Кибербезопасность · Чтение 6 мин

2FA, passkeys:
правильный порядок.

Одного уникального пароля уже недостаточно. Но не все вторые факторы равнозначны, а passkeys меняют правила игры, не заменяя всё остальное.

ОПУБЛИКОВАНО В ОКТЯБРЕ 2026 · ЧТЕНИЕ 6 МИН

У вас уникальные пароли. Отлично. Но если один всё же утечёт (фишинг, вредоносное ПО, утечка данных у сервиса), второй замок ограничит ущерб. Это роль двухфакторной аутентификации (2FA).

Остаётся выбрать, какой именно: SMS, приложение, физический ключ, passkey. Эта статья наводит порядок — без жаргона и без обещаний неуязвимости.

99,9 %
снижение риска компрометации при многофакторной аутентификации, по данным Microsoft
2
семейства факторов для сочетания: то, что вы знаете, и то, что у вас есть

01 / ПРИНЦИПВторой фактор — это второй замок

В 2019 году Microsoft заявила, что, по её исследованиям, вероятность компрометации аккаунта с многофакторной аутентификацией ниже более чем на 99,9 %. Цифру нужно читать в контексте (массовые автоматизированные атаки), но логика верна: украсть пароль уже недостаточно.

Уникальный пароль остаётся фундаментом. Второй фактор — этаж выше: он защищает вас в тот день, когда фундамент обойдут.

02 / НЕ ВСЕ ФАКТОРЫ РАВНОЗНАЧНЫОт самого хрупкого к самому надёжному

Код по SMS лучше, чем ничего, но его можно перехватить или перенаправить. Приложение с одноразовыми кодами надёжнее. Самые надёжные методы называют устойчивыми к фишингу: физические ключи безопасности и passkeys, потому что подтверждение привязано к настоящему сайту и не может быть использовано на поддельном.

⚠️ Более хрупкие

  • Код по SMS: можно перехватить или перенаправить
  • Код, введённый на странице: поддельный сайт может его передать дальше
  • Секретный вопрос: ответ часто угадывается

✅ Более надёжные

  • Приложение с одноразовыми кодами
  • Физический ключ безопасности
  • Passkey, привязанный к настоящему сайту
  • Нет секрета, который нужно вводить на поддельном сайте

03 / PASSKEYSЗаменяет ли passkey пароль?

По данным FIDO Alliance, passkeys основаны на криптографии с открытым ключом и рассчитаны на устойчивость к фишингу: нет пароля, который можно украсть с сервера или ввести на поддельном сайте.

На практике переход идёт постепенно: не все сервисы их уже предлагают. Самое реалистичное сейчас: включать passkeys там, где они есть, а везде в остальном сохранять уникальные пароли и второй фактор.

Не «всё или ничего»

Выбирать между паролем и passkey не нужно. Они ещё долго будут сосуществовать; главное — не оставлять ни один критичный аккаунт защищённым только паролем.

04 / НА ПРАКТИКЕГигиена в шесть шагов

В QubKey есть типы записей для кодов восстановления и passkeys, чтобы хранить в одном месте, в локальном зашифрованном хранилище, всё, что понадобится в день потери устройства. Доступно для Windows и macOS, бесплатно на время беты.

Ваш план 2FA по порядку

  • Начните с основной почты: через неё сбрасываются все остальные аккаунты.
  • Включите 2FA в банке, платёжных сервисах и облаке, предпочитая приложение или ключ SMS-кодам.
  • Включите passkeys там, где сервис их предлагает.
  • Храните коды восстановления отдельно от защищаемого устройства.
  • Сохраняйте уникальный пароль для каждого аккаунта, у которого ещё нет passkey.
  • Пересматривайте доступы раз-два в год: удаляйте неиспользуемые аккаунты.

Эта статья носит информационный характер. Ни одна программа не является неуязвимой, и ни один второй фактор сам по себе не гарантирует отсутствия компрометации. Следуйте официальным инструкциям каждого сервиса, чтобы включить многофакторную аутентификацию.

Одно хранилище для всего.

Пароли, коды восстановления, passkeys: храните их в локальном хранилище для Windows и macOS. Бесплатно на время беты.

Узнать о QubKey