Приложение-аутентификатор или SMS: что безопаснее для двухфакторной аутентификации?

Приложение-аутентификатор или SMS: что безопаснее для двухфакторной аутентификации?

Приложение-аутентификатор или SMS: что безопаснее для двухфакторной аутентификации?

Приложение-аутентификатор безопаснее SMS — и заметно. Код из приложения генерируется прямо на вашем телефоне, никуда не передаётся по сети и не зависит от оператора связи. SMS-код проходит через сотовую сеть, а значит может быть перехвачен, перенаправлен на чужую SIM-карту или просто не дойти. При этом SMS-двухфакторка всё равно в разы лучше, чем её отсутствие.

Если вы сейчас заходите в почту и банк только по паролю, начните с малого: включите двухфакторную аутентификацию хотя бы на почте и заведите коды в приложении-аутентификаторе с генерацией TOTP-кодов. Это занимает пару минут и закрывает большинство сценариев кражи аккаунта.

Как работают оба способа

SMS-код

Вы вводите логин и пароль, сервис отправляет запрос оператору, оператор доставляет вам сообщение с шести-восьмизначным кодом, вы вводите его на сайте. Код живёт от нескольких минут до четверти часа и хранится где-то на серверах отправителя. Схема удобна тем, что не требует ничего устанавливать: телефон с SIM-картой есть у всех.

Приложение-аутентификатор

При подключении сервис показывает QR-код с секретным ключом. Приложение сохраняет этот ключ и дальше каждые 30 секунд само вычисляет новый шестизначный код из ключа и текущего времени. Никакой передачи данных: и сервер, и ваш телефон считают одно и то же число независимо друг от друга. Подробнее алгоритм разобран в материале о том, что такое TOTP-код и как он вычисляется.

Реальные риски SMS

  • Подмена SIM-карты (SIM swap). Злоумышленник приходит в салон связи или обращается в поддержку с копией документов и перевыпускает вашу SIM. Ваш телефон теряет сеть, а все коды идут уже ему. Это не теория — по такой схеме уводят и криптокошельки, и корпоративные аккаунты.
  • Перехват через SS7. Устаревший протокол сигнализации между операторами позволяет при наличии доступа к сети перенаправлять сообщения. Доступ продаётся, и это давно не удел одних лишь спецслужб.
  • Фишинг в реальном времени. Поддельный сайт просит ввести код «для подтверждения» и тут же использует его на настоящем. Работает и с TOTP, но с SMS человек обычно менее насторожен.
  • Проблемы со связью и роумингом. В подвале, в поезде, за границей или при смене оператора сообщение не приходит — и вы отрезаны от собственного аккаунта.
  • Задержки оператора. Код приходит через семь минут, когда его срок уже истёк, и вы запрашиваете новый по кругу.
  • Код виден на заблокированном экране. Достаточно, чтобы кто-то рядом взял ваш телефон в руки.

Почему TOTP выигрывает

Приложение работает полностью офлайн: в самолёте, в роуминге, без сотовой сети и без интернета. Оно не зависит от оператора, от загрузки его шлюзов и от сотрудника салона связи, которого можно уговорить. Секретный ключ хранится в защищённом хранилище устройства, а код меняется каждые 30 секунд — окно для его использования минимально.

Дополнительный плюс — переносимость. Один аутентификатор держит коды десятков сервисов, а при переезде на новый телефон достаточно перенести хранилище или заново отсканировать QR-коды. Ни один оператор в этой цепочке не участвует.

Сравнение: SMS против приложения-аутентификатора

КритерийSMS-кодПриложение (TOTP)
Работает без сетиНетДа
Уязвим к подмене SIMДаНет
Уязвим к перехвату в сети оператораДаНет
Задержки доставкиСлучаются регулярноОтсутствуют
Работает в роумингеНе всегдаВсегда
Устойчивость к фишингуНизкаяНизкая
Что нужно для настройкиНичегоПриложение и сканирование QR-кода
Риск при потере телефонаСредний, SIM восстанавливаетсяВысокий без резервных кодов

Когда SMS всё-таки уместен

Честный ответ: SMS-двухфакторка намного лучше, чем один только пароль. Она отсекает массовые атаки, когда злоумышленник просто подставляет утёкшие пары «логин — пароль» из чужих баз. Если сервис не предлагает ничего другого — включайте SMS не раздумывая.

Есть и объективные ограничения. Многие банки, госпорталы и операторы связи технически поддерживают только подтверждение по номеру телефона. Кому-то приложение просто некуда поставить — кнопочный телефон тоже реальность. А если код нужен для одноразовой регистрации на сомнительном сервисе, который вы больше никогда не откроете, вполне разумно использовать временный номер для приёма SMS, а собственный номер приберечь для аккаунтов, которые действительно важны.

Верхний уровень: аппаратные ключи и passkeys

И SMS, и TOTP уязвимы к одному и тому же — фишингу в реальном времени: если вы сами ввели код на поддельном сайте, злоумышленник успеет им воспользоваться. Эту дыру закрывают только методы, привязанные к домену.

Аппаратный ключ (YubiKey и аналоги по стандарту FIDO2) и passkeys — беспарольный вход по отпечатку или Face ID — проверяют адрес сайта криптографически. На поддельном домене ключ просто не сработает, даже если вы очень хотите. Для почты, банка и рабочих аккаунтов это лучший выбор из существующих; TOTP при этом стоит оставить как резервный способ.

Частые вопросы

Что будет, если я потеряю телефон с аутентификатором?

Именно поэтому при подключении каждый сервис показывает резервные коды. Сохраните их в менеджере паролей или распечатайте и уберите в надёжное место. Второй вариант страховки — держать те же секреты в аутентификаторе с шифрованной синхронизацией между устройствами.

Стоит ли отключать SMS после включения приложения?

Да, если сервис позволяет и у вас сохранены резервные коды. Пока SMS остаётся запасным способом входа, вся защита равна прочности самого слабого звена — то есть подмене SIM-карты.

Можно ли хранить TOTP-коды в менеджере паролей?

Можно, и для большинства людей это лучше, чем не включить двухфакторку вовсе. Формально второй фактор перестаёт быть отдельным устройством, поэтому для критичных аккаунтов — почта, банк, домен — держите коды отдельно от паролей.

Заменяет ли двухфакторка надёжный пароль?

Нет, это два слоя одной защиты. Второй фактор бесполезен, если пароль подобран и вдобавок повторяется на десяти сайтах. Начните с основы — с того, как создать надёжную парольную фразу, — и только потом добавляйте 2FA.

Что сделать сегодня

План на ближайшие полчаса простой. Первое: составьте список критичных аккаунтов — почта, банк, домен и хостинг, соцсети, рабочие сервисы. Второе: там, где есть выбор, переключитесь с SMS на приложение и сгенерируйте TOTP-коды в аутентификаторе, отсканировав QR-код сервиса. Третье: сохраните резервные коды в надёжном месте. Четвёртое: для почты и банка присмотритесь к аппаратному ключу или passkeys.

Начните с почтового ящика: именно через него восстанавливают доступ ко всему остальному. Другие инструменты для проверки безопасности и разборы по теме собраны в блоге и наборе сервисов 1mail.

Теги:
#двухфакторная аутентификация # 2FA # TOTP # SMS-код # безопасность аккаунта # passkeys