Skip to content
Двухфакторная аутентификация в менеджере паролей

Двухфакторная аутентификация в менеджере паролей ​

Двухфакторная аутентификация (2FA) — это подтверждение того, что вы — это вы, с помощью второго доказательства, а не только пароля. Самая распространённая форма — меняющийся шестизначный код из приложения-аутентификатора, то есть TOTP, основанный на зависящем от времени одноразовом пароле, вычисляемом из общего сида.

Неудобство в том, что сид и код живут в другом приложении, не в том, где ваш пароль. Эта статья объясняет механику, почему хранение сидов в менеджере паролей — разумная схема, и как passkeys её меняют.

Как работает 2FA ​

  1. Когда вы включаете 2FA на сайте, он показывает вам секрет — обычно как QR-код, содержащий URI otpauth://.
  2. Вы сканируете этот секрет или вставляете его в аутентификатор.
  3. Каждые 30 секунд аутентификатор вычисляет шестизначный код из секрета плюс текущее время: HMAC(secret, floor(time/30)).
  4. Сайт вычисляет то же самое значение. Если значения совпали, вы внутри.

Через минуту код бесполезен — именно поэтому это и работает. Но секрет — это фактически постоянный пароль: кто им владеет, может вечно генерировать корректные коды.

Развилка: приложение-аутентификатор, SMS или passkey ​

МетодУязвим к фишингуВлияние взлома сервераЗаметки
SMS-кодДаНетУязвим к подмене SIM и переиспользованию номеров; всё же лучше, чем ничего
Приложение TOTP / кодДа (кража сида)НетРаботает офлайн; секрет нужно защищать
Аппаратный ключ (FIDO2)НетНетСамое надёжное; нужен второй девайс или ключ как резерв
PasskeyНетНетНечего вводить, нечего красть; см. ниже

Аппаратные ключи и passkeys — единственные варианты, не подверженные фишингу, потому что учётные данные никогда не покидают ваше устройство, а подпись привязана к запрашивающему origin.

Почему сиды TOTP должны лежать в вашем хранилище ​

Обычный совет — «держите приложение-аутентификатор отдельно от менеджера паролей» — исходит из разумного соображения, что одна скомпрометированная программа не должна открывать всё. На практике это создаёт худшую проблему: пароль и его второй фактор оказываются в разных местах, поэтому восстановиться от одного без другого невозможно, и люди в итоге постоянно перенастраивают 2FA.

Более верная рамка: относитесь к сиду TOTP как к части учётных данных и защищайте его теми же мерами. Если ваше хранилище разблокируется мастер-паролем и, желательно, биометрией, то сид не слабее пароля, который он защищает, — и он всегда под рукой там, где нужен.

Большинство менеджеров поддерживают это напрямую: вставьте секрет, вставьте URI otpauth:// или отсканируйте QR-код прямо в запись.

В OpenKey добавьте секрет аутентификатора или URI otpauth к записи логина либо отсканируйте QR-код с экрана настройки 2FA на сайте. Коды появляются всякий раз, когда хранилище разблокировано, а системный провайдер Autofill или браузерное расширение могут заполнить их там, где это поддерживает платформа. Из терминала CLI читает их напрямую:

bash
openkey totp "GitHub" -c     # copy the live code
openkey totp "GitHub" -w     # watch it refresh until you stop it

Настройка 2FA для аккаунта ​

  1. Войдите и откройте настройки безопасности сайта.
  2. Выберите приложение-аутентификатор и отсканируйте QR-код или введите секрет вручную.
  3. Сохраните копию этого секрета в ту же запись хранилища, где лежат имя пользователя и пароль.
  4. Введите текущий код для подтверждения.
  5. Сохраните коды восстановления сайта там, где вы ими распоряжаетесь, — в зашифрованной заметке в том же хранилище или в распечатанном виде офлайн.

Шаг 3 пропускают чаще всего, и именно он выручает вас, когда позже вы меняете телефон.

