Головна  /  Блог  /  Цифрова приватність
Аналіз засновника · Частина 4 серії

Двофакторна автентифікація та апаратні ключі безпеки

  ·  5 хв читання  ·  6 хв прослуховування
Robert Václavík — Bodyguard Group ®
Прослухати статтюаудіоверсія0:00 / 5:29

Минулого разу я писав про менеджери паролів і пообіцяв повернутися до того, чому сам пароль — хоч яким надійним і унікальним він був би — не може бути єдиною перешкодою між зловмисником і вашим обліковим записом. Сьогодні поговоримо про другий рівень захисту — двофакторну автентифікацію — і про те, чому одна двофакторна автентифікація іншій не рівня.

Чому одного пароля недостатньо

Навіть ідеальний пароль має одну слабину: ви самі можете ввести його на підробленій сторінці й не помітити цього. Шахрайський лист, фальшива сторінка входу, мить неуважності — і пароля вже немає, хоч яким довгим і випадковим він був. Другий рівень перевірки — це страховка саме на такий випадок: навіть якщо пароль витече, без другого фактора зловмисник усередину не потрапить. Проте не всі другі фактори однаково надійні — саме про це сьогодні й піде мова.

Чотири рівні: від найслабшого до найсильнішого

SMS-код — найпоширеніший, але водночас найслабший варіант. Зловмисникові не треба нічого зламувати технічно: досить зателефонувати вашому мобільному операторові, видати себе за вас і переконати його перенести номер на іншу SIM-картку. Це називають підміною SIM-картки, або SIM-свопінгом, і на цьому вже виріс справжній бізнес, націлений насамперед на людей, від яких можна чекати більшої здобичі. Саме так Джек Дорсі, тодішній керівник Twitter, на кілька десятків хвилин утратив контроль над власним обліковим записом із чотирма мільйонами підписників: зловмисникам вистачило контролю над його номером, щоб публікувати від його імені без жодного пароля. І це лише один із публічно відомих випадків. Щойно зловмисник заволодіє вашим номером, ваші SMS-коди надходитимуть йому, а не вам, — а звідти лише крок до захоплення електронної пошти, інтернет-банкінгу чи криптовалютного рахунку.

Застосунки-автентифікатори на кшталт Google Authenticator чи Aegis — це крок уперед: код генерує сам ваш пристрій, а не SMS-повідомлення, тож підміна SIM-картки проти них не працює. Але в них інша слабина: якщо зловмисник заманить вас на точну копію сторінки входу, він зможе в реальному часі переслати введений вами код на справжню сторінку. Я знаю один надзвичайно винахідливий випадок: зловмисник поєднав фальшиву сторінку входу з телефонним дзвінком, під час якого за допомогою ШІ навіть імітував голос справжнього ІТ-фахівця, і переконав працівника прочитати йому код підтвердження вголос. Від атак такого типу застосунки самі по собі не захищають — вони захищають лише від перехоплення коду через чужу SIM-картку.

Push-сповіщення (коли застосунок просто запитує «Це справді ви?», а ви натискаєте «так») зручні, але мають власну слабину — так звану втому від підтверджень (MFA fatigue). Зловмисник, який поки що знає лише ваш пароль, надсилає десятки запитів на вхід поспіль, доки вам це не набридне настільки, що ви схвалите один, аби запити припинилися. Саме так у 2022 році зловмисники проникли у внутрішню мережу одного з найбільших у світі сервісів замовлення поїздок: вони засипали працівника запитами на підтвердження, а коли це не спрацювало, написали йому напряму у WhatsApp, що вони з ІТ-підтримки, і попросили просто схвалити запит, бо інакше повідомлення не припиняться. Працівник так і зробив. Вистачило однієї помилки однієї людини.

Апаратний ключ безпеки — четвертий і найсильніший рівень, і пояснення тут елегантне. Під час входу браузер передає ключу справжню адресу сторінки, а ключ ставить підпис лише для того сайту, для якого його зареєстровано. Шахрайська копія сторінки, навіть найправдоподібніша, має іншу адресу — і ключ просто відмовиться їй відповідати. Хоч як би вправно обдурили людину і хоч як переконливо звучав би голос у телефоні, рішення про вхід тут ухвалює сам пристрій — за справжньою адресою сторінки. Саме це звужує простір для класичного фішингу до мінімуму. Найновіший крок у цьому напрямі — так звані ключі доступу (passkeys), про які я згадував минулого разу в статті про менеджери паролів. Вони працюють за тим самим принципом, тільки не додають ще один крок, а повністю замінюють пароль.

Robert Václavík — Bodyguard Group ®
Ключ, який ви носите із собою, відхилить шахрайську сторінку навіть тоді, коли зловмисник уже знає ваш пароль.

Апаратні ключі безпеки: які обрати і скільки

Серед поширених варіантів — лінійки YubiKey і Nitrokey з роз’ємами USB-A чи USB-C або з підтримкою NFC. Перш ніж обирати, перевірте, які стандарти підтримує ключ і чи сумісний він із вашими пристроями та обліковими записами. Діє й важливе правило: придбайте два ключі. Один носіть із собою, а другий зберігайте в надійному місці як резервний, бо відновити обліковий запис після втрати єдиного ключа буває складно.

Чому заможні люди — особлива мішень

Механізм завжди той самий: номер телефону — це ключ до обходу SMS-перевірки, і що помітніша жертва, то більша винагорода за успішну атаку і то більше часу зловмисник готовий витратити, щоб переконати конкретного оператора. Клієнтам із вищим рівнем вразливості я раджу ще два кроки. По-перше, зателефонуйте своєму операторові й запитайте, чи пропонує він додатковий захист від перенесення номера на іншу SIM-картку. Деякі оператори мають таку можливість, хоча часто не розповідають про неї самі, тож питайте прямо. По-друге, де тільки можливо, переходьте від SMS до застосунку-автентифікатора або одразу до апаратного ключа безпеки — так ви значно знизите цінність номера телефону як другого фактора. А там, де сервіс це дозволяє, приберіть номер телефону і з резервних способів відновлення доступу — інакше він залишиться чорним ходом.

Резервні коди: де їх зберігати

Коли ви вмикаєте двофакторну автентифікацію, більшість сервісів видає ще й набір одноразових резервних кодів — на випадок, якщо ви втратите телефон і ключ одночасно. Роздрукуйте їх і зберігайте фізично окремо від телефону й ключа, якими користуєтеся для входу, — найкраще там, де лежать ваш паспорт та інші важливі документи. Чого точно не варто робити — зберігати їхні фото в галереї телефону. Галерея синхронізується з хмарою, і якщо зловмисник колись заволодіє вашим телефоном чи хмарним обліковим записом, він одразу отримає й ключ від других дверей, які ви щойно намагалися захистити.

«Пароль — це замок на дверях. Другий фактор — додатковий засув. Але навіть найміцніший засув треба правильно закріпити, інакше він просто висітиме на дверях і нічого не триматиме».— Robert Václavík

Офіційні джерела

Джерела перевірено 9 серпня 2026 року.

Частина серії «Цифрова приватність»

Крок за кроком ми докладно розбираємо все, про що йшлося у вступному тесті цифрової вразливості. Уже опубліковано:

Стаття була корисною?Поділіться нею
Поділитися у Facebook

Перевірте свою цифрову вразливість у браузері

Більша частина аналізу відбувається на вашому пристрої, а результат тесту не передається Bodyguard Group®. Якщо вам потрібен фізичний захист, ознайомтеся з нашими послугами.