Двофакторна автентифікація (2FA): що це і чому важливо

Двофакторна автентифікація вішає на акаунт другий замок: те, що у вас є (телефон або ключ), додатково до того, що ви знаєте (пароль). Самого вкраденого пароля тоді вже недостатньо.

Не всі методи однаково сильні

Апаратний ключ безпеки — найсильніший варіант, який повністю знешкоджує фішинг. Застосунок-автентифікатор (TOTP) — дуже хороший другий вибір. SMS-коди кращі, ніж нічого, але їх можна перехопити підміною SIM-картки — використовуйте їх лише тоді, коли іншого не пропонують.

Збережіть коди відновлення

Під час увімкнення 2FA ви отримуєте одноразові коди відновлення. Зберігайте їх у менеджері паролів або на папері в надійному місці — саме вони відділяють вас від заблокованого акаунта в день, коли зникне телефон.

2FA не замінює пароль

Два фактори захищають різні фланги: 2FA не дає витеклому паролю перетворитися на захоплення акаунта, а надійний унікальний пароль захищає там, де 2FA немає або її обходять. Потрібні обидва.

Які популярні сервіси підтримують 2FA?

СервісПідтримувані методи
DiscordSMS, застосунок-автентифікатор (TOTP), апаратний ключ безпеки
Duolingo2FA немає — пароль залишається єдиним замком акаунта
EA (Electronic Arts)SMS, електронна пошта, телефонний дзвінок, застосунок-автентифікатор (TOTP)
Epic GamesSMS, електронна пошта, застосунок-автентифікатор (TOTP), власний застосунок сервісу
FacebookSMS, застосунок-автентифікатор (TOTP), апаратний ключ безпеки
FortniteSMS, електронна пошта, застосунок-автентифікатор (TOTP), власний застосунок сервісу
iCloud MailSMS, телефонний дзвінок, апаратний ключ безпеки, власний застосунок сервісу
InstagramSMS, застосунок-автентифікатор (TOTP)
MinecraftSMS, телефонний дзвінок, електронна пошта, застосунок-автентифікатор (TOTP), власний застосунок сервісу
Netflix2FA немає — пароль залишається єдиним замком акаунта
PayPalзастосунок-автентифікатор (TOTP), апаратний ключ безпеки
PlayStationSMS, застосунок-автентифікатор (TOTP)
Robloxзастосунок-автентифікатор (TOTP), електронна пошта, апаратний ключ безпеки
SnapchatSMS, застосунок-автентифікатор (TOTP)
Spotify2FA немає — пароль залишається єдиним замком акаунта
Steamелектронна пошта, власний застосунок сервісу
TelegramSMS, телефонний дзвінок
TikTokзастосунок-автентифікатор (TOTP), SMS, електронна пошта
Ubisoftелектронна пошта, застосунок-автентифікатор (TOTP), SMS
X (Twitter)SMS, застосунок-автентифікатор (TOTP), апаратний ключ безпеки
YouTubeSMS, телефонний дзвінок, застосунок-автентифікатор (TOTP), власний застосунок сервісу, апаратний ключ безпеки

Джерело: підтримуваний спільнотою 2fa.directory. Пропозиція змінюється — перевірте налаштування безпеки сервісу.

Посібники з безпеки

Якої довжини має бути пароль?

Як довжина пароля впливає на час зламу — реальні цифри за довжиною та набором символів, плюс рекомендації для акаунтів, пошти та майстер-паролів.

Найпоширеніші помилки з паролями

Шість помилок із паролями, якими зловмисники користуються щодня — повторне використання, особисті дані, клавіатурні шаблони, заміни l33t, короткі паролі та небезпечне зберігання — і що робити натомість.

Двофакторна автентифікація (2FA): що це і чому важливо

Як працює двофакторна автентифікація, який метод обрати — ключ безпеки, застосунок чи SMS — і які великі сервіси її підтримують.

Чи потрібен вам менеджер паролів?

Чому менеджер паролів — єдиний реалістичний спосіб мати унікальний випадковий пароль для кожного акаунта, і як захистити саме сховище.

Витоки даних: що стається з вашими паролями, коли сервіс зламують

Злам, скрейпінг чи credential stuffing? Що кожен тип інциденту означає для ваших паролів, задокументовані інциденти у великих сервісах і що робити.