SMS, TOTP чи апаратний ключ: три види двофакторного захисту
Галочка «двофакторну автентифікацію увімкнено» заспокоює, проте за нею ховаються три принципово різні технології з несумісним рівнем стійкості. Людина здатна годинами обирати найкращі ігрові автомати за відсотком повернення, а потім втратити доступ до кабінету через один код, надісланий у повідомленні. Різниця між методами стає критичною саме там, де до профілю прив'язана картка.
Чому SMS давно не вважають надійним каналом
Текстове повідомлення виглядає найзручнішим варіантом: встановлювати нічого не треба, номер уже є. Саме зручність зробила його найпоширенішим — і водночас найвразливішим.
Слабких місць одразу кілька:
• Перевипуск номера. Отримавши дублікат картки, зловмисник отримує разом із нею всі коди.
• Вразливості мережевих протоколів. Сигнальні системи зв'язку проєктували десятиліття тому, коли про перехоплення ніхто не замислювався.
• Екран блокування. Комбінацію видно без розблокування — достатньо кинути погляд через плече.
• Шкідливі застосунки. Програма з доступом до листування прочитає його раніше за власника.
• Залежність від покриття. У роумінгу або підвалі підтвердження просто не надійде.
Профільні стандарти інформаційної безпеки ще з середини 2010-х радять відходити від текстових каналів у сценаріях підтвердження особи. Логіка проста: оператори зв'язку не є службами безпеки, а їхні кол-центри працюють за скриптами, розрахованими передусім на зручність абонента, а не на протидію шахраям.
Перевипуск SIM-картки на практиці
Схема не потребує технічних навичок. Достатньо зібрати відкриті відомості про людину — дату народження, адресу, останні операції — і переконати співробітника, що номер загублено. За кілька хвилин повідомлення надходять уже не вам. Захист елементарний: у більшості операторів дозволено встановити заборону на дистанційну заміну та вимогу особистої присутності з паспортом. Послуга безкоштовна, а підключається за одне звернення.
TOTP: шестизначний код, що працює без мережі
Другий варіант — застосунок-генератор, і саме його профільні фахівці радять як розумний мінімум. Під час підключення сервіс показує QR-зображення, усередині якого прихований спільний секрет. Далі сервер і телефон незалежно один від одного рахують однакове число на основі цього секрету та поточного часу, оновлюючи його кожні тридцять секунд.
Переваги очевидні:
• Мережа не потрібна взагалі — працює в літаку й у полі без покриття
• Оператор зв'язку виключений з ланцюжка повністю
• Одна програма обслуговує десятки сервісів одночасно
• Не коштує нічого
Алгоритм описаний відкритим стандартом, тому будь-який сумісний генератор підійде до будь-якого сервісу — прив'язки до конкретного виробника немає.
Слабке місце — фішинг у реальному часі
Ідеальним рішенням це не робить. Число все одно вводиться руками, а отже, його можна виманити. Сценарій такий: жертва потрапляє на копію сторінки входу, вводить пароль і шестизначну комбінацію, а фальшивий ресурс миттєво передає отримане на справжній. Тридцяти секунд для подібної операції вистачає із запасом.
Другий нюанс — резервні коди. Їх видають на випадок втрати телефону, і зберігати такий перелік у нотатках того самого пристрою означає звести весь захист нанівець. Роздрукувати перелік і покласти його окремо від техніки звучить старомодно, зате спрацьовує безвідмовно в найгіршому сценарії.
Апаратний ключ: єдиний варіант, стійкий до підробленої сторінки
Третій рівень — фізичний пристрій розміром із флешку, який підключають через роз'єм або прикладають безконтактно. Усередині лежить закритий ключ, який ніколи не залишає корпус: назовні віддається виключно підпис.
Принципова відмінність від попередніх способів — прив'язка до адреси. За стандартом універсальної двофакторної автентифікації браузер передає пристрою домен, з якого надійшов запит на підпис. Не збігається з тим, для якого проводили реєстрацію, — підпису не буде. Підроблена сторінка не отримає нічого, навіть якщо жертва зробила все «правильно».
Додатковий бар'єр — фізична присутність. Без дотику до сенсора нічого не відбувається, а віддалено обійти таку вимогу неможливо в принципі. Мінусів рівно два: пристрій коштує грошей і його реально загубити.
Що обрати під свій випадок
• Ключ — для пошти, банку та будь-якого профілю з прив'язаними грошима. Бажано два примірники: основний і резервний
• Застосунок-генератор — розумний стандарт для решти сервісів
• Повідомлення — краще за нічого, але лише там, де альтернативи не пропонують
Головне правило звучить нудно, зате працює: увімкніть хоч щось. Найдорожчий пристрій програє звичайній програмі, якщо перший лежить у шухляді, а друга справді працює щодня.
30.07.2026.


