Двухфакторная аутентификация без номера телефона
Содержание
- Коротко о сути и о том, что изменится для вас
- Где номер всё равно обязателен
- Почему SMS это самый слабый второй фактор?
- Как уйти от SMS и не потерять доступ к аккаунту?
- Что именно требуют конкретные сервисы и страны при регистрации?
- Что делать, если код или ключ не работает?
- Частые вопросы о двухфакторной аутентификации без номера телефона
Да. В большинстве сервисов SMS-коды можно полностью отключить и перейти на приложение-аутентификатор или аппаратный ключ. Оба варианта надёжнее сообщения, и ни один из них не зависит от оператора, SIM-карты или номера, который придётся поддерживать активным вечно.
От чего защищает каждый второй фактор
| Фактор | Защищает от повторного использования пароля | Защищает от фишинга | Защищает от подмены SIM-карты | Работает офлайн |
|---|---|---|---|---|
| SMS-код | Да | Нет | Нет | Нет |
| Приложение-аутентификатор (TOTP) | Да | Частично | Да | Да |
| Push-подтверждение | Да | Частично | Да | Нет |
| Аппаратный ключ | Да | Да | Да | Да |
| Резервные коды | Да | Да | Да | Да |
Коротко о сути и о том, что изменится для вас
Приложение-аутентификатор генерирует шестизначный код TOTP на основе секрета, который хранится на вашем устройстве. Код обновляется каждые 30 секунд и работает даже в режиме полёта. Аппаратный ключ (ключ безопасности FIDO2 или passkey в телефоне либо в менеджере паролей) подписывает запрос от самого сайта, поэтому поддельная страница входа не получит ничего пригодного.
Что реально меняется в повседневном использовании:
| Фактор | Нужна связь | Защита от фишинга | Способ восстановления |
|---|---|---|---|
| SMS-код | Да | Нет | Оператор и SIM-карта |
| Приложение-аутентификатор | Нет | Нет | Резервные коды или зашифрованный экспорт |
| Аппаратный ключ или passkey | Нет | Да | Второй ключ или резервные коды |
Плата за это в том, что восстановление доступа ложится на вас. При SMS запасным вариантом выступает оператор. С приложением или ключом запасной вариант, это резервные коды, и сохранить их нужно заранее, пока они не понадобились.
Где номер всё равно обязателен
Есть три случая, когда номер всё же потребуется, и никакой фактор на основе приложения его не заменит.
- Сама регистрация. Мессенджеры и сервисы такси используют номер как идентификатор аккаунта, а не как второй фактор. WhatsApp, Telegram и Signal построены вокруг номера.
- Минимальный канал восстановления. Некоторые банки, брокеры и государственные порталы оставляют SMS единственным способом сброса доступа, даже если вы подключили приложение.
- Региональные требования. В ряде стран для финансовых и телеком-услуг нужен подтверждённый номер, причём это требование заложено в процесс регистрации, а не в настройки безопасности.
Для второго и третьего случая, а также для дополнительных аккаунтов, которые вы держите отдельно от личного номера, MarioSMS предоставляет в аренду настоящий мобильный номер под одну верификацию, от $0.04, в более чем 35 странах. Используйте это для приватности и тестирования, но никогда для обхода блокировок.
Почему SMS это самый слабый второй фактор?
SMS-коды проходят через системы, которые вам не подконтрольны: базу данных оператора, службу поддержки, маршрут SS7, превью на экране блокировки. На каждом участке код могут прочитать или перенаправить. В таблице ниже показано, от чего реально защищает каждый второй фактор и где SMS оставляет брешь.
[Table: What each second factor protects against]
Приложение TOTP генерирует коды прямо на устройстве из общего секрета, и перехватывать тут нечего: сетевого пути просто нет. На скриншоте типичный аутентификатор с несколькими аккаунтами, у каждого свой шестизначный код, который меняется каждые 30 секунд, без интернета, в самолёте, с пустым слотом для SIM-карты.
