инструктаж № 2 · 16 мин
Двухфакторная аутентификация
Второй замок на двери: пароль утёк, а войти всё равно не получилось.
Пароль от почты может утечь не потому, что вы сделали что-то не так, а потому что где-то далеко слили базу чужого сервиса — и дальше тот же пароль на автомате прогонят по всем крупным сайтам: вдруг сработает и у вас. Пароль тут работает как код на домофоне: подсмотреть, подобрать, узнать у знакомого соседа — дело нехитрое, а вот в квартиру с ним всё равно не попадёшь, пока на двери есть замок под ключ. Второй фактор и есть тот самый ключ: пароль у посторонних уже есть, а войти всё равно не получается.
Сделай это прямо сейчас
Приложение-генератор на телефоне
Приложение-генератор показывает шестизначный код и меняет его каждые тридцать секунд (в настройках сервисов такой код подписан словом TOTP). Считает его сам телефон — интернет для этого не нужен вовсе.
Android: Aegis Authenticator, из Google Play или F-Droid
- Поставьте Aegis — бесплатный и открытый: из Google Play или из F-Droid, если Play на телефоне не работает. Приложение одно и то же.
- Откройте его. При первом запуске Aegis попросит выбрать, чем запирать хранилище: пароль, а если телефон умеет — ещё и разблокировку по отпечатку. Берите оба: отпечаток на каждый день, пароль как запасной вход.
- Пароль придумайте новый и сразу сохраните в KeePassXC: Добавить запись -> Название (например,
Aegis — хранилище) -> Пароль -> ОК при закрытии редактора -> Сохранить. После этого нажмите Очистить буфер обмена и Заблокировать базу. Забудется — хранилище не открыть ни здесь, ни на новом телефоне. - Внутри будет пустой список. Так и надо: первая запись появится на следующем шаге, вместе с почтой.
Официально: getaegis.app.
iPhone: Ente Auth, из App Store
- Поставьте Ente Auth из App Store — тоже бесплатное и открытое.
- Откройте его. Аккаунт создавать не обязательно: на стартовом экране можно выбрать работу без резервной копии — тогда приложение целиком живёт в телефоне и обходится без интернета.
- Резервную копию в облаке (зашифрованную, уже с аккаунтом) можно включить когда угодно потом, из настроек. На то, как считаются коды, это не влияет.
- Список будет пустой. Так и надо: первая запись появится на следующем шаге, вместе с почтой.
Если Ente не приглянулся, из открытых и бесплатных есть ещё 2FAS — он тоже работает без регистрации.
Официально: ente.com/auth.
Если у сервиса варианта с приложением нет вовсе — включайте смс и не думайте: номер иногда удаётся увести на чужую сим-карту, но даже такой второй замок несравнимо лучше, чем его отсутствие.
Получилось — когда приложение стоит на телефоне и открывается, а внутри пусто. Так и должно быть: первый код появится на следующем шаге, когда вы добавите туда почту.
Максимум
Есть вариант понадёжнее приложения — аппаратный ключ: физическая флешка размером с обычный USB-накопитель (YubiKey — самый узнаваемый пример), которую подключают к порту или подносят к телефону по NFC и один раз касаются пальцем. От фишинга он защищает не потому, что код сложнее подделать, а потому что ключ вообще не выдаёт код: он сам проверяет адрес сайта, на который вы заходите, и на поддельном домене просто отказывается срабатывать — даже если вы сами не заметили подмену в адресной строке. Стоит такой ключ обычно от двух-трёх тысяч рублей и выше, и для большинства аккаунтов это уже не первый шаг, а следующий — после того как приложение-генератор уже стоит и работает.
Посмотреть в настройках безопасности почты, поддерживает ли она аппаратный ключ.
Почта: главный вход
Начинать стоит с почты: через неё восстанавливается доступ почти ко всему остальному. Кто попал в почту, тот закажет восстановление пароля куда угодно — и никакой другой замок уже не важен.
Почта: Gmail и Google-аккаунт, с компьютера
- Откройте myaccount.google.com — в том же Chrome, где уже открыта почта; заново входить не придётся.
- В меню слева — раздел «Безопасность и вход» (в части версий он подписан короче, просто «Безопасность»).
- В блоке «Вход в Google» нажмите «Включить двухэтапную аутентификацию».
- Дальше Google ведёт сам: подтвердить пароль и выбрать способ. Обычно он сразу предлагает уведомление на ваш Android-телефон или смс-код — любого из них уже достаточно, второй фактор с этого момента включён.
- Приложение-генератор кодов, которое вы поставили на прошлом шаге, добавляется там же, в перечне способов входа внутри «Двухэтапной аутентификации». Смс при этом никуда не денется сама — но коды можно будет брать из приложения, а её оставить запасным вариантом.
- Вернитесь в тот же раздел «Двухэтапная аутентификация», найдите строку «Резервные коды», а в ней — «Получить резервные коды». Их десять, каждый восьмизначный и срабатывает ровно один раз. Вкладку не закрывайте: коды понадобятся на последнем шаге чек-листа.
