Wiki
Безопасность

2FA — что это простыми словами

2FA (двухфакторная аутентификация) — вход по двум факторам вместо одного. Обычно: пароль + одноразовый код из приложения (Google Authenticator, Authy).

2FA (Two-Factor Authentication) — механизм безопасности, требующий два независимых доказательства личности. Классификация факторов: что-то, что вы знаете (пароль, PIN), что-то, что у вас есть (телефон, USB-ключ), что-то, что вы есть (отпечаток, лицо).

Формы 2FA: SMS — самый распространённый, но самый уязвимый (SIM-swap атаки). TOTP (Time-based One-Time Password) — код меняется каждые 30 сек, работает в Google Authenticator, Authy, 1Password. Наиболее популярно, безопасно, работает офлайн. U2F / WebAuthn — hardware-ключи (YubiKey), phishing-resistant. Максимальная безопасность.

MFA (Multi-Factor Authentication) — то же, но с 2+ факторами. Иногда 2FA и MFA используют как синонимы. По NIST-стандарту MFA включает и биометрию, и hardware-tokens как отдельные факторы.

На всех наших аккаунтах Elistrax 2FA через TOTP включается опционально в настройках профиля. Для админ-аккаунтов с production-нагрузкой — настоятельно рекомендуем.

Частые вопросы

SMS-2FA лучше чем ничего?
Да, но со многими оговорками. При целевой атаке SIM-swap ломает SMS-2FA. TOTP-приложение — на порядок безопаснее и работает без сети.
YubiKey стоит покупать?
Для критичных аккаунтов (email, банк, GitHub с прод-доступом) — да. €50-100 разовые, защищает от 99 % фишинга.

Смотрите также