированные инциденты у крупных сервисов и что делать.