[Image: An authenticator app on a phone]
Аппаратные ключи идут дальше: они привязывают вход к реальному домену сайта. Браузер подписывает запрос только для того источника, с которым он на самом деле общается, поэтому поддельная страница не получает ничего пригодного. Именно это свойство отличает ключ от любого фактора на основе кодов.
Подмена SIM, перенос номера и служба поддержки оператора
Злоумышленник звонит вашему оператору, называет ваше имя, адрес и последние четыре цифры и заявляет, что телефон потерян. Оператор переносит ваш номер на его SIM-карту. Ваш телефон остаётся без сети, а его телефон начинает получать ваши коды. Перенос номера к другому оператору делает то же самое с помощью PIN-кода и номера договора. И то и другое занимает минуты, а не дни.
Фишинговые страницы, которые передают ваш код в реальном времени
Фишинговый набор встаёт между вами и настоящим сайтом. Вы вводите пароль на поддельной странице, она передаёт его дальше, настоящий сайт отправляет вам код, вы вводите код, набор передаёт и его. OTP действителен и доставлен корректно. Просто приходит он не туда, куда надо. Коды TOTP здесь бессильны по той же причине, и поэтому важны ключи с защитой от фишинга.
Что блокируют приложение TOTP и аппаратный ключ
| Атака | SMS | Приложение TOTP | Аппаратный ключ |
|---|---|---|---|
| Повторное использование пароля | Блокируется | Блокируется | Блокируется |
| Фишинговая ретрансляция в реальном времени | Не защищает | Не защищает | Блокируется |
| Подмена SIM или перенос номера | Не защищает | Блокируется | Блокируется |
| Нет сети или роуминг | Не работает | Работает | Работает |
Если не указывать свой номер в настройках безопасности, он заодно не попадёт в утечки баз и к брокерам данных, об этом в материале зачем защищать свой номер телефона.
Как уйти от SMS и не потерять доступ к аккаунту?
Чаще всего люди теряют доступ, когда сначала удаляют номер телефона, а уже потом подключают новый фактор. Безопасный порядок обратный. Добавьте новый фактор, убедитесь, что он выдаёт рабочий код, сохраните резервные коды офлайн и только затем отвяжите SMS от аккаунта. Последовательность в таблице ниже.
Порядок действий, который поможет избежать блокировки доступа
| Шаг | Сделайте это перед следующим шагом |
|---|---|
| 1 | Установите приложение-аутентификатор и убедитесь, что оно работает |
| 2 | Скачайте резервные коды и сохраните их офлайн |
| 3 | Добавьте резервный email, к которому у вас есть доступ |
| 4 | Только теперь отключите SMS как фактор — если сервис это позволяет |
| 5 | Проверьте список активных сессий ещё раз |
| Шаг | Сделайте это до перехода к следующему |
|---|---|
| 1. Добавить TOTP-приложение | Отсканируйте QR-код и введите один сгенерированный код, чтобы подтвердить подключение |
| 2. Сохранить резервные коды | Скачайте или выпишите все 8 до 10 кодов и храните их офлайн |
| 3. Добавить второй фактор | Подключите аппаратный ключ или второе TOTP-устройство |
| 4. Удалить SMS | Удалите номер телефона в настройках безопасности, затем войдите заново для проверки |
Некоторые аккаунты были заведены на арендованный номер, потому что форма регистрации его требовала. На скриншоте видно, как выглядит такой перенос после регистрации: аккаунт создан, TOTP-приложение подключено, а номер убран из настроек безопасности, как только новый фактор заработал.
С шага 1 по шаг 4: сначала новый фактор, потом удаление старого
Между шагом 1 и шагом 4 оба фактора должны оставаться活 активными. После шага 3 полностью выйдите из аккаунта и войдите снова, используя только новый фактор. Если не получится, SMS ещё привязаны и доступ можно восстановить. Удаляйте номер только после успешного входа.
Где хранить резервные коды
Распечатайте их и положите в ящик стола или в сейф, либо сохраните в менеджере паролей, который не защищён тем же аккаунтом, который вы сейчас укрепляете. Две копии в двух разных местах лучше, чем одна идеальная копия. Не отправляйте их себе на почту: так они окажутся внутри того самого аккаунта, который должны спасать.
