Два фактора — две разные проверки
Первый фактор обычно является тем, что пользователь знает: паролем или PIN-кодом. Второй фактор — тем, чем пользователь владеет, например телефоном или аппаратным ключом.
Если злоумышленник узнает пароль, ему всё равно потребуется второе подтверждение. Это снижает риск после утечки или фишинга.
Распространённые варианты
- одноразовые коды в приложении-аутентификаторе;
- push-подтверждение на доверенном устройстве;
- аппаратный ключ безопасности;
- SMS-код, если более устойчивые способы недоступны.

Выберите устойчивый способ
Приложение-аутентификатор работает без мобильной сети и меньше зависит от перехвата номера. Аппаратный ключ обеспечивает сильную защиту от фишинга, если сервис его поддерживает.
Не подтверждайте push-запрос, который вы не инициировали. Серия неожиданных запросов может быть попыткой заставить пользователя согласиться по привычке.
Резервный доступ
- сохраните резервные коды офлайн;
- добавьте второй доверенный фактор, если возможно;
- обновите настройки при смене телефона.
2FA не отменяет остальные проверки
Второй фактор не делает безопасной поддельную страницу. Код, введённый на фишинговом сайте, может быть немедленно использован злоумышленником.
Всегда проверяйте домен, используйте уникальный пароль и не передавайте одноразовые коды в переписке или по телефону.
FAQ
Можно ли передавать код 2FA сотруднику поддержки?
Нет. Одноразовый код предназначен только для формы входа, которую пользователь открыл самостоятельно на проверенном домене.
Что делать при потере телефона?
Используйте заранее сохранённый резервный код или другой доверенный фактор, затем отключите потерянное устройство в настройках безопасности.
