Что такое двухфакторная аутентификация (2FA) ​

Двухфакторная аутентификация (2FA, Two-Factor Authentication) — это метод подтверждения личности, при котором для входа в аккаунт требуется не только пароль, но и второй независимый фактор проверки. Даже если злоумышленник узнает ваш пароль, без второго фактора он не сможет получить доступ к аккаунту.

Название отражает принцип: вместо одного «замка» (пароля) устанавливается два. Взлом одного не открывает дверь. По данным Google, включение 2FA блокирует 99,9% автоматизированных атак на аккаунты.


Факторы аутентификации ​

В теории информационной безопасности выделяют три категории факторов:

КатегорияПринципПримеры
Что вы знаетеСекретная информацияПароль, PIN-код, секретный вопрос
Что вы имеетеФизический объектТелефон, аппаратный ключ, токен
Кто вы естьБиометрияОтпечаток пальца, Face ID, сетчатка

2FA объединяет два разных фактора — чаще всего «что вы знаете» (пароль) + «что вы имеете» (телефон или аппаратный ключ).

ℹ️ 2FA vs MFA

MFA (Multi-Factor Authentication) — более широкое понятие: два и более факторов. 2FA является частным случаем MFA с ровно двумя факторами. На практике термины часто используются взаимозаменяемо.


Типы 2FA: от слабого к сильному ​

Не все методы 2FA одинаково надёжны. Ниже они упорядочены от наименее к наиболее защищённым.

SMS-коды (наименее надёжный) ​

Одноразовый код отправляется в виде SMS на привязанный номер телефона. Исторически был первым массовым методом 2FA.

Уязвимости:

  • SIM-swap атака — злоумышленник убеждает оператора связи перевести ваш номер на свою SIM-карту и получает все SMS
  • SS7-атаки — перехват SMS через уязвимости в протоколах телефонных сетей
  • Социальная инженерия — звонок «от службы поддержки» с просьбой продиктовать код

⚠️ SMS-коды ненадёжны

NIST (Национальный институт стандартов и технологий США) ещё в 2016 году рекомендовал отказаться от SMS как метода 2FA из-за уязвимостей SIM-swap. Для криптовалютных аккаунтов использование SMS-кодов недопустимо.

Email-коды ​

Одноразовый код отправляется на привязанный email. Уязвим к компрометации самого email-аккаунта — если почта взломана, 2FA бесполезна.

TOTP-приложения (рекомендуемый базовый метод) ​

TOTP (Time-based One-Time Password) — одноразовые коды, генерируемые приложением на основе текущего времени и общего секретного ключа. Код меняется каждые 30 секунд и действителен только в течение этого периода.

Как работает:

  1. При включении 2FA биржа отображает QR-код с секретным ключом
  2. Вы сканируете QR-код приложением-аутентификатором
  3. Приложение генерирует 6-значный код по алгоритму TOTP каждые 30 секунд
  4. При входе вводите текущий код — он совпадает с тем, что вычислит сервер

Коды генерируются офлайн — без интернета и SMS. Перехватить их по сети невозможно.

Популярные TOTP-приложения:

ПриложениеПлатформаОсобенности
Google AuthenticatoriOS, AndroidПростой, надёжный, без резервной копии в облаке
AuthyiOS, Android, DesktopЗашифрованная облачная резервная копия
2FASiOS, AndroidОткрытый исходный код, резервные копии
Microsoft AuthenticatoriOS, AndroidИнтеграция с экосистемой Microsoft
AegisAndroidОткрытый исходный код, локальные бэкапы

💡 Полезный совет

При настройке TOTP обязательно сохраните резервный ключ (backup key / secret key) — длинную строку символов, отображаемую рядом с QR-кодом. Если вы потеряете телефон без резервного ключа — доступ к аккаунту может быть заблокирован навсегда.

Аппаратные ключи безопасности (наиболее надёжный) ​

Физические устройства (USB или NFC), подтверждающие личность криптографически. Пользователь нажимает кнопку на устройстве при входе — никакие коды вводить не нужно.

