Приложение-аутентификатор безопаснее SMS — и заметно. Код из приложения генерируется прямо на вашем телефоне, никуда не передаётся по сети и не зависит от оператора связи. SMS-код проходит через сотовую сеть, а значит может быть перехвачен, перенаправлен на чужую SIM-карту или просто не дойти. При этом SMS-двухфакторка всё равно в разы лучше, чем её отсутствие.
Если вы сейчас заходите в почту и банк только по паролю, начните с малого: включите двухфакторную аутентификацию хотя бы на почте и заведите коды в приложении-аутентификаторе с генерацией TOTP-кодов. Это занимает пару минут и закрывает большинство сценариев кражи аккаунта.
Как работают оба способа
SMS-код
Вы вводите логин и пароль, сервис отправляет запрос оператору, оператор доставляет вам сообщение с шести-восьмизначным кодом, вы вводите его на сайте. Код живёт от нескольких минут до четверти часа и хранится где-то на серверах отправителя. Схема удобна тем, что не требует ничего устанавливать: телефон с SIM-картой есть у всех.
Приложение-аутентификатор
При подключении сервис показывает QR-код с секретным ключом. Приложение сохраняет этот ключ и дальше каждые 30 секунд само вычисляет новый шестизначный код из ключа и текущего времени. Никакой передачи данных: и сервер, и ваш телефон считают одно и то же число независимо друг от друга. Подробнее алгоритм разобран в материале о том, что такое TOTP-код и как он вычисляется.
Реальные риски SMS
- Подмена SIM-карты (SIM swap). Злоумышленник приходит в салон связи или обращается в поддержку с копией документов и перевыпускает вашу SIM. Ваш телефон теряет сеть, а все коды идут уже ему. Это не теория — по такой схеме уводят и криптокошельки, и корпоративные аккаунты.
- Перехват через SS7. Устаревший протокол сигнализации между операторами позволяет при наличии доступа к сети перенаправлять сообщения. Доступ продаётся, и это давно не удел одних лишь спецслужб.
- Фишинг в реальном времени. Поддельный сайт просит ввести код «для подтверждения» и тут же использует его на настоящем. Работает и с TOTP, но с SMS человек обычно менее насторожен.
- Проблемы со связью и роумингом. В подвале, в поезде, за границей или при смене оператора сообщение не приходит — и вы отрезаны от собственного аккаунта.
- Задержки оператора. Код приходит через семь минут, когда его срок уже истёк, и вы запрашиваете новый по кругу.
- Код виден на заблокированном экране. Достаточно, чтобы кто-то рядом взял ваш телефон в руки.
Почему TOTP выигрывает
Приложение работает полностью офлайн: в самолёте, в роуминге, без сотовой сети и без интернета. Оно не зависит от оператора, от загрузки его шлюзов и от сотрудника салона связи, которого можно уговорить. Секретный ключ хранится в защищённом хранилище устройства, а код меняется каждые 30 секунд — окно для его использования минимально.
Дополнительный плюс — переносимость. Один аутентификатор держит коды десятков сервисов, а при переезде на новый телефон достаточно перенести хранилище или заново отсканировать QR-коды. Ни один оператор в этой цепочке не участвует.
Сравнение: SMS против приложения-аутентификатора
| Критерий | SMS-код | Приложение (TOTP) |
|---|---|---|
| Работает без сети | Нет | Да |
| Уязвим к подмене SIM | Да | Нет |
| Уязвим к перехвату в сети оператора | Да | Нет |
| Задержки доставки | Случаются регулярно | Отсутствуют |
| Работает в роуминге | Не всегда | Всегда |
| Устойчивость к фишингу | Низкая | Низкая |
| Что нужно для настройки | Ничего | Приложение и сканирование QR-кода |
| Риск при потере телефона | Средний, SIM восстанавливается | Высокий без резервных кодов |
Когда SMS всё-таки уместен
Честный ответ: SMS-двухфакторка намного лучше, чем один только пароль. Она отсекает массовые атаки, когда злоумышленник просто подставляет утёкшие пары «логин — пароль» из чужих баз. Если сервис не предлагает ничего другого — включайте SMS не раздумывая.
Есть и объективные ограничения. Многие банки, госпорталы и операторы связи технически поддерживают только подтверждение по номеру телефона. Кому-то приложение просто некуда поставить — кнопочный телефон тоже реальность. А если код нужен для одноразовой регистрации на сомнительном сервисе, который вы больше никогда не откроете, вполне разумно использовать временный номер для приёма SMS, а собственный номер приберечь для аккаунтов, которые действительно важны.
Верхний уровень: аппаратные ключи и passkeys
И SMS, и TOTP уязвимы к одному и тому же — фишингу в реальном времени: если вы сами ввели код на поддельном сайте, злоумышленник успеет им воспользоваться. Эту дыру закрывают только методы, привязанные к домену.
Аппаратный ключ (YubiKey и аналоги по стандарту FIDO2) и passkeys — беспарольный вход по отпечатку или Face ID — проверяют адрес сайта криптографически. На поддельном домене ключ просто не сработает, даже если вы очень хотите. Для почты, банка и рабочих аккаунтов это лучший выбор из существующих; TOTP при этом стоит оставить как резервный способ.
Частые вопросы
Что будет, если я потеряю телефон с аутентификатором?
Именно поэтому при подключении каждый сервис показывает резервные коды. Сохраните их в менеджере паролей или распечатайте и уберите в надёжное место. Второй вариант страховки — держать те же секреты в аутентификаторе с шифрованной синхронизацией между устройствами.
Стоит ли отключать SMS после включения приложения?
Да, если сервис позволяет и у вас сохранены резервные коды. Пока SMS остаётся запасным способом входа, вся защита равна прочности самого слабого звена — то есть подмене SIM-карты.
Можно ли хранить TOTP-коды в менеджере паролей?
Можно, и для большинства людей это лучше, чем не включить двухфакторку вовсе. Формально второй фактор перестаёт быть отдельным устройством, поэтому для критичных аккаунтов — почта, банк, домен — держите коды отдельно от паролей.
Заменяет ли двухфакторка надёжный пароль?
Нет, это два слоя одной защиты. Второй фактор бесполезен, если пароль подобран и вдобавок повторяется на десяти сайтах. Начните с основы — с того, как создать надёжную парольную фразу, — и только потом добавляйте 2FA.
Что сделать сегодня
План на ближайшие полчаса простой. Первое: составьте список критичных аккаунтов — почта, банк, домен и хостинг, соцсети, рабочие сервисы. Второе: там, где есть выбор, переключитесь с SMS на приложение и сгенерируйте TOTP-коды в аутентификаторе, отсканировав QR-код сервиса. Третье: сохраните резервные коды в надёжном месте. Четвёртое: для почты и банка присмотритесь к аппаратному ключу или passkeys.
Начните с почтового ящика: именно через него восстанавливают доступ ко всему остальному. Другие инструменты для проверки безопасности и разборы по теме собраны в блоге и наборе сервисов 1mail.