Включение 2FA для всего аккаунта ​

Как только 2FA включён для нескольких логинов, считайте его правилом по умолчанию:

  • Храните метод восстановления для каждого сайта, потому что каждый сайт обращается с ним по-своему.
  • Где сайт это позволяет, предпочитайте два аутентификатора: телефон и десктоп, оба питающиеся из хранилища. Потеряете одно устройство — второе всё ещё работает.
  • Сначала включите 2FA на почте. Именно этот аккаунт сбрасывает все остальные.
  • Проверьте, есть ли опция с аппаратным ключом или passkey, и добавьте её рядом с TOTP, а не вместо него, пока не будете уверены, что восстановитесь.

Где 2FA даёт сбой ​

Потерянный телефон без резервного варианта. Без второго аутентификатора, кода восстановления или аппаратного ключа аккаунт потерян. Это самая частая поломка 2FA и причина, по которой важны коды восстановления.

Сид на скриншоте. Сфотографированный QR-код — это учётные данные в открытом виде. Сохраните сид в хранилище и удалите изображение.

Сид в синхронизируемом файле заметок. Облачные заметки синхронизируются открытым текстом. Если вы вообще используете заметки для материалов восстановления, они должны быть внутри зашифрованного хранилища.

Коды вводятся из не того приложения. Некоторые аутентификаторы позволяют менять порядок аккаунтов, из-за чего коды вводятся не для того сайта. Это не проблема безопасности, а проблема поддержки.

Убеждение, что 2FA делает переиспользование безопасным. Это не так. Если вы переиспользуете пароль на двух сайтах, а 2FA включён только на одном, до второго по-прежнему один взлом.

Как passkeys меняют 2FA ​

Passkey убирает второй фактор, а не усиливает его. Приватный ключ защищён защищённым элементом устройства и становится пригодным только после проверки биометрией или PIN-кодом, поэтому «что-то, что вы знаете» и «что-то, чем вы являетесь» схлопываются в одно действие с аппаратной поддержкой. Нечего красть как код, нечему утекать как сиду, и нет SIM, которую можно подменить.

Именно поэтому passkeys — это направление, в которое движется отрасль: это редкие учётные данные, которые одновременно и безопаснее, и требуют меньше работы. Оставшаяся причина держать 2FA — охват: passkeys доступны пока не на каждом сайте, поэтому сид TOTP в вашем хранилище — разумный мостик для тех, кто ещё не догнал.

Подробнее о том, как работают passkeys · как OpenKey с ними работает

Что говорят поисковые данные ​

2FA — один из крупнейших запросов в вебе, связанных с безопасностью. На уровне основных терминов «2fa» собирает примерно 67% интереса «password manager» — больше, чем «passkey» с 42% и «password generator» с 36%.

Уточнения, которые люди добавляют к «two-factor authentication» (Google Trends, по всему миру, последние 12 месяцев):

Связанный запросОтносительный интерес
what is two-factor authentication100
two-factor authentication app14
two-factor authentication code12
two-factor authentication google8
enable two-factor authentication7
two-factor authentication iphone5
two-factor authentication examples2

«what is two-factor authentication» — одновременно и самый быстрорастущий термин в кластере, рост около 550% год к году. Определенческий запрос, растущий быстрее всех, — чёткий сигнал, что аудитория новая; именно поэтому эта статья начинает с механики, а не с рекомендации.

Метод: Google Trends, по всему миру, последние 12 месяцев, данные за сентябрь 2026. Значения — нормализованный относительный интерес (0–100), а не объёмы поиска.

Версия за минуту ​

Коды TOTP вычисляются из постоянного секрета, которым вы делитесь с сайтом, поэтому этот секрет — по сути пароль и заслуживает такой же защиты. Храните его в той же записи зашифрованного хранилища, что имя пользователя и пароль, держите второй аутентификатор, сохраните коды восстановления сайта офлайн, сначала включите 2FA на почтовом аккаунте и добавляйте passkey везде, где его предлагают.

Следующие шаги ​