Двофакторна автентифікація додає до пароля ще одну перевірку: код із застосунку, підтвердження на пристрої або фізичний ключ. Це не робить акаунт невразливим, але істотно зменшує ризик входу після викрадення пароля. Найчастіша помилка — увімкнути захист і не підготувати безпечний спосіб відновлення.
Оберіть другий фактор
Найпоширеніші варіанти — SMS, одноразові коди в застосунку, push-підтвердження та апаратний ключ. SMS краще, ніж лише пароль, але залежить від номера й оператора. Застосунок працює без мобільної мережі та генерує короткочасні коди. Фізичний ключ забезпечує сильний захист для критичних акаунтів.
Якщо сервіс підтримує ключ доступу або стійку до фішингу перевірку, розгляньте її для пошти, банкінгу й адміністративних панелей. Не вмикайте невідомий «2FA-сервіс» за посиланням із листа. Відкрийте налаштування безпеки безпосередньо в офіційному застосунку або на сайті.
Як підключити автентифікатор
У налаштуваннях акаунта знайдіть двоетапну перевірку, оберіть застосунок-автентифікатор і відскануйте QR-код. Потім введіть поточний шестизначний код, щоб завершити прив’язку. Не фотографуйте QR-код і не пересилайте його: він містить секрет, з якого генеруються всі майбутні коди.
Після налаштування вийдіть з акаунта на тестовому пристрої та перевірте новий вхід. Переконайтеся, що час на телефоні встановлюється автоматично: неправильний час може призвести до відхилення кодів. Дайте записам зрозумілі назви, щоб не переплутати робочий і особистий профілі.
Резервні коди
Сервіс зазвичай пропонує набір одноразових резервних кодів. Завантажте або роздрукуйте їх і зберігайте окремо від телефону. Менеджер паролів із захищеним сховищем або паперова копія в безпечному місці кращі за скриншот у галереї. Кожен код після використання стає недійсним.
Не кладіть резервні коди в незашифрований файл на робочому столі й не надсилайте собі у відкритому чаті. Якщо підозрюєте, що список хтось бачив, створіть новий набір — старий буде анульовано. Для найважливішого акаунта підготуйте два незалежні способи відновлення.
Перенесення на новий телефон
Починайте перенесення, поки старий пристрій працює. Скористайтеся офіційною функцією експорту або по черзі додайте новий автентифікатор у кожному сервісі. Після перевірки входу видаліть старий пристрій зі списку довірених. Не продавайте телефон до повного стирання даних і відв’язування акаунтів.
Хмарна синхронізація спрощує відновлення, але захист самого облікового запису синхронізації стає критичним. Перевірте шифрування, пароль і другий фактор. Для робочих акаунтів дотримуйтеся політики адміністратора: самовільний експорт секретів може порушувати вимоги безпеки організації.
Як розпізнати фішинг коду
Жодна служба підтримки не повинна просити назвати поточний одноразовий код у телефонній розмові чи чаті. Фішингова сторінка може в реальному часі передати пароль і код зловмиснику, тому 2FA не виправляє помилку з доменом. Перед введенням перевіряйте адресу, а краще використовуйте закладку або офіційний застосунок.
Не підтверджуйте push-запит, якого не ініціювали. Серія раптових запитів може означати, що пароль уже відомий сторонньому. Відхиліть запит, змініть пароль із чистого пристрою, завершіть інші сеанси й перегляньте події безпеки. Захист номера від SIM-swap залишається важливим для резервних SMS.
Що робити після втрати доступу
Спробуйте резервний код, другий ключ або підтвердження на довіреному пристрої. Використовуйте лише офіційну форму відновлення. Не платіть «спеціалісту», який обіцяє обійти перевірку: це може бути спроба остаточно викрасти акаунт. Підготуйте дані, якими сервіс законно перевіряє власника.
Після відновлення змініть пароль, перевірте пошту й телефон для відновлення, активні сеанси, правила пересилання листів і підключені застосунки. Створіть нові резервні коди. Для сильнішого повсякденного входу також корисні ключі доступу без пароля, але й вони потребують продуманого відновлення.
Пріоритетний план для основних акаунтів
Почніть з електронної пошти, адже через неї відновлюються інші сервіси. Створіть унікальний довгий пароль у менеджері паролів, увімкніть застосунок-автентифікатор або ключ безпеки, перевірте резервну адресу та завершіть незнайомі сеанси. Потім захистіть менеджер паролів, банкінг, державні сервіси, соціальні мережі й хмарне сховище. Не намагайтеся змінити все одночасно без запису результатів.
Для кожного акаунта позначте тип другого фактора, місце зберігання резервних кодів і дату останньої перевірки. Самі секрети в таблицю не записуйте. Раз на квартал перевіряйте, чи працює резервний ключ, чи актуальні телефон та пошта відновлення. Видаляйте старі пристрої, застосунки з надмірними дозволами й невідомі сесії. Сповіщення про вхід залишайте ввімкненими, щоб швидко помітити атаку.
Для родини або команди передбачте законний аварійний доступ без спільного пароля в чаті. Менеджери паролів можуть підтримувати довірений контакт або корпоративне адміністрування. Власник критичного акаунта має знати процедуру втрати телефона. Такий план важливіший за кількість встановлених «захисних» застосунків: одна перевірена схема, два незалежні способи відновлення й регулярний контроль значно надійніші за випадковий набір кодів та скриншотів.
Коли змінюєте пароль після підозрілої події, робіть це з оновленого пристрою, якому довіряєте. Спершу захистіть пошту, потім завершіть сеанси й лише після цього оновлюйте інші акаунти. Не використовуйте один резервний код у кількох сервісах: кожен набір належить конкретному обліковому запису. Якщо компанія видає робочий ключ безпеки, не підключайте його до особистих профілів без дозволу адміністратора й одразу повідомляйте про втрату за внутрішньою процедурою.
