SMS, TOTP чи апаратний ключ: три види двофакторного захисту




Галочка «двофакторну автентифікацію увімкнено» заспокоює, проте за нею ховаються три принципово різні технології з несумісним рівнем стійкості. Людина здатна годинами обирати найкращі ігрові автомати за відсотком повернення, а потім втратити доступ до кабінету через один код, надісланий у повідомленні. Різниця між методами стає критичною саме там, де до профілю прив'язана картка.

Чому SMS давно не вважають надійним каналом

Текстове повідомлення виглядає найзручнішим варіантом: встановлювати нічого не треба, номер уже є. Саме зручність зробила його найпоширенішим — і водночас найвразливішим.

Слабких місць одразу кілька:

Перевипуск номера. Отримавши дублікат картки, зловмисник отримує разом із нею всі коди.
Вразливості мережевих протоколів. Сигнальні системи зв'язку проєктували десятиліття тому, коли про перехоплення ніхто не замислювався.
Екран блокування. Комбінацію видно без розблокування — достатньо кинути погляд через плече.
Шкідливі застосунки. Програма з доступом до листування прочитає його раніше за власника.
Залежність від покриття. У роумінгу або підвалі підтвердження просто не надійде.

Профільні стандарти інформаційної безпеки ще з середини 2010-х радять відходити від текстових каналів у сценаріях підтвердження особи. Логіка проста: оператори зв'язку не є службами безпеки, а їхні кол-центри працюють за скриптами, розрахованими передусім на зручність абонента, а не на протидію шахраям.

Перевипуск SIM-картки на практиці

Схема не потребує технічних навичок. Достатньо зібрати відкриті відомості про людину — дату народження, адресу, останні операції — і переконати співробітника, що номер загублено. За кілька хвилин повідомлення надходять уже не вам. Захист елементарний: у більшості операторів дозволено встановити заборону на дистанційну заміну та вимогу особистої присутності з паспортом. Послуга безкоштовна, а підключається за одне звернення.

TOTP: шестизначний код, що працює без мережі

Другий варіант — застосунок-генератор, і саме його профільні фахівці радять як розумний мінімум. Під час підключення сервіс показує QR-зображення, усередині якого прихований спільний секрет. Далі сервер і телефон незалежно один від одного рахують однакове число на основі цього секрету та поточного часу, оновлюючи його кожні тридцять секунд.

Переваги очевидні:

• Мережа не потрібна взагалі — працює в літаку й у полі без покриття
• Оператор зв'язку виключений з ланцюжка повністю
• Одна програма обслуговує десятки сервісів одночасно
• Не коштує нічого

Алгоритм описаний відкритим стандартом, тому будь-який сумісний генератор підійде до будь-якого сервісу — прив'язки до конкретного виробника немає.

Слабке місце — фішинг у реальному часі

Ідеальним рішенням це не робить. Число все одно вводиться руками, а отже, його можна виманити. Сценарій такий: жертва потрапляє на копію сторінки входу, вводить пароль і шестизначну комбінацію, а фальшивий ресурс миттєво передає отримане на справжній. Тридцяти секунд для подібної операції вистачає із запасом.

Другий нюанс — резервні коди. Їх видають на випадок втрати телефону, і зберігати такий перелік у нотатках того самого пристрою означає звести весь захист нанівець. Роздрукувати перелік і покласти його окремо від техніки звучить старомодно, зате спрацьовує безвідмовно в найгіршому сценарії.

Апаратний ключ: єдиний варіант, стійкий до підробленої сторінки

Третій рівень — фізичний пристрій розміром із флешку, який підключають через роз'єм або прикладають безконтактно. Усередині лежить закритий ключ, який ніколи не залишає корпус: назовні віддається виключно підпис.

Принципова відмінність від попередніх способів — прив'язка до адреси. За стандартом універсальної двофакторної автентифікації браузер передає пристрою домен, з якого надійшов запит на підпис. Не збігається з тим, для якого проводили реєстрацію, — підпису не буде. Підроблена сторінка не отримає нічого, навіть якщо жертва зробила все «правильно».

Додатковий бар'єр — фізична присутність. Без дотику до сенсора нічого не відбувається, а віддалено обійти таку вимогу неможливо в принципі. Мінусів рівно два: пристрій коштує грошей і його реально загубити.

Що обрати під свій випадок

• Ключ — для пошти, банку та будь-якого профілю з прив'язаними грошима. Бажано два примірники: основний і резервний
• Застосунок-генератор — розумний стандарт для решти сервісів
• Повідомлення — краще за нічого, але лише там, де альтернативи не пропонують

Головне правило звучить нудно, зате працює: увімкніть хоч щось. Найдорожчий пристрій програє звичайній програмі, якщо перший лежить у шухляді, а друга справді працює щодня.

30.07.2026.

Реклама альбомов 300
Одеський центр дослідження Голокосту 300