QRkoder
QR-код для двухфакторной аутентификации: как это работает
Блог32

QR-код для двухфакторной аутентификации: как это работает

20 мин чтения

Двухфакторная аутентификация по QR-коду настраивается так: сервис показывает на экране квадрат, вы наводите на него приложение-генератор, и дальше приложение само выдаёт шестизначные коды — новый каждые 30 секунд, без интернета и без SMS. Внутри квадрата не ссылка на сайт, а текстовая строка otpauth:// с секретным ключом, и показывают её ровно один раз: после привязки сервис этот ключ больше не отдаёт никому, включая вас. За фразой «двухфакторная аутентификация qr код» в Wordstat 1 424 показа в месяц, а у ассоциации «гугл аутентификатор» — 8 397: люди ищут не теорию, а что делать с квадратом на экране и как не потерять доступ вместе с телефоном.

Двухфакторная аутентификация по QR-коду: что происходит при настройке

QR-код при настройке двухфакторной аутентификации работает как курьер: один раз доставляет секретный ключ из сервиса в ваше приложение, и на этом его роль заканчивается. Дальше ни сервер, ни приложение друг с другом не разговаривают — оба независимо считают один и тот же шестизначный код из двух вещей: общего секрета и текущего времени. Совпало — вход разрешён.

  1. Сервер генерирует случайный секрет: стандарт требует не меньше 128 бит и рекомендует 160 — это 20 байт, те самые 32 символа Base32 под кодом мелким шрифтом.
  2. Секрет кодируется в Base32 (в спецификации формата указан RFC 3548) и подставляется в ссылку otpauth:// вместе с названием сервиса и вашим логином.
  3. Ссылка превращается в QR-код и рисуется на странице. В файл она не сохраняется: картинка живёт в HTML до перезагрузки страницы.
  4. Вы сканируете код, приложение вытаскивает секрет и кладёт его в хранилище на устройстве.
  5. Сервер просит ввести код прямо сейчас: пока вы не подтвердили, двухфакторка не включена.
  6. Сервис выдаёт резервные коды. Их сохраняют в этот момент или не сохраняют никогда.

Дальше приложение считает код математикой, а не запросом в сеть: текущее время в формате Unix делится на 30, номер окна вместе с секретом прогоняется через HMAC, результат усекается до шести цифр. Интернет на телефоне для этого не нужен — генератор работает в самолёте, в подвале и на симке без пакета.

Из механики вытекают две вещи. Код нельзя «восстановить у сервиса» — он не хранится, а вычисляется. И кто владеет секретом, тот генерирует такие же коды: копия секрета равна копии вашего второго фактора.

Что зашито в QR-код: разбор otpauth-ссылки по параметрам

В QR-коде двухфакторной аутентификации лежит текстовая строка одного формата, и она читается глазами:

otpauth://totp/QRkoder:andrey@example.com?secret=ВАШ_КЛЮЧ_В_BASE32&issuer=QRkoder&algorithm=SHA1&digits=6&period=30

Значение по-настоящему имеет одно поле — secret: это и есть ключ, из которого считаются коды. Остальное оформление: тип (totp считает от времени, hotp — от счётчика нажатий), метка «Сервис:логин» для списка в приложении, имя сервиса отдельным полем, хеш-функция, длина кода и шаг в секундах. Построчная расшифровка каждого поля со значениями по умолчанию и примерами ссылок разных сервисов — в термине 2FA через QR-код. Здесь важнее то, чего в разборе формата не видно: часть этих параметров приложения молча не читают.

Что прислал сервисКто это игнорируетЧем кончается
algorithm=SHA256 или SHA512Google Authenticator: по вики формата параметр не читаетсяПриложение считает по SHA1, коды не совпадут никогда
period=60Google Authenticator; шаг 60 встречается у корпоративных системШаг считается как 30 секунд, и каждый второй код чужой
digits=8Часть приложений и старых версийПоказывает шесть цифр вместо восьми, сервер такой код не принимает

Симптом узнаваемый: код не принимается сразу после привязки, хотя часы в порядке и вводите вы быстро. Лечится не подкруткой времени, а сменой приложения на то, которое параметры читает — Aegis, Ente Auth, 2FAS. Проверить, что именно прислал сервис, можно на самой странице настройки: рядом с картинкой почти всегда есть «ввести ключ вручную», и там длина кода и шаг написаны текстом. Если система корпоративная и шаг у неё 60 секунд, это единственный способ узнать об этом до привязки, а не после.

