Аппаратный ключ безопасности или приложение-аутентификатор: какой второй фактор выбрать

Аппаратный ключ безопасности или приложение-аутентификатор: какой второй фактор выбрать

Аппаратный ключ безопасности или приложение-аутентификатор: какой второй фактор выбрать

Двухфакторная аутентификация давно перестала быть занятием для параноиков: без неё украденный пароль означает потерю аккаунта в ту же минуту. Но «включить 2FA» — ещё не решение, потому что вторые факторы бывают очень разного качества. Разберёмся, чем аппаратный ключ безопасности принципиально отличается от приложения-аутентификатора и что из этого выбрать.

Три массовых второго фактора

Код в SMS

Самый распространённый и самый слабый вариант. Номер телефона можно перевыпустить на чужой паспорт или социальной инженерией у сотрудника салона связи — это называется подменой SIM-карты, и после неё все коды приходят злоумышленнику. Кроме того, SMS зависит от оператора и от сети. Тем не менее SMS-фактор кратно лучше, чем его отсутствие: он отсекает автоматический перебор паролей и утёкшие базы.

Приложение-аутентификатор (TOTP)

При подключении сайт показывает QR-код, внутри которого спрятан общий секрет. Приложение сохраняет его и каждые 30 секунд вычисляет из секрета и текущего времени шестизначное число. Сервер считает то же самое у себя и сверяет результат — ничего никуда не передаётся, интернет приложению не нужен. Как устроен этот механизм, подробно описано в материале о том, что такое TOTP-код, а посмотреть на живой код можно в генераторе TOTP-кодов 1mail.lt.

Аппаратный ключ безопасности (FIDO2/WebAuthn)

Физическое устройство размером с флешку, внутри которого хранится закрытый ключ. При входе браузер просит устройство подписать запрос, вы касаетесь пальцем сенсора — и подпись уходит на сайт. Никакого кода, который можно продиктовать или переслать, здесь просто нет.

Единственное различие, которое действительно решает

Все три фактора защищают от подобранного или утёкшего пароля. Но от фишинга защищает только один.

Аппаратный ключ жёстко привязан к домену сайта. При регистрации он запоминает, для какого адреса создана пара ключей, и подписывает вход только для этого адреса. Если человек попал на страницу-двойник с похожим доменом, ключ не найдёт у себя подходящей записи и просто не сработает — не потому что распознал подделку, а потому что математика не сходится. Обмануть его убедительным дизайном невозможно.

TOTP-код такой привязки не имеет. Это шесть цифр, действительных где угодно в течение 30 секунд. Человека, оказавшегося на поддельной странице входа, ничто не мешает попросить эти цифры ввести — и злоумышленник тут же подставит их на настоящем сайте. Именно так работают современные фишинговые наборы: они проксируют форму входа в реальном времени. Разница между «код можно передать» и «подпись передать нельзя» и есть главный аргумент в пользу аппаратных ключей.

Как ключ выглядит и как его подключают

Ключи выпускают в разъёмах USB-A и USB-C, с NFC для смартфонов и иногда с Lightning. Некоторые модели дополнительно требуют отпечаток пальца. Подключение занимает минуту: в настройках безопасности аккаунта выбираете добавление ключа, вставляете его, касаетесь сенсора, задаёте понятное имя вроде «синий, в связке ключей». Устройство генерирует новую пару ключей специально для этого сайта, отдаёт открытую часть, а закрытую оставляет внутри и никогда не выдаёт наружу. Извлечь её нельзя ни программно, ни через USB — поэтому потерянный ключ без вашего PIN-кода почти бесполезен для нашедшего.

Честные минусы аппаратных ключей

Во-первых, ключ надо купить, и покупать нужно сразу два: основной и запасной, зарегистрированные в одних и тех же аккаунтах. Один ключ — это гарантированная блокировка самого себя в тот день, когда он потеряется. Запасной хранят отдельно, например дома в ящике стола.

Во-вторых, поддержка неравномерна. Крупные почтовые сервисы, менеджеры паролей, GitHub, облачные панели и часть банков ключи принимают, но множество обычных сайтов — нет. Значит, приложение-аутентификатор всё равно останется у вас в работе.

В-третьих, на телефоне без NFC пользоваться ключом неудобно: приходится искать переходник. И, наконец, ключ надо носить с собой или сознательно принимать, что вне дома вы в некоторые аккаунты не войдёте.

Где приложение-аутентификатор выигрывает

Оно бесплатно, поддерживает неограниченное число аккаунтов, работает на любом сайте с 2FA и не требует ничего, кроме телефона, который и так с вами. При правильном обращении его легко перенести: сохраните исходные секреты (те самые строки под QR-кодом) в зашифрованном хранилище — и переезд на новый телефон займёт пять минут вместо мучительного восстановления доступа к десяти сервисам.

Для подавляющего большинства аккаунтов TOTP — разумный выбор по умолчанию, и переход с SMS на приложение даёт куда больший прирост безопасности, чем последующий переход с приложения на ключ.

При чём здесь passkeys

Ключи доступа используют ту же криптографию FIDO2 и ту же привязку к домену, но закрытый ключ хранится не в отдельном брелоке, а в вашем телефоне, ноутбуке или менеджере паролей и синхронизируется между устройствами. Вы получаете устойчивость к фишингу без покупки железа, платя за это тем, что защита теперь равна защите вашей учётной записи в облаке. Что это такое и чем отличается от обычного входа, разбирается в статье про passkey — ключ доступа. Аппаратный ключ остаётся более строгим вариантом: он не синхронизируется никуда и физически находится только у вас.

Под вторым фактором всё ещё лежит пароль

Второй фактор не отменяет первого. Форма восстановления, служба поддержки или сайт без поддержки 2FA — и слабый пароль снова оказывается единственной преградой. Уникальная длинная фраза для каждого сервиса, хранящаяся в менеджере паролей, обязательна; сгенерировать её можно в генераторе паролей и парольных фраз. Повторно используемый пароль обесценивает любой ключ.

Не привязывайте мелочь к главному ящику

Чем меньше сервисов знают ваш основной адрес, тем меньше поверхность атаки. Форум, куда нужно зайти один раз, промокод, скачивание файла, тестовый доступ — для всего этого удобнее одноразовый почтовый ящик, а настоящую почту, защищённую ключом, оставить для банков, налоговой, работы и менеджера паролей.

Лестница рекомендаций

Первое: включите хоть какой-нибудь второй фактор везде, где он есть. Даже SMS лучше пустоты. Второе: переведите всё, что можно, на приложение-аутентификатор — онлайн-аутентификатор 2FA пригодится, чтобы разобраться в механике или получить код, когда телефон недоступен. Третье: купите два аппаратных ключа или включите passkeys на самых ценных аккаунтах — основной почте, менеджере паролей, регистраторе домена, финансах, рабочих и облачных панелях. Четвёртое: распечатайте резервные коды и уберите их в надёжное место офлайн — не в тот же телефон и не в переписку с самим собой.

Слабое звено — почта восстановления

Будем честны: любой второй фактор бессмысленен, если почтовый ящик, указанный для восстановления, защищён одним старым паролем. Через него сбрасывается доступ ко всему остальному. Поэтому укреплять аккаунты начинают именно с основной почты — и если у вас хватит сил и бюджета защитить аппаратным ключом ровно один сервис, пусть это будет она.

Теги:
#apparatnyy klyuch # FIDO2 # autentifikator # TOTP # dvuhfaktornaya autentifikaciya # passkey # fishing