Текст и данные · Инструкция
Приложение-аутентификатор или SMS для двухфакторной защиты
Приложение-аутентификатор или SMS решают одну задачу — добавляют второй фактор поверх пароля, — но защищают по-разному.
Короткий ответ
Сравнение 2FA через приложение и SMS: устойчивость к перехвату, фишингу, потере телефона, резервные коды и когда лучше выбрать FIDO/passkey.
Сравнение способов второго фактора
- Нужна мобильная связь. Нет для TOTP-кода после настройки. Да, нужен доступ к номеру
- Риск перехвата через телеком-инфраструктуру. Ниже. Выше
- Уязвимость к фишингу кода. Есть. Есть
- Потеря телефона. Нужны резерв/перенос или recovery-коды. Нужен контроль номера/SIM
- Удобство. Нужно установить и настроить приложение. Обычно проще
- Более сильная альтернатива. FIDO security key/passkey. FIDO security key/passkey
Важно: Если аккаунт предлагает security key или passkey как phishing-resistant MFA, используйте их для почты, облака, финансовых и администраторских аккаунтов при наличии нормального recovery-плана.
Почему SMS считается более слабым вариантом
SMS-код зависит от телефонного номера и публичной телефонной сети. NIST относит SMS/voice к out-of-band аутентификации и отдельно рекомендует учитывать такие риски, как смена SIM и перенос номера. Кроме того, код, который пользователь вручную переносит в форму входа, не является phishing-resistant: поддельная страница может выманить его и переслать настоящему сервису. При этом SMS всё равно добавляет барьер по сравнению с одним паролем, поэтому при отсутствии других вариантов его не следует отключать просто ради «идеальной» схемы. Практический приоритет такой: использовать самый сильный метод, который поддерживает сервис, и отдельно проверить, не остаётся ли более слабый SMS-канал способом восстановления аккаунта.
Предупреждение: Не удаляйте SMS как резервный метод до того, как проверите альтернативный способ входа и сохраните recovery-коды. Иначе можно заблокировать собственный аккаунт.
Чем TOTP-приложение лучше и где у него остаётся слабое место
Классическое TOTP-приложение хранит секрет настройки и генерирует одноразовые коды локально, поэтому ему не нужна доставка кода через сотовую сеть. Это убирает часть рисков, связанных с номером телефона, но не делает TOTP устойчивым к фишингу: NIST прямо указывает, что OTP, который пользователь вручную вводит на сайте, можно выманить и ретранслировать. Поэтому TOTP обычно предпочтительнее SMS как способ получения одноразового кода, но для особо ценных аккаунтов более сильной ступенью остаются криптографические методы, которые привязывают аутентификацию к конкретному сайту, например FIDO/WebAuthn и passkey.
Как перейти с SMS на приложение без потери доступа
- Войдите в аккаунт с доверенного устройства и откройте настройки Security, Password, Two-factor authentication или MFA.
- Скачайте известное приложение-аутентификатор из официального магазина и защитите сам телефон блокировкой экрана.
- Добавьте новый метод через QR-код или ключ, затем введите текущий код из приложения для подтверждения привязки.
- Сохраните одноразовые recovery-коды в отдельном защищённом месте, не только на том же телефоне.
- Выйдите из аккаунта на тестовом устройстве и проверьте, что вход через приложение действительно работает.
- Только после успешного теста решайте, оставлять ли SMS резервом. Для критичных аккаунтов оцените переход на FIDO/passkey.
Совет: Если сервис синхронизирует секреты аутентификатора в облако, проверьте защиту самой облачной учётной записи: компрометация единственного центрального аккаунта меняет модель риска.
Резервные коды — часть защиты, а не мелочь
Сильный второй фактор бесполезен, если после потери телефона восстановление сводится к слабому email или номеру, который легко захватить. Проверьте recovery-настройки: запасной ключ, второй passkey на другом устройстве, резервный FIDO-ключ или одноразовые коды. Хранить единственную копию recovery-кодов в галерее того же телефона — плохая идея: потеря устройства уничтожит и фактор, и резерв. Для важных аккаунтов лучше иметь как минимум два независимых пути восстановления, каждый под вашим контролем. После использования recovery-кода отметьте его как использованный или сгенерируйте новый набор, если сервис предоставляет такую функцию. При смене телефона заранее перенесите фактор или добавьте новое устройство, пока старое ещё доступно.
Как выбирать метод для разных аккаунтов
Если сервис поддерживает только пароль и SMS, включённый второй фактор обычно лучше одного пароля. Если доступно TOTP-приложение, оно убирает зависимость от доставки SMS и номера телефона. Для основной почты, менеджера паролей, облачного хранилища, финансовых и администраторских аккаунтов стоит предпочитать phishing-resistant методы — passkey или аппаратный FIDO/WebAuthn-ключ — при наличии продуманного восстановления. Важен не бренд приложения, а тип протокола, защита устройства и recovery-план. Один пользователь может применять разные методы на разных сервисах, но самые важные аккаунты не должны зависеть от единственного слабого канала восстановления.
Что делать при неожиданном запросе второго фактора
Если приложение внезапно показывает push-запрос, который вы не инициировали, не подтверждайте его автоматически. Это может означать, что кто-то уже знает пароль и пытается пройти второй фактор. Закройте запрос, зайдите в аккаунт самостоятельно через сохранённый адрес, смените пароль при необходимости и проверьте активные сессии. Для TOTP-кода ситуация проще: сам по себе код не появляется как запрос, но фишинговый сайт может попросить его сразу после пароля. Никому не диктуйте код по телефону или в чате и не вводите его на странице, домен которой вы не проверили.
Почему passkey и аппаратный ключ сильнее одноразового кода
В FIDO-схемах аутентификатор создаёт криптографический ответ для конкретного сайта, поэтому секрет не передаётся пользователю в виде шестизначного кода, который можно перепечатать на фишинговую страницу. Это и даёт phishing-resistant свойство, на которое указывает CISA. Passkey может храниться на устройстве или синхронизироваться через экосистему, а аппаратный security key остаётся отдельным физическим фактором. У каждого варианта есть требования к резервированию: потеря единственного ключа без второго метода способна заблокировать владельца. Поэтому усиление MFA должно идти вместе с продуманным recovery-планом.
Не путайте MFA с повторным вводом того же секрета
Два пароля не образуют настоящую двухфакторную схему, если оба относятся к одному типу знания. Смысл MFA — сочетать независимые факторы или криптографический аутентификатор. Поэтому резервный вопрос, PIN из того же менеджера и основной пароль не равны по модели защиты приложению, аппаратному ключу или passkey. Для пользователя практический тест простой: если компрометация одного секрета автоматически даёт злоумышленнику и второй «фактор», независимости нет. Например, хранить пароль и единственную копию recovery-кодов в одном незашифрованном файле на рабочем столе — плохая схема. Разносите основной секрет, второй фактор и восстановление по независимым защищённым каналам, а после смены телефона удаляйте старое устройство из списка доверенных факторов.
Что учитывать
SMS-код зависит от телефонного номера и публичной телефонной сети. NIST относит SMS/voice к out-of-band аутентификации и отдельно рекомендует учитывать такие риски, как смена SIM и перенос номера. Кроме того, код, который пользователь вручную переносит в форму входа, не является phishing-resistant: поддельная страница может выманить его и переслать настоящему сервису. При этом SMS всё равно добавляет барьер по сравнению с одним паролем, поэтому при отсутствии других вариантов его не следует…
Источники и проверка
Фактическая часть сверена по первичным источникам (в т.ч. Require Multifactor Authentication). Пример и формулировки — редакция N1RO на 2026-09-20.