И то, что стоит знать про эту строку до всякой техники: свой 2FA-QR никуда загружать не нужно. Любой онлайн-сканер работает через чужой сервер, и секрет уедет туда вместе с картинкой. По той же причине не ищите «гугл аутентификатор онлайн»: версии приложения в браузере нет, за такой выдачей стоит сайт, которому вы отдаёте второй фактор своими руками.

Как подключить: Google Authenticator, Яндекс Ключ, Microsoft Authenticator

Двухфакторная аутентификация по QR-коду подключается одинаково во всех приложениях: настройки безопасности сервиса → двухфакторная аутентификация → «приложение-аутентификатор» → сканирование QR → первый код → сохранить резервные. Различаются названия кнопок и то, что приложение делает с секретом дальше.

  1. В сервисе. Настройки → Безопасность → «Приложение для генерации кодов». Предлагают на выбор SMS или приложение — берите приложение, к причинам вернёмся ниже.
  2. В приложении. Google Authenticator: плюс в правом нижнем углу → «Сканировать QR-код». Яндекс Ключ (в сторах — Яндекс ID): плюс → добавить аккаунт по коду. Microsoft Authenticator: плюс → «Другая учётная запись» → камера.
  3. Сканирование. Держите телефон в 15–25 см от монитора и дайте камере поймать фокус: блики от окна и лампы за спиной мешают сильнее, чем кажется.
  4. Первый код. Введите шесть цифр в поле подтверждения; осталось 3–4 секунды до смены — дождитесь нового.
  5. Резервные коды. Скачайте или распечатайте, не закрывайте страницу до этого шага.
  6. Проверка. Войдите заново в приватном окне браузера, с вводом кода. Настройка, которую не проверили сразу, всплывает в неудобный момент.

Приложения алгоритмически одинаковы: любое читает otpauth-код любого сервиса.

ПриложениеГде живёт секретЧестное ограничение
Google AuthenticatorНа устройстве плюс синхронизация через Google-аккаунт, если включенаСинхронизация появилась 24 апреля 2023 года без сквозного шифрования: по справке Google коды шифруются «при передаче и при хранении», то есть ключи остаются у Google. На сентябрь 2026 сквозного шифрования по-прежнему нет, и переключателя в приложении искать не надо. Нужна синхронизация с E2EE — берите Ente Auth или зашифрованный экспорт Aegis
Яндекс КлючНа устройстве, копия — облачная (одна на номер) или файломПароль копии не восстанавливается: забыли — копия бесполезна. Неиспользуемая облачная копия живёт до трёх лет
Microsoft AuthenticatorНа устройстве, резервная копия в iCloud или в облаке с личным Microsoft-аккаунтомКопию, сделанную на iPhone, нельзя развернуть на Android и наоборот
Aegis (Android)На устройстве; экспорт зашифрованным файлом плюс автобэкап хранилища в выбранную вами папкуАвтобэкап надо включить руками (Настройки → Резервные копии), своего облака у приложения нет: папку выбираете сами, и за её защиту отвечаете тоже вы
Ente AuthСквозное шифрование: по документации разработчиков сервер видит только шифротекстКлюч шифрования — ваш пароль; забыли его — копия недоступна и вам, и поддержке

Вывод для команды из 5–15 человек: не оставляйте выбор приложения каждому. Когда у трёх сотрудников Google с синхронизацией, у двух Aegis без копий, а у одного скриншоты в чате с самим собой, увольнение вместе с телефоном превращается в неделю переписки с поддержкой шести сервисов.

Почему QR показывают один раз и что делать, если камера не работает

QR двухфакторной аутентификации показывают один раз потому, что после привязки секрет нужен только для создания второго генератора — ровно то, что делает атакующий. Сервис держит его в базе в защищённом виде, сравнивает с ним присланные коды и наружу не выводит. Кнопки «покажите мой QR снова» не существует: есть «отключить и настроить заново».