Официально: как включить двухэтапную аутентификацию и про резервные коды.
В любой другой почте настройка живёт примерно там же — в разделе «Безопасность» (Security) настроек аккаунта. Иногда она прячется на вкладку глубже, во «Вход и восстановление» или «Конфиденциальность», но почти всегда её находит поиск по настройкам по слову «безопасность».
Получилось — когда в настройках напротив двухэтапной аутентификации значится «Включена», а при следующем входе с нового устройства почта спрашивает не только пароль.
Telegram: «Облачный пароль»
У Telegram второй фактор устроен не так, как везде: это не одноразовый код из приложения, а обычный дополнительный пароль, который мессенджер спросит при входе с нового устройства — вдобавок к смс-коду. Поэтому в русском интерфейсе он и называется «Облачным паролем»: искать его в настройках стоит по слову «пароль», а не «фактор». Мессенджер идёт сразу после почты: там завязаны переписка и контакты. ( настройка облачного пароля ). Правила выбора канала и запрет на отправку секретов разобраны в разделе «Защищённая и незащищённая связь».
Telegram на Android: «Облачный пароль»
- Откройте Telegram, дальше — Настройки.
- Раздел Конфиденциальность и безопасность (в некоторых версиях название или расположение может отличаться).
- Пункт «Облачный пароль». В английском интерфейсе — Two-Step Verification.
- Придумайте пароль и повторите его. Новый, не тот же, что от почты, — и сразу сохраните в KeePassXC по короткому сценарию записи: Добавить запись, Название, Пароль, ОК, затем Сохранить, Очистить буфер обмена и Заблокировать базу.
- Подсказку к паролю можно пропустить. А вот резервную почту укажите: если облачный пароль забудется, вернуть доступ поможет именно она.
- На эту почту придёт код подтверждения — введите его, и всё.
Официально: FAQ Telegram про 2-Step Verification — страница только на английском, русской версии у неё нет.
Видеоподсказка / Video guide: Tech Talk — How to Secure Telegram | Complete Guide
Если звук не включился автоматически, нажмите кнопку.
Tech Talk — How to Secure Telegram | Complete Guide — подсказка именно к Telegram и его «Облачному паролю», не к Aegis или TOTP.
Активные сеансы проверяйте в том же разделе настроек; ( где открыть список сеансов ).
Получилось — когда в настройках напротив «Облачного пароля» значится, что он включён, а на резервную почту пришло подтверждение.
WhatsApp: двухшаговая проверка
В WhatsApp это отдельный PIN, который защищает перенос аккаунта на новый телефон. Он не заменяет код из SMS, а добавляет к нему ещё один секрет, который мошеннику придётся узнать отдельно.
WhatsApp на Android и iPhone: двухшаговая проверка
- Откройте WhatsApp → «Настройки» → «Аккаунт» → «Двухшаговая проверка».
- Нажмите «Включить», придумайте новый шестизначный PIN и повторите его.
- Добавьте почту для восстановления, если WhatsApp её предложит, и сохраните PIN в KeePassXC по короткому сценарию записи: Добавить запись, Название, Пароль, ОК, затем Сохранить, Очистить буфер обмена и Заблокировать базу. Не храните PIN рядом с паролем от самого аккаунта.
Получилось — когда в разделе «Двухшаговая проверка» написано, что она включена.
Резервные коды: на случай утопленного телефона
При включении второго фактора сервис показывает резервные коды — десяток одноразовых кодов на случай, если телефон потерялся, разрядился или утонул в раковине. Показывает обычно один раз, прямо при настройке: у части сервисов коды можно перевыпустить и позже, но только пока вход в аккаунт ещё работает — если доступ уже потерян, перевыпускать будет нечем. Поэтому кладите их туда же, где лежат пароли, — в базу KeePassXC из темы про пароли, отдельной записью.
Резервные коды: отдельная запись в KeePassXC
- На экране сервиса откройте раздел резервных кодов: например, в Google это «Двухэтапная аутентификация» -> «Резервные коды» -> «Получить резервные коды». Не закрывайте экран, пока запись не проверена.
- Откройте базу KeePassXC и нажмите Новая группа
(или фактическое название этой команды в вашей версии), задайте имя
группы
Двухфакторная аутентификация/Two-factor authentication. - В этой группе нажмите Добавить запись и создайте отдельную запись, не смешивая её с записью пароля аккаунта.
- Заполните поля: Название:
Google — резервные коды — личная почта; Имя пользователя: email аккаунта; Пароль: оставить пустым, потому что кодов несколько; Заметки: каждый код на отдельной строке, ровно как показал сервис, без склеивания и без лишней нумерации. - Нажмите Сохранить, перепроверьте число и содержимое кодов с экраном сервиса и только после этого закройте экран сервиса.
- При использовании кода нажмите Очистить буфер обмена, а после завершения работы нажмите Заблокировать базу.
- Результат: коды находятся в отдельной группе и записи, а не в
названии, чате или скриншоте. Пустое поле
Passwordздесь относится только к набору резервных кодов, а не ко всем записям KeePassXC.
