2FA, passkeys:
правильный порядок.
Одного уникального пароля уже недостаточно. Но не все вторые факторы равнозначны, а passkeys меняют правила игры, не заменяя всё остальное.
У вас уникальные пароли. Отлично. Но если один всё же утечёт (фишинг, вредоносное ПО, утечка данных у сервиса), второй замок ограничит ущерб. Это роль двухфакторной аутентификации (2FA).
Остаётся выбрать, какой именно: SMS, приложение, физический ключ, passkey. Эта статья наводит порядок — без жаргона и без обещаний неуязвимости.
01 / ПРИНЦИПВторой фактор — это второй замок
В 2019 году Microsoft заявила, что, по её исследованиям, вероятность компрометации аккаунта с многофакторной аутентификацией ниже более чем на 99,9 %. Цифру нужно читать в контексте (массовые автоматизированные атаки), но логика верна: украсть пароль уже недостаточно.
Уникальный пароль остаётся фундаментом. Второй фактор — этаж выше: он защищает вас в тот день, когда фундамент обойдут.
02 / НЕ ВСЕ ФАКТОРЫ РАВНОЗНАЧНЫОт самого хрупкого к самому надёжному
Код по SMS лучше, чем ничего, но его можно перехватить или перенаправить. Приложение с одноразовыми кодами надёжнее. Самые надёжные методы называют устойчивыми к фишингу: физические ключи безопасности и passkeys, потому что подтверждение привязано к настоящему сайту и не может быть использовано на поддельном.
⚠️ Более хрупкие
- Код по SMS: можно перехватить или перенаправить
- Код, введённый на странице: поддельный сайт может его передать дальше
- Секретный вопрос: ответ часто угадывается
✅ Более надёжные
- Приложение с одноразовыми кодами
- Физический ключ безопасности
- Passkey, привязанный к настоящему сайту
- Нет секрета, который нужно вводить на поддельном сайте
03 / PASSKEYSЗаменяет ли passkey пароль?
По данным FIDO Alliance, passkeys основаны на криптографии с открытым ключом и рассчитаны на устойчивость к фишингу: нет пароля, который можно украсть с сервера или ввести на поддельном сайте.
На практике переход идёт постепенно: не все сервисы их уже предлагают. Самое реалистичное сейчас: включать passkeys там, где они есть, а везде в остальном сохранять уникальные пароли и второй фактор.
Не «всё или ничего»
Выбирать между паролем и passkey не нужно. Они ещё долго будут сосуществовать; главное — не оставлять ни один критичный аккаунт защищённым только паролем.
04 / НА ПРАКТИКЕГигиена в шесть шагов
В QubKey есть типы записей для кодов восстановления и passkeys, чтобы хранить в одном месте, в локальном зашифрованном хранилище, всё, что понадобится в день потери устройства. Доступно для Windows и macOS, бесплатно на время беты.
Ваш план 2FA по порядку
- Начните с основной почты: через неё сбрасываются все остальные аккаунты.
- Включите 2FA в банке, платёжных сервисах и облаке, предпочитая приложение или ключ SMS-кодам.
- Включите passkeys там, где сервис их предлагает.
- Храните коды восстановления отдельно от защищаемого устройства.
- Сохраняйте уникальный пароль для каждого аккаунта, у которого ещё нет passkey.
- Пересматривайте доступы раз-два в год: удаляйте неиспользуемые аккаунты.
Одно хранилище для всего.
Пароли, коды восстановления, passkeys: храните их в локальном хранилище для Windows и macOS. Бесплатно на время беты.
Узнать о QubKey