ПРОВЕРЕННЫЙ МАРШРУТ · РФ
Пароли и двухфакторная аутентификация
Коротко: рабочая система проста: менеджер паролей с уникальными паролями везде, двухфакторная аутентификация на почте, банке, Госуслугах и мессенджерах, резервные коды в надёжном месте и коды из СМС, которые вы не сообщаете никому. Один вечер настройки закрывает большинство сценариев взлома из этого сайта.
Почему «сильный пароль» не спасает
Совет «придумайте сложный пароль» устарел, потому что пароли крадут не подбором, а утечками и фишингом: ваш «Tr0ub4dor» из утёкшей базы форума мошенник подставит в банк за секунду — если он совпадает. Значит, проблема не сложность, а повторное использование. Одинаковый пароль превращает взлом любого безобидного сайта во взлом всего. Вывод формулируется жёстко: у каждого сервиса — свой пароль, и это возможно только с менеджером паролей: человек не держит в голове сотню уникальных паролей, и не нужно.
Менеджер паролей: единственный пароль, который вы помните
Менеджер (встроенный в систему телефона или отдельный известный продукт из официального магазина) генерирует и хранит длинные случайные пароли, подставляя их сам. Вы помните один мастер-пароль — длинную фразу, которую не используете нигде. Побочный эффект, о котором мало говорят: менеджер не подставляет пароль на поддельном домене — он привязан к точному адресу сайта, и это встроенный детектор фишинга. Если менеджер «молчит» на знакомом с виду сайте банка — вы на копии.
Практические правила: мастер-пароль — фраза из нескольких слов, не записанная в телефоне; резервная копия хранилища включена; доступ к менеджеру защищён биометрией/пином устройства.
Двухфакторная аутентификация: иерархия факторов
2FA — это второй барьер после пароля: даже украденный пароль не открывает аккаунт без второго фактора. Но факторы разной прочности:
- Приложение-генератор кодов (TOTP) — коды рождаются на вашем устройстве и не едут по сети: устойчиво к перехвату СМС и SIM-swap.
- Push-подтверждение в официальном приложении банка/сервиса — удобно и неплохо; опасность — «MFA-усталость»: мошенник инициирует входы, а вы жмёте «да» не глядя. Правило: не вы входите — не подтверждаете.
- СМС-коды — лучше, чем ничего, но слабейший фактор: SIM-swap и перехват делают его уязвимым; для банка часто это единственный вариант — тогда критичен запрет на действия по номеру без паспорта (см. статью о SIM-swap).
- Физические ключи — максимум защиты для тех, кто готов; для большинства избыточно.
Приоритеты: что защищать в первую очередь
Не все аккаунты равны. Ядро, от которого восстанавливается всё остальное:
- Почта — точка сброса паролей: уникальный пароль + 2FA (генератор), проверка правил переадресации.
- Банк — уникальный пароль, push/СМС-подтверждения, уведомления по всем операциям.
- Госуслуги — см. профильную статью; телефон, защищённый от SIM-swap.
- Мессенджеры — облачный пароль/ПИН: без него код из СМС открывает аккаунт полностью.
- Менеджер паролей — мастер-пароль и, если поддерживается, 2FA.
Второй круг (соцсети, магазины) — по остаточному принципу: уникальные пароли из менеджера, 2FA где есть.
Резервные коды и восстановление
При включении 2FA сервисы выдают резервные коды — сохраните их офлайн (распечатка в документах, запись в сейфе): это ваш вход при потере телефона. Проверьте привязки восстановления: резервная почта и телефон должны быть вашими и актуальными; устаревший номер, оставленный в аккаунте, — дверь для мошенника, которому оператор перевыпустил этот номер.
Коды из СМС: правило без исключений
Код из СМС — это подпись операции или входа. Его не запрашивает никто легитимный: ни банк, ни Госуслуги, ни поддержка, ни полиция. Любой, кто просит продиктовать код, — мошенник, и контекст не имеет значения. Эта одна фраза, доведённая до всех членов семьи, закрывает половину сценариев этого сайта.
Чего не делать
- Не храните пароли в заметках, переписке с собой, на стикерах — менеджер вместо этого.
- Не используйте «один пароль + вариации»: вариации перебираются скриптом после утечки базовой части.
- Не жмёте «да» в push, если вход инициировали не вы.
- Не пересылайте коды — никому, никогда, ни под каким предлогом.
- Не пренебрегайте резервными кодами: без них потеря телефона превращается в квест восстановления.
Частые вопросы
Менеджер паролей взломают — и всё пропало?
Менеджеры шифруют хранилище вашим мастер-паролем; массовые утечки менеджеров исторически не раскрывали хранилища без слабых мастер-паролей. Риск сильного мастер-пароля с менеджером на порядки ниже риска «одного пароля везде».
Биометрия (палец/лицо) — это второй фактор?
Нет: биометрия разблокирует локальное хранилище (удобство), но не является независимым фактором в сети. Она дополняет, а не заменяет 2FA.
Телефон с кодами потерян. Что делать?
Резервные коды открывают вход; затем перепривязка 2FA на новое устройство и отвязка старого. Без резервных кодов — восстановление через поддержку каждого сервиса, долго. Отсюда правило распечатки.
Как часто менять пароли?
По событию, а не по календарю: утечка сервиса, подозрительный вход, ввод на чужом сайте. Уникальные пароли не требуют ротации «для профилактики» — смена по тревоге важнее.
Стоит ли бояться «просмотра паролей в браузере»?
Хранилище браузера защищено учёткой устройства; при общем компьютере — не храните, на личном — приемлемо, но менеджер с мастер-паролем надёжнее и переносимее.
Профилактика
План на один вечер: поставить менеджер, перенести почту-банк-Госуслуги-мессенджеры на уникальные пароли, включить 2FA, распечатать резервные коды, проверить привязки восстановления. Дальше система работает фоном: новые сервисы получают сгенерированный пароль автоматически. Защита аккаунтов — единственная тема сайта, где один час усилий даёт постоянный эффект; потратьте его сегодня.
НЕ НАШЛИ СВОЙ СЦЕНАРИЙ?
Сначала зафиксируйте ситуацию. Затем — выберите следующий шаг.
Оставьте краткое описание без кодов, паролей и реквизитов. Мы направим ответ в удобный канал связи.