Перейти к содержимому
Левицкий Концепт
Инициализация систем000%
Левицкий Концепт
Все статьи
Безопасность

Двухфакторная аутентификация: зачем и как внедрить

29 мая 2026 г.· 7 мин чтения

Утечки паролей происходят постоянно, и дело редко в вашей системе: сотрудник использовал рабочий пароль на стороннем форуме, форум взломали, база оказалась в открытом доступе. Дальше — автоматический перебор по всем известным сервисам. Второй фактор превращает украденный пароль из ключа в бесполезную строку.

Что даёт второй фактор в цифрах

Атаки с подстановкой украденных учётных данных — самый массовый способ компрометации корпоративных аккаунтов. Их особенность в том, что они полностью автоматизированы: злоумышленник не выбирает жертву, он прогоняет миллионы пар логин-пароль по десяткам сервисов. Включение второго фактора обрывает эту цепочку целиком, потому что автоматика не умеет обходить подтверждение. Это самая дешёвая мера безопасности из существующих: ноль рублей за приложение и один вечер на настройку.

Способы: от слабого к сильному

  • SMS-код — лучше, чем ничего, но уязвим к перевыпуску SIM-карты. Не подходит для доступа к финансам и админкам.
  • Push-подтверждение в приложении — удобно, но уязвимо к «усталости от запросов», когда пользователь машинально жмёт «Разрешить».
  • TOTP-коды в приложении-аутентификаторе — золотой стандарт по соотношению цены и надёжности. Работает офлайн, не зависит от оператора связи.
  • Аппаратные ключи по стандарту FIDO2 — единственный способ, устойчивый к фишингу: ключ проверяет домен и не отдаст подпись поддельному сайту.
  • Резервные одноразовые коды — обязательное дополнение к любому из способов, иначе потерянный телефон превращается в потерянный доступ.

Где включать в первую очередь

Порядок приоритетов не по удобству, а по последствиям взлома: корпоративная почта (через неё восстанавливаются все остальные пароли), панель хостинга и регистратор домена, репозиторий кода, платёжные и банковские сервисы, административная часть сайта и CRM с клиентской базой. Обычная ошибка — защитить бухгалтерию и забыть про почту администратора, хотя именно почта является универсальным ключом ко всему остальному.

Техническая сторона внедрения

В собственном приложении TOTP реализуется библиотекой за несколько часов работы: генерация секрета, QR-код для привязки, проверка кода с допуском в одно окно на рассинхронизацию времени. Важные детали, которые часто упускают: секрет хранится зашифрованным, резервные коды — только в виде хеша, а после успешной привязки все активные сессии пользователя завершаются. Для веб-аутентификации по аппаратным ключам есть стандартный браузерный API — его спецификация подробно описана на MDN. Мы закладываем 2FA в базовую конфигурацию при разработке SaaS-продуктов.

Как внедрить без сопротивления

  • Начните с ИТ-команды и руководства — если у топ-менеджмента 2FA не включена, остальные считают требование формальностью.
  • Дайте две недели добровольного периода с инструкцией на одну страницу и скриншотами.
  • Заранее пропишите процедуру восстановления доступа: кто подтверждает личность сотрудника и за какое время.
  • Не требуйте второй фактор при каждом входе — доверенное устройство на 30 дней снимает 95% раздражения.
  • После дедлайна включайте обязательность на уровне политики, а не уговоров.

Частые возражения и ответы

«Телефон разрядился» — на этот случай существуют резервные коды, распечатанные и лежащие в сейфе. «Долго» — привязка занимает две минуты один раз, ввод кода около пяти секунд и только на новом устройстве. «У нас нечего красть» — клиентская база из 5 000 контактов стоит на теневом рынке вполне конкретных денег, а её утечка по 152-ФЗ обойдётся компании в миллионы штрафа. Если нужна помощь с внедрением в существующую систему — расскажите про ваш контур, обычно интеграция занимает от трёх дней.

Нужна помощь с проектом?

Обсудим задачу и предложим решение — от сайта до SaaS и защиты.

Связаться