Камера не работает, объектив разбит, код не ловится — есть штатный обходной путь. Под QR почти всегда стоит ссылка «Не удаётся отсканировать?» или «Ввести ключ вручную»: там тот же секрет текстом, блоками по четыре символа. В приложении выбираете ручной ввод, вставляете строку, указываете название аккаунта. Регистр букв в Base32 значения не имеет, пробелы игнорируются, а цифр 0, 1, 8 и 9 в алфавите нет вовсе: по RFC 4648 там только 2–7 и буквы A–Z, поэтому похожие на цифры символы — это O, I, B и G.

Два генератора вместо одного

Пока QR висит на экране, его можно отсканировать двумя устройствами подряд — личным телефоном и старым планшетом из ящика стола. Оба начнут показывать одинаковые коды: алгоритм детерминирован, один секрет плюс одно время дают один результат. Для человека без привычки хранить бумажные копии это самая простая страховка от утопленного телефона.

Цена честная: второй генератор — второе место, откуда секрет может утечь. Планшет с пин-кодом 0000, который берут дети, защиту размывает, и для рабочих аккаунтов с деньгами выбор обычно другой, чем для форума о рыбалке.

Правильное место для секрета — само приложение и его зашифрованная копия. Заметки, галерея, мессенджер и общая папка отдела не подходят: секрет один на всех, отозвать его у одного сотрудника нельзя.

Резервные коды: 10 штук, каждый на один вход

Резервные коды двухфакторной аутентификации — список одноразовых паролей, которым сервис подменяет второй фактор, когда приложения под рукой нет. У Google это набор из 10 кодов по 8 цифр: каждый срабатывает ровно один раз и гаснет, а генерация нового набора мгновенно обнуляет старый целиком. У других сервисов длина и количество отличаются, принцип одинаковый.

Живучесть мест хранения различается сильно. Распечатка в сейфе не зависит от техники вообще, менеджер паролей работает, пока вы помните мастер-пароль. Заметка в том же телефоне, где стоит генератор, даёт нулевую защиту: телефон и коды теряются одним движением. А письмо себе на ящик, защищённый этой же двухфакторкой, — ловушка: чтобы прочитать коды, нужен вход, для которого нужны коды. Это самая частая ошибка, и обнаруживается она в момент, когда всё уже закрыто.

Мини-кейс. Подрядчик по интернет-рекламе из Екатеринбурга, девять человек. Единственный генератор кодов от рекламного кабинета и от почты-владельца стоял на телефоне менеджера, резервные коды лежали письмом в этой же почте. Менеджер уволился в пятницу, телефон сбросил к заводским. Кампании не остановились, но править ставки и выгружать отчёты не мог никто: восстановление доступа через поддержку заняло 11 рабочих дней. Клиентам вернули часть бюджета за несделанную работу — около 40 тысяч рублей. Лист с десятью кодами в сейфе директора обошёлся бы в ноль.

Два правила, которые редко пишут в интерфейсе. Отмечайте использованные коды — иначе на четвёртом входе вы вводите сгоревший и решаете, что «двухфакторка сломалась». И когда в списке осталось два-три кода, генерируйте новый набор заранее, уничтожая старую распечатку: израсходованный до конца набор возвращает вас к переписке с поддержкой.

Потеряли телефон с аутентификатором: порядок действий

Доступ к аккаунту с двухфакторной аутентификацией возвращается одним из четырёх путей, и три из них надо готовить заранее — выбирать вы будете не в момент потери, а в момент настройки. Порядок, если телефон утонул, украден или сброшен.

  1. Резервный код. Войдите одним кодом из списка, отметьте его использованным. Сразу отключите старый генератор в настройках безопасности и привяжите новый: если телефон попал в чужие руки, коды на нём продолжают работать.
  2. Второе устройство. Планшет или старый смартфон, на который вы отсканировали тот же QR, выдаёт те же коды. Вход обычный, никаких процедур.
  3. Резервная копия приложения. Google — импорт экспортного QR или синхронизация через аккаунт. Яндекс Ключ — восстановление копии по номеру и паролю копии. Microsoft Authenticator — «Начать восстановление» на платформе того же типа. От 10 до 30 минут.
  4. Восстановление через поддержку. Работает без подготовки, но это самый долгий путь: подтверждение личности, документы, ожидание — от суток до нескольких недель.