Стандарты:

  • FIDO2 / WebAuthn — современный стандарт, поддерживается большинством браузеров
  • U2F — предшественник FIDO2, до сих пор широко поддерживается

Популярные устройства:

УстройствоИнтерфейсОсобенности
YubiKey 5 SeriesUSB-A/C, NFCШирокая совместимость, золотой стандарт
YubiKey BioUSB-A/CБиометрия (отпечаток пальца)
Google TitanUSB-A/C, NFCСобственное производство Google
SoloKeysUSB-A/CОткрытый исходный код

Почему аппаратный ключ надёжнее TOTP:

  • Устойчив к фишингу — ключ привязан к конкретному домену сайта. На фишинговом сайте ключ откажется работать даже при внешнем сходстве с оригиналом
  • Не уязвим к перехвату кода — нет кода, который можно перехватить
  • Требует физического доступа — без самого устройства войти невозможно

image.png


Как работает TOTP: технический принцип ​

При сканировании QR-кода приложение получает секретный ключ (seed). При каждом запросе кода выполняется вычисление:

TOTP = HMAC-SHA1(secret_key, floor(current_time / 30))

Результат обрезается до 6 цифр. Сервер выполняет то же вычисление — если результаты совпадают, код принят.

Ключевые свойства:

  • Код действителен только 30 секунд
  • Знание одного кода не позволяет вычислить следующий
  • Коды генерируются без подключения к сети

Настройка 2FA на Cifra X: пошаговая инструкция ​

Активация TOTP ​

  1. Перейдите в «Настройки» → «Безопасность»
  2. Нажмите «Подключить Google Authenticator»
  3. Откройте приложение Google Authenticator и нажмите «+»
  4. Выберите «Сканировать QR-код» и отсканируйте код на экране
  5. Сохраните резервный ключ в надёжном месте (запишите на бумаге)
  6. Введите 6-значный код из приложения для подтверждения

Что защищает 2FA на Cifra X ​

ДействиеТребует 2FA
Вход в аккаунтДа
Вывод средствДа
Изменение пароляДа
Изменение emailДа
Отключение 2FAДа

Атаки на 2FA и защита от них ​

Даже с включённой 2FA существуют методы обхода — важно знать их и защищаться.

Фишинг в реальном времени (Real-time phishing) ​

Злоумышленник создаёт поддельный сайт, который в режиме реального времени передаёт введённые вами логин, пароль и TOTP-код на настоящий сайт, одновременно входя под вашим аккаунтом.

Защита: Аппаратный ключ (привязан к домену), проверка URL перед вводом данных, закладки вместо поиска.

SIM-swap ​

Злоумышленник переоформляет ваш номер на свою SIM и получает SMS-коды.

Защита: Не использовать SMS 2FA. Защитить SIM-карту PIN-кодом и запретом переноса у оператора.

Malware на устройстве ​

Вредоносное ПО копирует TOTP-коды в момент их отображения или перехватывает ввод.

Защита: Антивирус, отдельное устройство для важных операций, аппаратный ключ.

Социальная инженерия ​

Мошенники звонят или пишут, представляясь службой поддержки, и просят продиктовать код 2FA для «верификации» или «защиты аккаунта».

🚨 Cifra X никогда не запросит ваш 2FA-код

Ни один сотрудник Cifra X не попросит вас сообщить код из приложения-аутентификатора или SMS. Такой запрос — признак мошенничества. Немедленно прекратите общение и сообщите в службу поддержки через официальные каналы.


Сравнение методов 2FA ​

ПараметрSMSEmailTOTP-приложениеАппаратный ключ
Защита от перехватаНизкаяСредняяВысокаяОчень высокая
Защита от фишингаНетНетЧастичнаяПолная
Офлайн-работаНетНетДаДа
Риск SIM-swapВысокийНетНетНет
Сложность настройкиМинимальнаяМинимальнаяНизкаяСредняя
СтоимостьБесплатноБесплатноБесплатно$50–100
РекомендацияИзбегатьИзбегатьБазовый минимумОптимальный

Что делать при потере телефона с 2FA ​

  1. Используйте резервные коды — если сохранили при настройке
  2. Восстановите по секретному ключу — если сохранили seed при настройке, установите новое приложение и введите ключ вручную
  3. Обратитесь в поддержку Cifra X — при наличии документов, подтверждающих личность, служба поддержки может помочь с восстановлением доступа. Процедура занимает время и требует верификации

💡 Полезный совет

Настройте 2FA на двух устройствах одновременно — основном телефоне и планшете или запасном телефоне. При потере одного устройства второе остаётся рабочим. Для этого при настройке сканируйте один и тот же QR-код обоими устройствами.