Второй ключ нужно подключить до того, как вы доверитесь первому
Один аппаратный ключ, это единая точка отказа. Подключите сразу два в одну сессию: один держите на связке ключей, второй дома. Второе TOTP-устройство работает как более дешёвый запасной вариант: установите приложение на планшет или старый телефон и отсканируйте тот же QR-код, пока не закрыли экран подключения.
Если сервис всё же требует SMS при регистрации, MarioSMS сдаёт настоящий номер под одну проверку за раз от $0.04, и код приходит в панель обычно в течение минуты. Если SMS не приходит в течение окна активации, списание автоматически возвращается на баланс.
Что именно требуют конкретные сервисы и страны при регистрации?
Требования сводятся к трём сценариям. Одни аккаунты вообще не спрашивают номер. Другие спрашивают один раз при регистрации, а потом позволяют его удалить. Третьи привязывают номер к восстановлению доступа, поэтому его удаление ослабляет вашу возможность вернуться в аккаунт. Понимание того, с каким сценарием вы имеете дело, и определяет, нужен ли вам номер вообще.
Аккаунты, которые никогда не спрашивают номер
Менеджеры паролей, большинство инструментов для разработчиков, self-hosted сервисы и значительная часть почтовых клиентов принимают приложение TOTP или аппаратный ключ при подключении, без поля для телефона. Зарегистрируйтесь, откройте настройки безопасности, отсканируйте QR-код, сохраните коды восстановления. Вы не вводите никаких цифр, и удалять потом нечего.
Аккаунты, которые спрашивают один раз, а потом позволяют удалить номер
Крупные потребительские платформы часто закрывают регистрацию шагом SMS-верификации, а затем разрешают отвязать номер после того, как включён более надёжный фактор. Порядок действий важен. Сначала добавьте приложение-аутентификатор или ключ, убедитесь, что оно работает при новом входе, и только потом удаляйте номер. Если удалить номер первым, некоторые аккаунты сразу откатываются к восстановлению только по почте.
Почему требования различаются по странам
Правила регистрации, проверка личности при оформлении SIM и местный уровень мошенничества влияют на то, насколько строг сервис на конкретном рынке. Одно и то же приложение может принять регистрацию по почте в одной стране и потребовать номер в другой, а также отклонять диапазоны номеров из стран, где объём злоупотреблений высок. Сервисы фильтруют и по типу номера: многие отклоняют VoIP-номера, но принимают мобильные диапазоны.
| Сценарий | Нужен ли номер | Можно ли удалить его потом |
|---|---|---|
| Только приложение или ключ | Нет | Удалять нечего |
| Разовая проверка при регистрации | Да, один раз | Обычно да, после подключения второго фактора |
| Номер привязан к восстановлению | Да | Только если сначала добавить резервные коды |
Как использовать арендованный номер для разового шага
- Выберите сервис и страну в приложении или на app.mariosms.com.
- Арендуйте номер от $0.04 и следите за таймером активации.
- Введите код, как только он придёт, обычно это занимает меньше минуты.
- Подключите приложение-аутентификатор, сохраните коды восстановления, затем отвяжите номер.
Что делать, если код или ключ не работает?
Коды TOTP отклоняются из-за расхождения часов
Код TOTP вычисляется из общего секрета и текущего времени с шагом в 30 секунд. Если часы на телефоне отстают или спешат больше чем на минуту, любой код будет считаться неверным, хотя с самим секретом всё в порядке.
- Откройте настройки даты и времени и включите автоматическую синхронизацию по сети.
- В Google Authenticator воспользуйтесь функцией коррекции времени для кодов.
- Сгенерируйте новый код и введите его в течение его 30 секундного окна.
Настольные приложения-аутентификаторы тоже сбиваются, особенно на компьютерах, которые днями находятся в спящем режиме.
