26 августа 2026, средаПрямая лента
OʻZРУ
В фокусе
Центробанк сохранил ставку на уровне 14% · Европа переписала правила для ИИ · Дипфейк: как отличить поддельный голос · Почему летом не хватает электричестваЦентробанк сохранил ставку на уровне 14% · Европа переписала правила для ИИ · Дипфейк: как отличить поддельный голос · Почему летом не хватает электричества
Главная/Технологии
Кибербезопасность

Двухфакторная аутентификация: почему SMS слабее всех и чем её заменить

Второй фактор защищает аккаунт даже при утечке пароля. Но не все вторые факторы равны: SMS — самый удобный и одновременно самый легко обходимый.

26 августа 2026, 16:20 · 2 мин чтения
Поделиться
Двухфакторная аутентификация: почему SMS слабее всех и чем её заменить
Аппаратный ключ безопасности. Фото: Tony Webster / Wikimedia Commons, CC BY 2.0
Главное коротко
1.SMS-код можно украсть через перевыпуск SIM-карты.
2.Поддельная страница передаёт SMS-код в реальном времени — код её не остановит.
3.Код в приложении-аутентификаторе создаётся на устройстве, оператор не участвует.
4.SMS всё же лучше, чем ничего — не отключайте её, а переходите на более сильный способ.

Пароль — один секрет. Если он утёк или его выманили, аккаунт открыт. Второй фактор решает эту проблему: для входа нужно не только то, что вы знаете, но и то, что у вас есть. Это самый полезный шаг после сильного пароля. Но второй фактор бывает разным, и по надёжности варианты различаются резко.

Почему SMS слабее всех

Первая причина — перевыпуск SIM-карты. Злоумышленник убеждает сотрудника оператора или подделывает документы и переносит ваш номер на свою карту. После этого все SMS-коды приходят ему. Эта атака не техническая, а социальная: она построена на обмане людей и потому обходит любое шифрование.

Вторая причина важнее и о ней часто забывают. Фишинговая страница передаёт код в реальном времени: вы вводите пароль на поддельном сайте, он тут же вводится на настоящем, настоящий присылает вам SMS, вы вводите код на поддельной странице — и злоумышленник немедленно им пользуется. Код верный и не просрочен, но вас он не защитил.

Третья причина — сам канал: SMS идёт через сеть оператора, может быть виден третьей стороне и в роуминге может вовсе не дойти.

Приложение-аутентификатор: ступенью выше

Такое приложение каждые 30 секунд показывает шестизначный код. Код не приходит из интернета — он вычисляется на вашем устройстве из секретного ключа, сохранённого при регистрации, и текущего времени. Оператор не участвует, значит атака с перевыпуском SIM не работает. Приложение работает и офлайн.

Важное условие: сохраните резервные коды, которые выдают при настройке. Если телефон потеряется, именно они могут остаться единственным способом войти. Не оставляйте их скриншотом в телефоне — запишите на бумаге или храните отдельно.

Есть ограничение: код из аутентификатора тоже не защищает от фишинга полностью. Поддельная страница может передать и его в реальном времени. Он закрывает атаку на SIM, но не отменяет обман.

Аппаратный ключ и passkey: верхняя ступень

Аппаратный ключ безопасности и passkey закрывают именно эту последнюю дыру. Они привязывают вход к адресу сайта: для поддельного домена ключ не создавался, поэтому браузер не находит подходящий. Атака останавливается, даже если пользователь невнимателен: решение отдано не бдительности, а математике.

«SMS защищает от кражи пароля, но не защищает от обмана. В этом и разница.»
Редакция Ochiqchasiga.uz

С чего начать

Порядок такой: сначала почта, затем банк, затем соцсети. Почта первая, потому что все остальные аккаунты завязаны на неё через восстановление пароля — потеряв почту, вы теряете и остальное.

И важное предупреждение: не отключайте SMS сразу. Сначала убедитесь, что новый способ работает на всех ваших устройствах, и только потом оставляйте её как резерв или отключайте. SMS не идеальна, но она заметно лучше, чем полное отсутствие второго фактора.

КибербезопасностьДвухфакторная аутентификацияSMSПарольЗащита аккаунта
Как вам этот материал?
Комментарии0
?Комментарии проверяются по правилам
Следующий материалПравило 3-2-1: самый простой способ не потерять файлыПравило 3-2-1: самый простой способ не потерять файлы