Отдельно про ошибку, которая выглядит логичной: удалить приложение-генератор, чтобы «отключить двухфакторку». Удаление приложения защиту на стороне сервиса не выключает. Аккаунт продолжает требовать код, а генератора больше нет — прямой путь к процедуре восстановления. Сначала снимаете двухфакторную аутентификацию в настройках сервиса, потом удаляете приложение.

Пришёл незнакомый QR-код и непонятно, что внутри? Декодируйте картинку и прочитайте ссылку текстом, не открывая её в браузере. Свой 2FA-код сюда загружать не нужно — он и так уже в приложении.

Открыть сканер QR-кодов →

Работает с файлом и со скриншотом · показывает содержимое до перехода

Перенос генератора на новый телефон: три разных механизма

Коды двухфакторной аутентификации переносятся тремя способами: экспортный QR, облачная копия, синхронизация через аккаунт. Универсального «просто войдите под своим логином» тут нет — секреты по определению не лежат у сервиса.

Google Authenticator, он же гугл аутентификатор: экспортный QR

  1. На старом телефоне: меню из трёх точек → «Перенести аккаунты» → «Экспорт аккаунтов». Может понадобиться отпечаток или пин.
  2. Снимите галочки с аккаунтов, которые переносить не нужно.
  3. Приложение покажет QR. Аккаунтов много — кодов будет несколько подряд, переносить придётся порциями.
  4. На новом телефоне: меню → «Перенести аккаунты» → «Импорт аккаунтов» → камера на код со старого экрана.
  5. Сверьте списки: коды в обоих приложениях в один момент времени обязаны совпадать.

Три оговорки. Экспорт не удаляет аккаунты со старого телефона — чистите его после проверки входов. Экспортный QR содержит те же секреты: скриншот «на память» так же опасен. И повторно тот же код не выдаётся: закрыли экран — экспортируете заново.

Яндекс Ключ: копия с паролем

Копия привязана к номеру телефона и защищена паролем, который вы задаёте сами и который, по справке Яндекса, не восстанавливается. Облачная копия на номер одна, каждая новая заменяет предыдущую; файловых можно сделать несколько, а неиспользуемая облачная хранится до трёх лет. В копию попадают секреты аккаунтов, бывших в приложении на момент её создания: добавили сервис позже — он туда не попадёт.

Microsoft Authenticator: облачная копия с оговоркой

На iPhone копия уходит в iCloud, на Android — в облако с личным Microsoft-аккаунтом, восстановление запускается кнопкой «Начать восстановление» на новом устройстве. Меняете iPhone на Android — считайте, что копии у вас нет, и перепривязывайте аккаунты вручную.

Порядок, который экономит вечер: переносите, пока старый телефон жив и разблокирован — постфактум работают только резервные коды; после переноса войдите в каждый важный сервис из приватного окна, потому что список может выглядеть полным, а один секрет не доехать; сбрасывайте старое устройство только после проверки.

TOTP против SMS-кода: где на самом деле слабое звено

Для двухфакторной аутентификации код из приложения устойчивее кода из SMS по одной причине: секрет не покидает ваше устройство, и телефонная сеть, оператор и салон связи из схемы выпадают. Почему это так и что об одноразовых паролях через телефонную сеть говорит NIST в руководстве SP 800-63B — разобрано в термине TOTP и RFC 6238. Практический вывод отсюда один: где сервис даёт выбор, включайте приложение, а SMS после этого убирайте из способов входа. Оставленный резервным SMS обходит генератор целиком — атака всегда идёт по слабому каналу, и «у меня же двухфакторка» в этом месте не помогает.

Слабое звено SMS называется подменой SIM-карты. Злоумышленник перевыпускает симку по поддельным документам или через сотрудника салона, номер переезжает к нему, коды идут туда. На перевыпуск уходят десятки минут, и от потери сети до первого чужого входа в банк редко проходит больше рабочего дня. Вы видите «нет сети» и думаете про поломку антенны после грозы.