Потерянный телефон, новый телефон, те же аккаунты
Здесь выручают резервные коды, и именно поэтому их сохраняют заранее, до того как они понадобятся. Войдите по резервному коду, удалите старую запись аутентификатора, добавьте новое устройство и сгенерируйте новый набор кодов. Приложения с зашифрованной облачной синхронизацией (Google Authenticator, Authy, 1Password, Bitwarden) восстанавливают секреты напрямую, но для восстановления нужен отдельный пароль или доступ к аккаунту, так что храните их отдельно от телефона.
С аппаратными ключами вас спасает второй ключ, который вы зарегистрировали. Запасной ключ в ящике стола дома обойдётся дешевле, чем обращение в поддержку для восстановления аккаунта, которое тянется днями.
Одноразовый SMS, который так и не пришёл
Операторы теряют сообщения, отправители ограничивают рассылку, а некоторые маршруты блокируют короткие номера. У арендованного номера на активацию есть таймер. Если SMS не приходит до его истечения, активация отменяется, а сумма автоматически возвращается на баланс, так что можно попробовать другую страну или другой сервис по цене от $0.04. Проверяйте приложение или app.mariosms.com, а не обновляйте страницу регистрации.
Сервис снова и снова просит номер
Некоторые сервисы запрашивают номер повторно после сброса пароля, входа с нового устройства или подозрительной сессии. Что делать по порядку:
- Убедитесь, что приложение-аутентификатор указано как основной второй фактор.
- Удалите устаревшую запись SMS верификации, оставшуюся в настройках безопасности.
- Добавьте второй фактор (ключ или passkey), чтобы номер перестал быть единственным запасным вариантом.
Частые вопросы о двухфакторной аутентификации без номера телефона
Приложение-аутентификатор безопаснее SMS?
Да. Коды TOTP генерируются на вашем устройстве из общего секрета и никогда не проходят через сеть оператора, поэтому подмена SIM-карты или перехваченное сообщение ничего не дадут.
Можно ли пользоваться TOTP без смартфона?
Да. Настольные клиенты, расширения для браузера и менеджеры паролей генерируют те же шестизначные коды. Некоторые аппаратные ключи тоже умеют хранить секреты TOTP.
Нужно ли иметь два аппаратных ключа?
Два это практический минимум. Один живёт на связке ключей, второй лежит дома в ящике. Если ключ у вас всего один и вы его потеряли, вернуть доступ можно будет только через резервные коды.
Passkey это то же самое, что двухфакторная аутентификация?
Нет. Passkey обычно полностью заменяет пароль и объединяет второй фактор со сканом лица, отпечатком пальца или PIN-кодом, которым вы разблокируете устройство. Многие сервисы всё же позволяют оставить отдельный второй фактор вдобавок к нему.
Что делать, если я потерял резервные коды?
Сразу же сгенерируйте новые в настройках безопасности, пока у вас ещё есть рабочий фактор. Если рабочего фактора нет и кодов тоже нет, остаётся только процедура восстановления аккаунта, которая может занять несколько дней и часто требует документа, удостоверяющего личность.
Можно ли удалить номер телефона после подключения приложения-аутентификатора?
Обычно да, но только после того, как приложение подтверждено как основной способ и есть второй резервный фактор. Некоторые сервисы сохраняют номер для восстановления аккаунта, даже когда он больше не используется для входа.
Электронная почта как второй фактор лучше, чем SMS?
Лишь немного, и только если у самого почтового ящика есть надёжный второй фактор. Коды по почте наследуют безопасность ящика, поэтому взлом почты сразу ломает оба фактора.
Нормально ли использовать арендованный номер для разовой верификации?
Ради приватности, для законного второго аккаунта или для QA и тестирования OTP да. MarioSMS сдаёт в аренду настоящий мобильный номер для одной верификации, цены начинаются от $0.04, код появляется в приложении или в панели обычно в течение минуты, а если SMS не придёт в течение окна активации, деньги вернутся на баланс. Никогда не используйте это, чтобы обойти блокировку или выдать себя за другого человека (правила допустимого использования).