Используйте один код за раз: скопируйте его, вставьте в форму входа и после этого выберите Очистить буфер обмена. После успешного входа удалите только использованный код из Заметки, нажмите Сохранить и заблокируйте базу через Заблокировать базу данных». Не удаляйте остальные коды.
Резервные коды не заменяют TOTP: TOTP — это короткий код из приложения- генератора, а резервный код используется один раз, когда генератор недоступен. Получив резервные коды заново, откройте существующую запись, замените старый набор в Заметки, нажмите ОК при закрытии редактора, затем Сохранить. Снова сверьте с сервисом число и содержимое кодов, удалите копию из буфера через Очистить буфер обмена и заблокируйте базу через Заблокировать базу.
Получилось — когда запись сохранена, лишние копии кодов закрыты, использованный код удалён, а база заблокирована.
KeePassXC: отдельная база для TOTP
KeePassXC умеет хранить секрет TOTP и показывать одноразовые коды. Но
чтобы сохранить смысл двух факторов, создайте для них отдельную базу,
например two-factor-tokens.kdbx. Не кладите TOTP в тот же
.kdbx, где лежат пароли. Основную базу паролей и TOTP-базу
храните раздельно, по возможности на разных защищённых носителях или
хотя бы в разных местах. Это не превращает один секрет в два независимых
фактора: TOTP-секрет всё равно остаётся чувствительным и тот, кто его
получил, сможет генерировать коды.
KeePassXC 2.7.x: добавить TOTP в отдельную базу
- Откройте отдельную базу
two-factor-tokens.kdbxв KeePassXC. Создайте или выберите запись нужного сервиса. - Откройте контекстное меню TOTP -> Настроить TOTP….
- В поле Секретный ключ вставьте только
Base32-секрет. Не вставляйте целиком
otpauth://URI. - Оставьте Настройки по умолчанию (RFC 6238), если сервис не сообщил другие параметры. При нестандартных настройках проверьте Алгоритм, Шаг времени и Размер кода по инструкции сервиса.
- Нажмите OK, затем Сохранить.
- Для входа откройте контекстное меню записи -> Показать TOTP или скопируйте TOTP. После вставки кода в форму входа очистите буфер обмена.
Системные часы компьютера и телефона должны быть точными: TOTP зависит от времени, и даже небольшой сдвиг может сделать код недействительным.
Aegis: перенос без прямого импорта
Прямого импорта хранилища Aegis в KeePassXC нет. Перенос делают через экспорт, а затем вручную переносят секрет конкретной записи.
Aegis: перенести одну запись в KeePassXC
- В Aegis откройте Настройки -> Импорт и экспорт -> Экспорт.
- Выберите зашифрованный экспорт Aegis (.JSON) или другой формат, который предлагает установленная версия приложения. Если Aegis показывает Зашифровать хранилище, включите шифрование и задайте новый пароль экспорта.
- Передайте файл только защищённым способом и откройте его локально.
Найдите нужную запись и извлеките из её
otpauth://URI только Base32-значение послеsecret=. QR-код и весь URI в KeePassXC не переносите и нигде не публикуйте. - В отдельной TOTP-базе KeePassXC настройте запись по шагам выше,
вставив только это значение
secret=. - Если понадобится восстановить Aegis, используйте Настройки -> Импорт и экспорт -> Импортировать из файла.
Перед удалением чего-либо сравните текущий код KeePassXC и Aegis в одном временном окне и выполните вход в сервис. Только после успешной проверки удаляйте временный экспорт, корзину и временные копии.
Максимум
Инварианты безопасности
- TOTP-база KeePassXC хранится в отдельном файле, не рядом и не на том же устройстве или носителе, где находится основная парольная база.
- Резервный экспорт Aegis хранится в отдельном зашифрованном файле и в
отдельном месте: не в публичном чате, обычной почте, незашифрованной
папке или рядом с
.kdbx. - Не удаляйте единственную рабочую копию до проверки импорта, совпадения кода и успешного входа в сервис.
- Экспорт TOTP-секретов по чувствительности равен ключу для генерации кодов. Доступ к нему компрометирует TOTP. Если одна и та же запись остаётся и в Aegis, и в KeePassXC, это две копии одного секрета, а не два независимых фактора.
- Для постоянного резервирования держите минимум две зашифрованные копии в разных местах. Это отдельное требование к резервированию, а не замена требованию хранить основную TOTP-базу отдельно от парольной.
Вся цена второго фактора — пять лишних секунд на новом устройстве или после переустановки браузера: открыть приложение, подсмотреть код, ввести; на своём телефоне не будет и этого, пока сессия жива.
Если сводить тему к одной мысли: это тот самый ключ, который не разбросаешь по подъезду вместе с паролем, — и стоит он ровно те пять секунд, за которые чужая утечка пароля перестаёт быть вашей проблемой. В следующей теме — про обновления: самая скучная и самая недооценённая привычка, которая закрывает дыры, о существовании которых вы могли вообще не знать.