🛡️ 2FA и TOTP: Почему одного пароля уже недостаточно

Кратко: Двухфакторная аутентификация (2FA) — это второй замок на вашей цифровой двери. Даже если хакер украл ваш пароль, без второго фактора он не войдёт. TOTP (Time-based One-Time Password) — самый популярный способ реализации 2FA. Это те самые 6-значные коды в Google Authenticator, которые меняются каждые 30 секунд. Они генерируются прямо на вашем телефоне без интернета .

🧠 Как это работает Когда вы подключаете 2FA через TOTP, происходит три вещи: 1. Сервер генерирует секретный ключ и показывает его в виде QR-кода. 2. Вы сканируете QR-код вашим приложением-аутентификатором (Google Authenticator, Authy и т.д.). В этот момент у вас и у сервера появляется одна и та же секретная фраза . 3. Теперь и ваше приложение, и сервер каждые 30 секунд используют этот секретный ключ и текущее время для генерации 6-значного кода. Математически они приходят к одному и тому же числу . Ключевой момент: приложение делает все вычисления локально на вашем телефоне. Ему не нужен интернет, чтобы сгенерировать код. Поэтому Google Authenticator работает в самолёте или за границей без роуминга .

⚖️ TOTP vs HOTP TOTP — не единственный стандарт. Есть ещё HOTP (HMAC-based One-Time Password), который работает на счётчике, а не на времени . · TOTP: код меняется каждые 30 секунд. Лучше для повседневного использования . · HOTP: код не истекает, пока вы его не используете. Используется в аппаратных токенах. Проблема: если вы нагенерируете много кодов, счётчики на сервере и устройстве могут «разойтись», и вход заблокируется .

🎯 Почему TOTP безопаснее SMS · SMS можно перехватить (атака на SS7 или подмена SIM-карты) . · TOTP-код не передаётся по сети, его нельзя перехватить на пути к вам. Даже если злоумышленник увидит код, он истечёт через 30 секунд . · Он работает без интернета, не зависит от оператора связи.

⚠️ Риски и как защититься 1. Фишинг в реальном времени. Если вы введёте код на поддельном сайте, хакер может использовать его за 30 секунд до истечения . Всегда проверяйте URL, куда вводите код. 2. Утечка секретного ключа. Если злоумышленник получит QR-код, с которого вы настраивали 2FA, он сможет генерировать коды на своём устройстве . Храните backup-коды отдельно и не светите QR-код при настройке. 3. Сбитое время на телефоне. TOTP зависит от синхронизации времени. Если у вас сбиты часы, коды не будут совпадать с серверными. Помогает автоматическая синхронизация времени по сети . 4. Новые атаки (Pixnapping). В 2025 году исследователи обнаружили атаку, которая через видеокарту телефона считывает 2FA-коды с экрана (GPU side-channel). Она требует установки вредоносного приложения. Решение: обновлять систему и не устанавливать приложения из неизвестных источников . Главный вывод: 2FA через TOTP — золотой стандарт для защиты аккаунтов. Он проще в настройке, чем аппаратные токены, но значительно безопаснее SMS-кодов . Включайте его везде, где есть такая возможность, и храните бэкап-коды в надёжном месте.

#2fa #totp #googleauthenticator #безопасность #аутентификация

🛡️ 2FA и TOTP: Почему одного пароля уже недостаточно | Сетка — социальная сеть от hh.ru