СМС-коды небезопасны: чем их заменить

Двухфакторная аутентификация — главный способ защитить ваши аккаунты от взлома. Одним из самых популярных вариантов её реализации — подтверждение входа через СМС. Однако у него обнаружился серьёзный изъян: мошенники научились перехватывать доступ к номеру. Например, они обманом попадают в ваш в личный кабинет на сайте оператора и дистанционно выпускают eSIM. Рассказываем, какие ещё есть способы усилить безопасность ваших аккаунтов.

СМС-коды небезопасны: чем их заменить
© Сгенерировано при помощи ИИ

Одноразовый код

Его называют Time-based One-Time Password (TOTP). Работает это так: вы устанавливаете специальное приложение-аутентификатор на смартфон и подключаете его к сайту, для которого хотите настроить дополнительный фактор защиты. Затем, когда вам понадобится зайти на портал, нужно будет открыть эту программу, посмотреть в ней комбинацию цифр и ввести её на сайте.

Чем он лучше СМС

Вы сможете получить пароль, даже если будете без мобильной связи, — понадобится только подключение к интернету. Это удобно, если вы хотите зайти на сайт с планшета или во время путешествия, когда в телефоне стоит туристическая сим-карта. Вот как настроить двухфакторную аутентификацию через TOTP на примере Госуслуг:

  1. Установите TOTP-программу на смартфон. Выберите любую понравившуюся из списка для iOS и Android. Мы будем показывать процесс на примере Google Authenticator — его поддерживают как iPhone, так и смартфоны на Android.
  2. На Госуслугах зайдите в свой профиль: для этого нажмите в правом верхнем углу на кружок со своими инициалами и выберите «Профиль».
  3. Перейдите во вкладку «Безопасность». В разделе «Вход с подтверждением» нажмите «Выбрать другой способ».
  4. Выберите вариант «Одноразовый код (TOTP)» и кликните на «Продолжить». В открывшемся окне введите код из СМС.
  5. Откройте TOTP-приложение и отсканируйте в нём QR-код.
  6. Если всё получилось, то в программе вы должны увидеть надпись «Госуслуги: Gosuslugi», а под ней — шестизначный цифровой код. Введите его.

Теперь для каждого входа на портал вам нужно будет открывать приложение и вводить из него код. Учтите, что пароль меняется каждые 30 секунд. Но даже если несколько раз не успели, ничего страшного не случится — просто попробуйте заново.

Биометрия

Этот способ двухфакторной аутентификации можно назвать самым безопасным: никто, кроме вас, не сможет получить доступ к вашему личному кабинету. Дело в том, что при включённой биометрии портал проверяет не пароли, а ваши лицо и голос. Подделать их и обмануть систему очень сложно, даже несмотря на развивающиеся дипфейк-сервисы. Нюанс в том, что сайтов, которые поддерживают такой способ входа, не так много. В России это в основном сервисы банков и государственных служб.

Для включения такого входа в систему вам сначала придётся зарегистрировать биометрию. Есть три типа: упрощённая, стандартная и подтверждённая. Например, для авторизации на Госуслугах хватит самой простой — от вас потребуется просто сделать селфи в специальном приложении.

  1. Установите на телефон программу «Госуслуги Биометрия» (скачать на iOS, скачать на Android).
  2. Нажмите «Войти через Госуслуги».
  3. На следующем этапе приложение попросит вас водить пальцем по экрану, чтобы «сгенерировать случайные числа». Делайте это, пока не увидите надпись «100%».
  4. Придумайте шестизначный код доступа и введите его дважды.
  5. Теперь введите учётные данные от Госуслуг — телефон/e-mail/СНИЛС и пароль. Нажмите «Войти» и введите код из СМС.
  6. Сервис попросит вас предоставить ему права для просмотра ваших персональных данных. Нажмите «Предоставить», потом «Согласиться», а на следующем экране — «Зарегистрировать».
  7. Ещё раз подтвердите согласие на обработку персональных данных.
  8. Нажмите кнопку «Сделать селфи». Важно сфотографироваться на однотонном светлом фоне без посторонних предметов. Если всё прошло успешно, приложение поздравит вас с регистрацией.

Если не хотите сами разбираться с регистрацией, зайдите в любое отделение одного из банков-партнёров и попросите зарегистрировать вашу биометрию. Список таких банков есть на сайте Единой биометрической системы. Из плюсов — вам сразу сделают подтверждённую биометрию, которая будет действовать пять лет, а не два-три, как упрощённая. Причём вам необязательно быть клиентом банка и предварительно записываться на приём. Главное — не забудьте паспорт и СНИЛС.

Что такое биометрия и как работает эта технология в сервисах Сбера

QR-код

Это удобный метод, но он позволит зайти на сайт только в том случае, если вы уже авторизованы в нужном сервисе через мобильное приложение. Кроме того, такой способ тоже есть не на всех сайтах — уточнить можно в настройках или изучить варианты авторизации при попытке войти в свой профиль на сайте. Всё, что вам понадобится, — отсканировать телефоном QR-код на мониторе и разрешить зайти на портал с другого устройства. Расскажем подробнее со скриншотами на примере Госуслуг.

  1. Зайдите на сайт Госуслуг с компьютера и кликните по кнопке «QR-код».
  2. Зайдите в приложение Госуслуги на телефоне и в правом верхнем углу главного меню нажмите на иконку «госкан».
  3. Наведите камеру на QR-код. После сканирования приложение покажет вам информацию о входе на сайт. Если всё верно, нажмите на «Войти как [ваше имя]».
  4. Иногда приложение пишет, что QR-код устарел или недействителен. В таком случае попробуйте ещё раз (или даже несколько).
  5. Рано или поздно авторизация пройдёт успешно, и вы сможете попасть на сайт.

Какие ещё бывают способы двухфакторной аутентификации

Электронная подпись

Самый сложный способ авторизации, потому что ради него придётся сделать много шагов: оформить сертификат электронной подписи, который в большинстве случаев платный — стоит несколько тысяч рублей. После этого нужно добавить сертификат в хранилище на компьютере и установить плагин для браузера. По большей части этот способ актуален для сервисов госорганов.

Одноразовый код на почту

Некоторые системы отправляют секретный код на e-mail. По сути, это то же самое, что и СМС, просто одноразовый пароль приходит на электронный ящик. Однако в этом случае безопасность зависит уже от надёжности защиты вашего почтового аккаунта. Если злоумышленникам удастся взломать почту, то результат будет такой же, как в случае перехвата СМС.

Аутентификация человека по его местоположению

В таком случае система решает, дать ли вам доступ, в зависимости от того, где вы находитесь. Например, если вы заходите в приложение из дома, нет повода вам отказать. Но если вдруг вход зафиксирован из другой страны — хороший повод отказать в авторизации.

Это не самый надёжный способ, особенно если локация определяется по IP-адресу, а не по GPS. Зато не приходится вводить никакие пароли — всё работает автоматически.

Аппаратные ключи безопасности

Они выглядят как USB-флешка. Некоторые сервисы, например банки и криптобиржи, позволяют вам авторизоваться вообще без пароля: достаточно ввести логин и вставить такой ключ в компьютер. Это удобно и максимально безопасно: такой ключ нельзя подделать или украсть без личной встречи с вами. Недостаток в том, что такой ключ неудобен в повседневной жизни, так как его можно потерять или сломать. Кроме того, он платный, поэтому используется редко.

Что такое менеджеры паролей и зачем ими пользоваться

Подписывайтесь на «Рамблер» в «Maксе»! Так мы останемся на связи даже в нестабильные времена.