Мини-кейс. Владелец магазина автозапчастей в Ростове-на-Дону, оборот около 2,8 млн рублей в месяц. В четверг вечером телефон потерял сеть — решил, что виновата вышка после грозы. К утру пятницы из кабинета банка ушли два платежа на 310 тысяч рублей: вход подтверждался SMS-кодами, которые приходили уже на чужую симку. Деньги частично оспорили, переписка заняла месяц. После этого SMS всюду, где был выбор, заменили генератором, а на номер поставили запрет замены SIM без личного визита.

Закрывается это двумя настройками, и обе стоят нуля рублей. Первая — запрет замены и перевыпуска SIM без личного присутствия владельца договора: услуга есть у всех операторов, ищите её в приложении или личном кабинете, в разделе безопасности. Именно она закрывает подмену симки на вашем действующем номере. Вторая — самозапрет на оформление новых договоров связи: его ставят не у оператора, а через Госуслуги, действующих номеров он не трогает, зато мешает оформить симку на ваши паспортные данные в другом салоне. Пройдите по всем номерам, к которым привязаны банк, почта и Госуслуги: таких номеров обычно два, а помнят про один.

И то, с чем TOTP не справляется, потому что это не его задача. Код из приложения не спасает, если вы сами вводите его на поддельной странице: злоумышленник в ту же секунду проксирует шесть цифр на настоящий сайт. Отсюда правило, которое стоит повторения: сервис никогда не спрашивает одноразовый код голосом, в чате или письмом. Звонок «из службы безопасности» с просьбой назвать код — это и есть атака, а код — её цель.

Чем 2FA-код отличается от QR-кода для входа в аккаунт

QR при настройке двухфакторной аутентификации несёт долгоживущий секрет и сканируется один раз за жизнь аккаунта, а QR входа несёт одноразовый идентификатор сессии и сканируется при каждом входе с чужого компьютера — это два разных кода, и путают их постоянно.

ПризнакQR для настройки 2FAQR для входа в аккаунт
Что внутриСекретный ключ в строке otpauth://Одноразовый идентификатор сессии
Срок жизниПока привязан генераторОбычно 1–2 минуты, потом обновляется
Сколько раз сканируютОдин раз при подключенииКаждый вход
Что даёт чужому человекуПостоянный генератор ваших кодовДоступ к конкретной сессии, то есть к аккаунту

Практическая разница — в реакции на просьбу «отсканируй этот код». С 2FA-кодом вы добавите себе генератор чужого аккаунта: неприятно, но ваш доступ не пострадает. С кодом входа вы своим авторизованным приложением откроете чужому человеку сессию в собственном аккаунте. Сценарий входа с десктопа разобран отдельно — вход по QR-коду на компьютере.

Семь ошибок при настройке двухфакторки

Семь ошибок, которые оставляют дырку в уже включённой двухфакторной аутентификации: резервные коды внутри защищаемого аккаунта, скриншот QR в галерее, оставленный SMS-резерв, единственный генератор без копии, ручное время, код, названный по телефону, и непроверенная настройка. Все семь встречаются у тех, кто считает вопрос закрытым.

  1. Резервные коды сохранены внутри защищаемого аккаунта. Письмо себе на почту, документ в облаке того же провайдера, синхронизированная заметка. Всё это доступно после входа, а вход — то, что сломалось.
  2. Скриншот QR настройки лежит в галерее. Галерея синхронизируется, альбомы расшариваются, превью видно из уведомлений. Секрет в этой картинке равен паролю без второго фактора.
  3. SMS оставлен резервным способом входа. Вы включили TOTP, но кнопка «войти по коду из SMS» осталась, и атака идёт по слабому звену. Если сервис позволяет — убирайте SMS из способов входа, оставляйте резервные коды.
  4. Единственный генератор на единственном телефоне без копии. Второе устройство, зашифрованная копия или бумага — любое из трёх, но не ноль из трёх.
  5. Время выставлено вручную. Коды считаются от часов, и расхождение больше 30 секунд (у части сервисов — больше минуты) выводит за окно проверки. Автосинхронизация времени лечит «правильный код не принимается» в большинстве случаев.
  6. Код назван по телефону или переслан в чат. Ни один сервис не спрашивает одноразовый код голосом, независимо от того, кем представился звонящий.
  7. Двухфакторка включена и не проверена. Вход из приватного окна сразу после настройки занимает минуту и отлавливает и неверный секрет, и несовместимость приложения.

