Любой сервис с двухфакторной аутентификацией показывает один и тот же экран ровно один раз: блок из восьми или десяти коротких строк, кнопка «я сохранил» и никакого второго шанса. Кнопку нажимают почти все. Коды сохраняют почти никто. А потом телефон крадут, сбрасывают или роняют в воду — и выясняется, что эти строки были единственной оставшейся дверью.
В них стоит разобраться, потому что они ведут себя не так, как любые другие ваши учётные данные. Если вы только настраиваете второй фактор, шестизначную часть можно сгенерировать и проверить в бесплатном онлайн-генераторе TOTP, а резервные коды оформить отдельным осознанным шагом.
Что такое резервный код на самом деле
Это заранее сгенерированный одноразовый секрет, который сервис принимает вместо второго фактора. Он не выводится ни из пароля, ни из seed-ключа приложения-аутентификатора. Сервер сгенерировал партию случайных строк в момент включения 2FA, сохранил их хеши и показал открытый текст ровно один раз.
Отсюда два следствия. Первое: сервис действительно не может показать их снова — у него остались только хеши. Второе: любой, у кого есть одна такая строка, полностью обходит ваш второй фактор. Резервный код — не подсказка и не контрольный вопрос. Это полноценный ключ.
Чем они отличаются от кодов TOTP
Шесть цифр в приложении меняются каждые тридцать секунд, потому что вычисляются из общего секрета и текущего времени. Это и есть код TOTP — поэтому он работает без интернета и поэтому так быстро истекает.
Резервные коды устроены противоположным образом:
- Они не истекают. Код, распечатанный в 2023 году, работает и сегодня, если вы не пересоздавали партию.
- Они одноразовые. Использованный код сгорает, остальные остаются рабочими.
- Они длиннее. Обычно 8–16 символов: их не защищает 30-секундное окно, поэтому они должны выдерживать подбор.
- Их конечное число. Обычная партия — десять. Израсходуете все — останутся тикеты в поддержку и документы.
Где их хранить
Задача хранения по-настоящему неудобная: коды должны пережить потерю телефона, но не должны лежать там, куда дотянется тот, у кого уже есть ваш пароль. Это исключает ровно те два места, куда их обычно и кладут: заметка в самом телефоне и письмо самому себе.
Что работает:
- Менеджер паролей, но отдельной записью. Не внутри той же карточки логина и, по возможности, в хранилище с другим мастер-секретом.
- На бумаге, в физическом месте. Немодно и непобедимо. Сложенный лист в ящике стола переживает одновременно потерю телефона, блокировку облака и подмену SIM-карты. Подпишите название сервиса — десять анонимных строк не помогут никому.
- Зашифрованный файл на флешке или офлайн-диске. Хорошо, если такая привычка уже есть; обуза, если нет.
Что не работает: скриншоты в галерее (они синхронизируются с тем самым облачным аккаунтом, который вы защищаете), текстовые файлы в общих дисках, сообщения самому себе в мессенджере и автозаполнение браузера. Если код лежит там, куда дотягивается ваша активная сессия, до него дотянется и тот, кто эту сессию угонит.
Что бы вы ни выбрали, защитите сам контейнер. Хранилище или зашифрованный архив стоят ровно столько, сколько стоит открывающий их секрет, — поэтому для мастер-пароля лучше взять сгенерированную парольную фразу, а не придуманную.
Как использовать код и что делать сразу после
На экране 2FA найдите «использовать резервный код», «другой способ входа» или похожую ссылку. Вставьте код — вы внутри. Дальше немедленно сделайте три вещи, потому что аккаунт сейчас ослаблен:
- Заново привяжите второй фактор на текущем устройстве, не закрывая вкладку.
- Пересоздайте всю партию кодов. В настройках безопасности это есть почти везде. Все старые коды становятся недействительными, включая копии, которые вы уже не контролируете.
- Просмотрите активные сессии и отзовите всё незнакомое.
Если кодов не осталось и устройства тоже нет — это тяжёлый сценарий из нашего руководства о том, что делать, если телефон с 2FA потерян: проверка личности, процедуры конкретного провайдера и дни ожидания вместо минут.
Привычка на десять минут, которая всё это предотвращает
В следующий раз, когда сервис покажет резервные коды, не закрывайте экран, пока они не окажутся в двух местах, которые не откажут одновременно. И раз в год потратьте десять минут: проверьте, что коды от почты, менеджера паролей и основного банка лежат там, где вы думаете, и что число неиспользованных совпадает с тем, что показывает сервис.
Больше всего внимания заслуживает почтовый ящик — через него восстанавливается всё остальное. Это же аргумент в пользу того, чтобы не регистрировать его где попало: одноразовый ящик для случайных регистраций держит ваш настоящий адрес и его резервные коды вне оборота.