Паролі витікають мільйонами. Не з вашого компʼютера — з баз даних сервісів, яким ви їх довірили. Далі зловмисник пробує злиту комбінацію e-mail + пароль де тільки можна, і оскільки більшість людей використовує той самий пароль у кількох місцях, рано чи пізно влучає. Двофакторна автентифікація цей сценарій зупиняє: навіть із правильним паролем зловмисник натрапить на другу замкову вкладку, ключа від якої не має.
Увімкнення займе для одного облікового запису десять хвилин. Ця стаття проведе вас ним у трьох місцях, які в Чехії важать найбільше: Google, Seznam і банк.
Відповідь одразу: Почніть із головної електронної пошти, а не з банку — банк другий фактор вимагає за законом, а пошта часто працює лише на паролі. У Google його ввімкнете в Обліковому записі Google у розділі Безпека, у Seznam — на ucet.seznam.cz у розділі Безпека. Де це можливо, оберіть застосунок для генерування кодів або ключ доступу замість SMS. І одразу під час увімкнення згенеруйте резервні коди та збережіть їх поза телефоном — це ваші двері до облікового запису, коли телефон загубиться.
Чому починати з пошти, а не з банку
Звучить нелогічно, але банк із цих трьох місць найменш терміновий. Вхід до інтернет-банкінгу за законом має бути підтверджений двома факторами, тож там ви вже давно підтверджуєте платежі в мобільному застосунку.
Головна пошта натомість зазвичай захищена лише паролем — і при цьому вона є генеральним ключем до всього іншого. Хто заволодіє вашою скринькою, замовить у неї посилання для скидання паролів до інтернет-магазинів, соцмереж і хмари з фотографіями. Як виглядає таке відновлення зламаного облікового запису й скільки днів воно займає, ми описуємо у статті зламана пошта: що робити — і саме тому краще інвестувати ці десять хвилин раніше, ніж це стане потрібно.
SMS, застосунок чи ключ доступу?
Другий фактор буває різний. Вони відрізняються зручністю й стійкістю:
| Спосіб | Як працює | Слабке місце |
|---|---|---|
| Код у SMS | Сервіс надішле одноразовий код на ваш номер | Код можна виманити телефоном, прочитати на заблокованому екрані, номер можна перевести на іншу SIM |
| Запит на підтвердження | На телефоні виринає «Це ви?», і ви натискаєте Так | Поспіхом можна помилково підтвердити й чужу спробу |
| Застосунок для кодів | Google Authenticator і подібні генерують шестизначний код кожні 30 секунд, навіть офлайн | Втрата телефону без резервної копії та без резервних кодів |
| Ключ доступу (passkey) / апаратний ключ | Вхід підтверджує відбитком чи PIN-кодом безпосередньо пристрій, криптографічно привʼязано до справжньої адреси сайту | Потребує новішого телефону чи компʼютера, ключ не можна загубити без запасного |
Практична рекомендація: для більшості домогосподарств найкраще співвідношення безпеки та зручності дає застосунок для кодів або запит на підтвердження, а SMS залиште як запасний шлях. Ключ доступу додайте там, де сервіс його пропонує — це єдиний варіант, який витримає навіть на ідеально скопійованій шахрайській сторінці, бо на підробленій адресі просто не спрацює.
Google крок за кроком
- На компʼютері відкрийте myaccount.google.com і увійдіть.
- У меню ліворуч оберіть Безпека.
- У частині «Як ви входите в Google» натисніть Двоетапна перевірка й підтвердьте паролем.
- Google спершу запропонує запит на телефонах, де ви увійшли — після ввімкнення при кожному новому вході на телефоні зʼявиться запитання, яке ви підтвердите дотиком.
- На тій самій сторінці додайте другий метод: Застосунок Authenticator. У телефоні встановіть Google Authenticator (або інший застосунок для кодів), на компʼютері виведіть QR-код і відскануйте його в застосунку. Переписавши шестизначний код, ви підтвердите звʼязування.
- Прогорніть до Резервних кодів, згенеруйте десять одноразових кодів і роздрукуйте їх або перепишіть на папір. Не зберігайте їх у нотатках того самого телефону.
- Якщо у вас новіший телефон або компʼютер зі сканером відбитка чи Windows Hello, додайте в розділі безпеки й ключ доступу — вхід тоді підтвердите відбитком, без переписування будь-чого.
Відтоді Google просить другий фактор лише при вході з нового пристрою чи браузера. Домашній компʼютер можете дати запамʼятати; на чужих компʼютерах це ніколи не підтверджуйте.
Seznam крок за кроком
Seznam Email — досі найпоширеніша поштова скринька в Чехії, і зловмисники про це знають.
- Увійдіть на ucet.seznam.cz.
- Відкрийте розділ Zabezpečení (Безпека).
- Увімкніть двофакторну автентифікацію. Seznam пропонує код через SMS або — зручніше — мобільний застосунок Klíč od Seznamu (Ключ від Seznamu): вхід тоді просто підтвердите дотиком у телефоні, без переписування кодів.
- Під час увімкнення перевірте, що в обліковому записі у вас актуальний номер телефону та резервний контакт для відновлення. Старий номер, до якого ви вже не маєте SIM-карти, — часта причина заблокованого облікового запису.
- І тут діє те саме: резервний доступ (коди чи підтверджений номер) забезпечте собі одразу, а не аж коли телефон зникне.
Якщо застосунком Klíč користуватися не хочете, залиште принаймні SMS — у Seznam це все одно принциповий крок уперед проти голого пароля, яким сьогодні входить більшість скриньок, зламаних через злиті бази.