Куда всё идёт: passkey вместо шестизначных кодов

Passkey убирает из схемы сам код: вместо общего секрета устройство хранит приватный ключ, а сервису отдаёт только публичный. Приватный остаётся в защищённом хранилище телефона или компьютера и разблокируется отпечатком, лицом или пин-кодом. Публичной частью войти нельзя, поэтому утечка базы сайта не даёт злоумышленнику ничего, а фишинговой копии страницы нечего у вас выманить: ключ подписывает запрос только для того домена, к которому привязан.

Вход с чужого компьютера в этой схеме тоже идёт через QR-код, но устроен иначе. Десктоп показывает код, телефон его сканирует, после чего Bluetooth Low Energy подтверждает, что устройства физически рядом. Сами данные по Bluetooth не передаются — он нужен как проверка близости, обмен идёт по зашифрованному туннелю. Эта проверка и защищает от дистанционного фишинга: атакующему надо оказаться в зоне действия Bluetooth вашего телефона.

Ограничение, из-за которого рано выбрасывать генератор и резервные коды: единственный passkey на единственном устройстве — ловушка. Потеряли телефон без синхронизации ключей, второго фактора и резервных кодов — аккаунт закрыт наглухо. Разумная конфигурация на 2026 год: passkey там, где он есть, TOTP там, где passkey не сделали, резервные коды на бумаге в обоих случаях, SMS — только когда выбора нет.

Что забрать из статьи. Двухфакторная аутентификация по QR-коду — это одна разовая передача секрета: сервис показывает строку otpauth:// в виде квадрата, приложение забирает из неё ключ и дальше считает шестизначные коды офлайн, каждые 30 секунд. Надёжность держится не на приложении, а на двух ваших решениях: где лежит резервный способ входа и кто ещё мог увидеть картинку с секретом. Сохраните десять резервных кодов на бумаге, уберите SMS из способов входа, включите автоматическое время, а перенос генератора делайте, пока старый телефон в руках, — и день смены телефона перестанет быть событием.

Частые вопросы

Что делать, если потерял телефон с аутентификатором?

Сначала резервный код: вводите один из списка, входите, отмечаете его использованным. Затем сразу отключаете старый генератор в настройках безопасности и привязываете новый — если телефон попал в чужие руки, коды на нём продолжают работать. Кодов нет — проверьте второе устройство: планшет или старый смартфон, на который вы отсканировали тот же QR, выдаёт те же цифры. Третий путь — резервная копия приложения: у Google это импорт экспортного QR, у Яндекс Ключа — восстановление по номеру и паролю копии. Не подготовлено ничего — остаётся поддержка с подтверждением личности: от суток до нескольких недель.

Можно ли перенести Google Authenticator на новый телефон?

Да, у гугл аутентификатора есть штатный экспорт, и интернет ему не нужен. На старом телефоне откройте меню из трёх точек, выберите «Перенести аккаунты» и «Экспорт аккаунтов», подтвердите личность отпечатком или пин-кодом, снимите галочки с ненужных записей. Приложение покажет QR-код; если аккаунтов много, кодов будет несколько и переносить придётся порциями. На новом телефоне откройте то же меню, выберите «Импорт аккаунтов» и наведите камеру на экран старого. Сверьте списки: коды в обоих приложениях в одну секунду обязаны совпадать.

Что зашито в QR-код двухфакторной аутентификации?

Текстовая строка, а не адрес сайта: otpauth://totp/Сервис:логин?secret=… и дальше параметры. Браузер по такой ссылке ничего не откроет — читать её умеет только приложение-генератор. Ценная часть в строке одна: secret, ключ в Base32. Из него и текущего времени считаются шестизначные коды, и у кого есть этот ключ, тот получает генератор, неотличимый от вашего. Отсюда правило: скриншот страницы настройки, оставленный в галерее или пересланный в чат, равен паролю без второго фактора. Значения остальных полей по умолчанию — SHA1, шесть цифр, шаг 30 секунд, и построчный разбор каждого лежит в глоссарии. Практическая ловушка не в самих полях, а в том, что нестандартные значения часть приложений молча не читает и выдаёт коды, которые сервер не примет.

