СМС-коды небезопасны: чем их заменить
Двухфакторная аутентификация — главный способ защитить ваши аккаунты от взлома. Одним из самых популярных вариантов её реализации — подтверждение входа через СМС. Однако у него обнаружился серьёзный изъян: мошенники научились перехватывать доступ к номеру. Например, они обманом попадают в ваш в личный кабинет на сайте оператора и дистанционно выпускают eSIM. Рассказываем, какие ещё есть способы усилить безопасность ваших аккаунтов.
Одноразовый код
Его называют Time-based One-Time Password (TOTP). Работает это так: вы устанавливаете специальное приложение-аутентификатор на смартфон и подключаете его к сайту, для которого хотите настроить дополнительный фактор защиты. Затем, когда вам понадобится зайти на портал, нужно будет открыть эту программу, посмотреть в ней комбинацию цифр и ввести её на сайте.
Чем он лучше СМС
Вы сможете получить пароль, даже если будете без мобильной связи, — понадобится только подключение к интернету. Это удобно, если вы хотите зайти на сайт с планшета или во время путешествия, когда в телефоне стоит туристическая сим-карта. Вот как настроить двухфакторную аутентификацию через TOTP на примере Госуслуг:
- Установите TOTP-программу на смартфон. Выберите любую понравившуюся из списка для iOS и Android. Мы будем показывать процесс на примере Google Authenticator — его поддерживают как iPhone, так и смартфоны на Android.
- На Госуслугах зайдите в свой профиль: для этого нажмите в правом верхнем углу на кружок со своими инициалами и выберите «Профиль».
- Перейдите во вкладку «Безопасность». В разделе «Вход с подтверждением» нажмите «Выбрать другой способ».
- Выберите вариант «Одноразовый код (TOTP)» и кликните на «Продолжить». В открывшемся окне введите код из СМС.
- Откройте TOTP-приложение и отсканируйте в нём QR-код.
- Если всё получилось, то в программе вы должны увидеть надпись «Госуслуги: Gosuslugi», а под ней — шестизначный цифровой код. Введите его.
Теперь для каждого входа на портал вам нужно будет открывать приложение и вводить из него код. Учтите, что пароль меняется каждые 30 секунд. Но даже если несколько раз не успели, ничего страшного не случится — просто попробуйте заново.
Биометрия
Этот способ двухфакторной аутентификации можно назвать самым безопасным: никто, кроме вас, не сможет получить доступ к вашему личному кабинету. Дело в том, что при включённой биометрии портал проверяет не пароли, а ваши лицо и голос. Подделать их и обмануть систему очень сложно, даже несмотря на развивающиеся дипфейк-сервисы. Нюанс в том, что сайтов, которые поддерживают такой способ входа, не так много. В России это в основном сервисы банков и государственных служб.
Для включения такого входа в систему вам сначала придётся зарегистрировать биометрию. Есть три типа: упрощённая, стандартная и подтверждённая. Например, для авторизации на Госуслугах хватит самой простой — от вас потребуется просто сделать селфи в специальном приложении.
- Установите на телефон программу «Госуслуги Биометрия» (скачать на iOS, скачать на Android).
- Нажмите «Войти через Госуслуги».
- На следующем этапе приложение попросит вас водить пальцем по экрану, чтобы «сгенерировать случайные числа». Делайте это, пока не увидите надпись «100%».
- Придумайте шестизначный код доступа и введите его дважды.
- Теперь введите учётные данные от Госуслуг — телефон/e-mail/СНИЛС и пароль. Нажмите «Войти» и введите код из СМС.
- Сервис попросит вас предоставить ему права для просмотра ваших персональных данных. Нажмите «Предоставить», потом «Согласиться», а на следующем экране — «Зарегистрировать».
- Ещё раз подтвердите согласие на обработку персональных данных.
- Нажмите кнопку «Сделать селфи». Важно сфотографироваться на однотонном светлом фоне без посторонних предметов. Если всё прошло успешно, приложение поздравит вас с регистрацией.
Если не хотите сами разбираться с регистрацией, зайдите в любое отделение одного из банков-партнёров и попросите зарегистрировать вашу биометрию. Список таких банков есть на сайте Единой биометрической системы. Из плюсов — вам сразу сделают подтверждённую биометрию, которая будет действовать пять лет, а не два-три, как упрощённая. Причём вам необязательно быть клиентом банка и предварительно записываться на приём. Главное — не забудьте паспорт и СНИЛС.
Что такое биометрия и как работает эта технология в сервисах Сбера
QR-код
Это удобный метод, но он позволит зайти на сайт только в том случае, если вы уже авторизованы в нужном сервисе через мобильное приложение. Кроме того, такой способ тоже есть не на всех сайтах — уточнить можно в настройках или изучить варианты авторизации при попытке войти в свой профиль на сайте. Всё, что вам понадобится, — отсканировать телефоном QR-код на мониторе и разрешить зайти на портал с другого устройства. Расскажем подробнее со скриншотами на примере Госуслуг.
- Зайдите на сайт Госуслуг с компьютера и кликните по кнопке «QR-код».
- Зайдите в приложение Госуслуги на телефоне и в правом верхнем углу главного меню нажмите на иконку «госкан».
- Наведите камеру на QR-код. После сканирования приложение покажет вам информацию о входе на сайт. Если всё верно, нажмите на «Войти как [ваше имя]».
- Иногда приложение пишет, что QR-код устарел или недействителен. В таком случае попробуйте ещё раз (или даже несколько).
- Рано или поздно авторизация пройдёт успешно, и вы сможете попасть на сайт.
Какие ещё бывают способы двухфакторной аутентификации
Электронная подпись
Самый сложный способ авторизации, потому что ради него придётся сделать много шагов: оформить сертификат электронной подписи, который в большинстве случаев платный — стоит несколько тысяч рублей. После этого нужно добавить сертификат в хранилище на компьютере и установить плагин для браузера. По большей части этот способ актуален для сервисов госорганов.
Одноразовый код на почту
Некоторые системы отправляют секретный код на e-mail. По сути, это то же самое, что и СМС, просто одноразовый пароль приходит на электронный ящик. Однако в этом случае безопасность зависит уже от надёжности защиты вашего почтового аккаунта. Если злоумышленникам удастся взломать почту, то результат будет такой же, как в случае перехвата СМС.
Аутентификация человека по его местоположению
В таком случае система решает, дать ли вам доступ, в зависимости от того, где вы находитесь. Например, если вы заходите в приложение из дома, нет повода вам отказать. Но если вдруг вход зафиксирован из другой страны — хороший повод отказать в авторизации.
Это не самый надёжный способ, особенно если локация определяется по IP-адресу, а не по GPS. Зато не приходится вводить никакие пароли — всё работает автоматически.
Аппаратные ключи безопасности
Они выглядят как USB-флешка. Некоторые сервисы, например банки и криптобиржи, позволяют вам авторизоваться вообще без пароля: достаточно ввести логин и вставить такой ключ в компьютер. Это удобно и максимально безопасно: такой ключ нельзя подделать или украсть без личной встречи с вами. Недостаток в том, что такой ключ неудобен в повседневной жизни, так как его можно потерять или сломать. Кроме того, он платный, поэтому используется редко.
Что такое менеджеры паролей и зачем ими пользоваться
Подписывайтесь на «Рамблер» в «Maксе»! Так мы останемся на связи даже в нестабильные времена.