Двухфакторная аутентификация: почему SMS слабее всех и чем её заменить
Второй фактор защищает аккаунт даже при утечке пароля. Но не все вторые факторы равны: SMS — самый удобный и одновременно самый легко обходимый.

Пароль — один секрет. Если он утёк или его выманили, аккаунт открыт. Второй фактор решает эту проблему: для входа нужно не только то, что вы знаете, но и то, что у вас есть. Это самый полезный шаг после сильного пароля. Но второй фактор бывает разным, и по надёжности варианты различаются резко.
Почему SMS слабее всех
Первая причина — перевыпуск SIM-карты. Злоумышленник убеждает сотрудника оператора или подделывает документы и переносит ваш номер на свою карту. После этого все SMS-коды приходят ему. Эта атака не техническая, а социальная: она построена на обмане людей и потому обходит любое шифрование.
Вторая причина важнее и о ней часто забывают. Фишинговая страница передаёт код в реальном времени: вы вводите пароль на поддельном сайте, он тут же вводится на настоящем, настоящий присылает вам SMS, вы вводите код на поддельной странице — и злоумышленник немедленно им пользуется. Код верный и не просрочен, но вас он не защитил.
Третья причина — сам канал: SMS идёт через сеть оператора, может быть виден третьей стороне и в роуминге может вовсе не дойти.
Приложение-аутентификатор: ступенью выше
Такое приложение каждые 30 секунд показывает шестизначный код. Код не приходит из интернета — он вычисляется на вашем устройстве из секретного ключа, сохранённого при регистрации, и текущего времени. Оператор не участвует, значит атака с перевыпуском SIM не работает. Приложение работает и офлайн.
Важное условие: сохраните резервные коды, которые выдают при настройке. Если телефон потеряется, именно они могут остаться единственным способом войти. Не оставляйте их скриншотом в телефоне — запишите на бумаге или храните отдельно.
Есть ограничение: код из аутентификатора тоже не защищает от фишинга полностью. Поддельная страница может передать и его в реальном времени. Он закрывает атаку на SIM, но не отменяет обман.
Аппаратный ключ и passkey: верхняя ступень
Аппаратный ключ безопасности и passkey закрывают именно эту последнюю дыру. Они привязывают вход к адресу сайта: для поддельного домена ключ не создавался, поэтому браузер не находит подходящий. Атака останавливается, даже если пользователь невнимателен: решение отдано не бдительности, а математике.
С чего начать
Порядок такой: сначала почта, затем банк, затем соцсети. Почта первая, потому что все остальные аккаунты завязаны на неё через восстановление пароля — потеряв почту, вы теряете и остальное.
И важное предупреждение: не отключайте SMS сразу. Сначала убедитесь, что новый способ работает на всех ваших устройствах, и только потом оставляйте её как резерв или отключайте. SMS не идеальна, но она заметно лучше, чем полное отсутствие второго фактора.