Зачем нужны резервные коды, если приложение уже работает?

Они закрывают единственный сценарий, с которым приложение не справляется в принципе, — отсутствие приложения. Телефон украли, уронили в воду, сбросили к заводским настройкам, отдали в ремонт, сменили без переноса: секрет исчезает вместе с устройством, а сервис продолжает требовать код. Резервный код подменяет второй фактор и пускает вас внутрь. Храните коды на бумаге там, где лежат документы, и дополнительно в менеджере паролей. Чего делать нельзя: сохранять коды письмом на тот же ящик или заметкой в том же телефоне, где стоит генератор.

Что надёжнее — SMS или приложение-аутентификатор?

Приложение, и разница не в удобстве: секрет лежит только на вашем устройстве, код считается офлайн, оператор связи и салон продаж из схемы исключены. SMS едет через телефонную сеть, где у мошенника есть подходы — перевыпуск SIM по поддельным документам, перенос номера к другому оператору, чтение уведомлений на заблокированном экране. Что с этим делать по порядку: включите приложение-генератор везде, где сервис его поддерживает; проверьте вход из приватного окна; уберите SMS из способов входа, иначе атака пойдёт по оставшемуся каналу и включённый генератор ничего не изменит; запретите у оператора замену SIM без личного визита. Если сервис не умеет ничего, кроме SMS, оставьте SMS — но не держите на этом же номере почту, через которую сбрасываются все остальные пароли.

С каких аккаунтов начинать включение двухфакторной аутентификации?

С почты, на которую приходят письма о сбросе пароля от всего остального. Пока ящик защищён одним паролем, двухфакторка на маркетплейсе обходится через «восстановить доступ». Дальше по убыванию цены взлома: Госуслуги и банки, затем платёжные и рекламные кабинеты, где лежат чужие деньги и доступы клиентов, затем мессенджеры и соцсети — через них просят деньги у ваших знакомых, — и в конце форумы с подписками. На один аккаунт уходит около пяти минут: включили генератор, сохранили резервные коды, проверили вход из приватного окна. Список удобно взять из менеджера паролей: обычно выясняется, что действительно важных аккаунтов не сорок, а шесть.

Можно ли держать генератор кодов на компьютере, а не на телефоне?

Можно: строку otpauth читают настольные программы — KeePassXC, Bitwarden, 1Password, Ente Auth, — а если камеры на компьютере нет, секрет вводится руками через «ввести ключ вручную» под картинкой. Версии Google Authenticator для браузера не существует, поэтому запрос «гугл аутентификатор онлайн» ведёт на чужие сайты, которым вы отдаёте секрет вместе с картинкой. Честное ограничение у настольного генератора одно: если он стоит на том же компьютере, с которого вы входите, это уже не второй фактор в полном смысле — кто получил доступ к машине, получил и пароль из менеджера, и код. Для рабочих сервисов без денег это нормально, а для банка и Госуслуг второй фактор держите на отдельном устройстве.

Прежде чем сканировать незнакомый код — проверьте, куда он ведёт. Пять способов посмотреть ссылку до открытия, признаки поддельного кода и что делать, если уже перешли.

Как проверить QR на безопасность →

Предпросмотр ссылки · проверка домена · порядок действий после перехода

Самойлов Андрей Иванович — Эксперт по QR-кодам и SaaS-маркетингу

Автор материала

Андрей Самойлов

Эксперт по QR-кодам и SaaS-маркетингу. 10 лет в SaaS, маркетинге и ИТ.

Разбирает, как QR-коды работают в реальном бизнесе: от требований к печати и размеру модуля до аналитики сканирований и офлайн-атрибуции. Отвечает за блог и глоссарий QRkoder.

Об авторе и все материалы

Создавайте QR-коды бесплатно

Динамические QR-коды с аналитикой, дизайном и без ограничений по сканированиям.

Начать бесплатно