Банк: другий фактор у вас уже є, перевірте його
У банку двофакторну автентифікацію ви не вмикаєте — вона у вас обовʼязково. Та все ж варто витратити пʼять хвилин на перевірку:
- Підтвердження в застосунку замість SMS. Більшість банків пропонує власний застосунок для підтвердження (George klíč, KB Klíč, ČSOB Smart klíč). Він безпечніший і зручніший за переписування кодів із SMS — якщо ви ще на SMS, перемкніться в налаштуваннях банкінгу.
- Ліміти платежів. Встановіть денний ліміт так, щоб він відповідав реальним витратам. Коли щось піде не так, ліміт — остання аварійна гальма.
- Підтверджуйте лише те, що ви самі ініціювали. Коли в застосунку виринає запит на підтвердження входу чи платежу, який ви щойно не задавали, це атака — відхиліть її.
- Коди й підтвердження нікому не диктують. Ані «банкіру», ані «поліції», ані «техніку Microsoft». Саме на цьому тримаються телефонні шахрайства, які ми розбираємо у статті телефонують з банку? Шахрайство.
І ще одне: через bankovní identita (банківська ідентичність) сьогодні ви входите й на Portál občana чи до податкового порталу. Тож безпека банку захищає більше, ніж гроші — це водночас ваш офіційний підпис. Захистіть телефон із банківським застосунком PIN-кодом чи відбитком і ніколи не позичайте його розблокованим.
Де ще її ввімкнути
Коли впораєтеся з поштою й банком, пройдіть ще чотири групи облікових записів, де крадіжка болить:
- Соціальні мережі (Facebook, Instagram, LinkedIn) — вкрадений профіль зловмисники використовують для шахрайства щодо ваших друзів, а повертати його зазвичай довго.
- Хмара з фотографіями й документами (iCloud, OneDrive, Dropbox) — у Google ви розвʼязали це разом зі скринькою, решта має власні налаштування безпеки.
- Інтернет-магазини зі збереженою платіжною карткою та ігрові облікові записи (Steam, PlayStation) — усюди, де одним кліком можна витратити гроші.
- Datová schránka (електронна скринька для контактів з установами) та державні портали — якщо ви не входите до них через банківську ідентичність, перевірте їхню власну автентифікацію.
Порядок дій усюди однаковий: налаштування, розділ безпеки, двофакторна автентифікація, застосунок для кодів, резервні коди на папір.
Резервні коди: страховка на день, коли телефон зникне
Найчастіше побоювання звучить так: «А що, як я той телефон загублю? Замкну сам себе.» Слушне запитання — і саме тому резервні коди генерують під час увімкнення автентифікації, а не аж після втрати.
Правила, які працюють:
- Роздрукуйте їх. Папір у шухляді чи в конверті з документами переживе і падіння телефону у ванну, і крадіжку рюкзака. Не фотографуйте в галерею телефону, який вони мають захищати.
- Кожен код діє один раз. Коли якийсь використаєте, викресліть його; коли їх залишається мало, згенеруйте новий набір (старий тим самим перестане діяти).
- Додайте другий пристрій. Застосунок для кодів можна мати й на планшеті, ключ доступу — на компʼютері. Два незалежні шляхи означають, що збій одного не болить.
Коли телефон справді зникне: з компʼютера увійдіть резервним кодом, у безпеці облікового запису приберіть загублений пристрій і завершіть усі активні сеанси. При заміні на новий телефон застосунок для кодів перенесете — Google Authenticator уміє експортувати облікові записи QR-кодом або синхронізувати через обліковий запис Google.
Чого уникати
- Диктування кодів по телефону. Одноразовий код — це як PIN до картки. Жодна легітимна установа не хоче його чути.
- Підтвердження чужих запитів. Коли вам приходить сповіщення про підтвердження «ні з того ні з сього», хтось саме зараз пробує ваш пароль. Відхилити й змінити пароль.
- Переписування коду на сторінці, яку відкрило посилання з e-mailу. Шахрайська сторінка вміє переслати зловмиснику і пароль, і код за секунди. Адресу пишіть вручну або заходьте через закладки — як розпізнати підроблені сторінки, показуємо у статті фішинг: як його розпізнати.
- Резервні коди у фотографіях чи нотатках телефону. Якщо телефон потрапить у чужі руки, вони впадуть разом із ним.
- Єдиний метод без запасного. Сама лише SMS на номер, який ви за рік зміните, — це пастка. Завжди щонайменше два шляхи.
Коли не хочеться братися за це самому
Налаштування трьох облікових записів за інструкцією подужає терплячий вечір. Але часто ситуація заплутаніша: старий номер для відновлення, скринька після бабусі, ті самі паролі десять років, компʼютер, повний панелей і додатків. Якщо вам не хочеться в це занурюватися або ви застрягли на половині, замовте перевірку й налаштування безпеки у вас удома — пройдемо разом пошту, банк і паролі, увімкнемо автентифікацію, роздрукуємо резервні коди й пояснимо, що робити при втраті телефону. Орієнтовно: налаштування та встановлення від 600 Kč, сервісні роботи 1 200 Kč/год, виїзд по Брні 700 Kč — подробиці в прайс-листі.
Для підприємців і малих фірм двофакторна автентифікація — лише один пункт із більшого списку: хто має доступ куди, що станеться при звільненні працівника, де є резервні копії. Саме для цього створений ІТ-аудит малої фірми (орієнтовно від 3 600 Kč), і зрозуміло це підсумовує також стаття захист компʼютерів малої фірми за 7 кроків.
Десять хвилин сьогодні — або два тижні відновлення облікового запису потім. Двофакторна автентифікація — рідкісний випадок, коли безпека майже безкоштовна; достатньо ввімкнути її раніше, ніж вона знадобиться.