Двухфакторная аутентификация: что это и где включить владельцу бизнеса
Пароль плюс код из СМС, приложения или ключа. Какой способ надёжнее, где включить защиту в почте, на Госуслугах, у регистратора домена и в кабинете продавца и как не потерять доступ.
В этой статье
Коротко. Двухфакторная аутентификация — это вход в аккаунт в два шага: пароль плюс одноразовый код из СМС, приложения или аппаратного ключа. Владельцу бизнеса второй шаг нужен в девяти кабинетах: почта, Госуслуги, банк, MAX, ВКонтакте, маркетплейс, регистратор домена, конструктор сайта и Яндекс ID с Метрикой. По справке Яндекса код в приложении действует 30 секунд.
Малый бизнес обычно держит всё на одном телефоне и одной почте. Через эту почту сбрасываются пароли регистратора домена, конструктора сайта и кабинета продавца, поэтому угнанный ящик быстро превращается в угнанный сайт. Ниже — что такое второй фактор, какой способ выбрать, где его включить в каждом рабочем кабинете и как не потерять доступ самому, когда сменится телефон или уйдёт сотрудник. Пути в настройках сверены по справкам сервисов 26 сентября 2026 года.
Что такое двухфакторная аутентификация простыми словами
Двухфакторная аутентификация (2FA) — это вход, при котором сервис проверяет вас двумя способами разного типа: тем, что вы знаете, и тем, что у вас есть. Первый фактор — пароль. Второй — одноразовый код с телефона, нажатие на уведомление или ключ в USB-порту. Злоумышленнику мало узнать пароль: без вашего телефона или ключа он в аккаунт не войдёт.
Типов факторов три: знание (пароль, ПИН-код), владение (телефон, сим-карта, ключ) и свойство (отпечаток пальца, лицо). Пароль плюс кодовое слово дают два шага, но фактор у них один: оба можно подсмотреть или выманить. Одна и та же функция в разных сервисах называется по-разному, и из-за этого её часто не находят в настройках:
| Сервис | Как называется |
|---|---|
| Госуслуги | Вход с подтверждением |
| Яндекс ID | Пароль + Одноразовый пароль |
| Почта Mail, VK ID | Двухфакторная аутентификация |
| Двухэтапная аутентификация | |
| Авито | Безопасный вход |
| Рег.ру, Тильда | Двухфакторная авторизация |
| MAX | Пароль для входа |
Аутентификация или авторизация
Аутентификация — проверка, что вы тот, за кого себя выдаёте: пароль, код, ключ. Авторизация — выдача прав после входа. Бухгалтер проходит аутентификацию своим паролем и кодом, а авторизация решает, видит ли он раздел с финансами. У Рег.ру и Тильды пункт называется «Двухфакторная авторизация», хотя речь о той же проверке при входе.
Какие есть способы двухфакторной аутентификации
Сервис обычно предлагает один-два способа, так что выбирать приходится из того, что есть. У каждого своё слабое место:
| Способ | Как работает | Слабое место |
|---|---|---|
| СМС или звонок | Код приходит на номер телефона | Перевыпуск сим-карты, код виден на экране |
| Пуш-уведомление | Вход подтверждается кнопкой в приложении | Нажать «Да» по привычке |
| Код на почту | Код приходит письмом | Почта сама должна быть защищена |
| Приложение-генератор | Телефон сам считает код, он меняется каждые 30 секунд | Потеря телефона без резервной копии |
| Аппаратный ключ | USB- или NFC-ключ, касание или ПИН-код | Стоит денег, его можно потерять |
| Биометрия | Лицо или отпечаток пальца | Нужна регистрация заранее |
| Резервные коды | Одноразовые коды, выданные заранее | Хранятся где попало |
TOTP — это одноразовый пароль, который зависит от времени (Time-based One-Time Password). Приложение и сервис один раз обмениваются секретом через QR-код, а дальше оба считают одинаковый шестизначный код от текущего времени. Сеть для этого не нужна: Google пишет, что Authenticator выдаёт коды «без подключения к интернету или мобильной сети».
Аппаратный ключ — отдельное устройство, которое подтверждает вход касанием или ПИН-кодом. У Google для второго шага подходит ключ стандарта FIDO1 или FIDO2; в России такие ключи выпускает, например, Рутокен MFA. Похожая идея у банков: в СберБизнес можно входить «с паролем на токене» — USB-устройстве, которое хранит электронную подпись.
Ключом называют ещё и ключ настройки — строку символов под QR-кодом при подключении генератора. Это тот же секрет в виде текста: кто его сфотографировал, будет получать ваши коды.
Какая двухфакторная аутентификация лучше
Короткий ответ: для большинства кабинетов — приложение-генератор плюс резервные коды, для главной почты — аппаратный ключ, если сервис его поддерживает, а СМС — там, где другого способа нет.
СМС уязвимее остальных: код идёт через оператора, сим-карту могут перевыпустить по поддельной доверенности, код видно в уведомлении на экране. Но и СМС лучше одного пароля — у Рег.ру второй фактор только по СМС, у Авито тоже, и включать его всё равно нужно. Пуш удобнее кода, но к нему привыкают и жмут «Подтвердить», не читая. Сыплются уведомления о входе, а вы ничего не открывали — пароль уже знает кто-то другой, меняйте его сразу.
Рабочая связка для владельца: один генератор для всех кабинетов, его резервная копия, распечатанные резервные коды и сим-карта для кодов, оформленная на владельца или компанию, а не на сотрудника.
Приложение для двухфакторной аутентификации: какое выбрать
Подходит любое приложение, которое умеет TOTP. Справка Яндекса говорит прямо: одноразовые пароли генерирует «любое приложение для двухфакторной аутентификации, которое поддерживает алгоритм TOTP RFC». Госуслуги просят приложение для iOS, Android или HarmonyOS без привязки к марке, Тильда называет Яндекс.Ключ, Authy и Google Authenticator, Руцентр — Яндекс.Ключ.
Яндекс ID (Ключ) по справке Яндекса создаёт 6- и 8-значные коды для любого сервиса с TOTP или HOTP, а для Госуслуг, ВКонтакте и Mail там есть отдельные инструкции. Ему нужен телефон с защитой ПИН-кодом или биометрией, и он умеет резервную копию в облако или в файл. Пароль от копии нельзя восстановить, облачная копия хранится 3 года. Google Authenticator тоже выдаёт коды без сети.
Выбирайте по трём вещам: есть ли резервная копия, закрывается ли приложение ПИН-кодом, можно ли перенести коды на другой телефон. Держите все рабочие аккаунты в одном генераторе — при смене телефона переносить придётся одно приложение, а не пять.
Как включить двухфакторную аутентификацию: общий порядок
Меню у сервисов разные, а шаги одни и те же. На один кабинет уходит две-три минуты, на весь список из этой статьи — вечер.
- Проверьте в профиле сервиса номер телефона и почту: по ним восстанавливают доступ. Яндекс без привязанного номера самостоятельно доступ не вернёт.
- Установите приложение-генератор и закройте телефон ПИН-кодом или отпечатком.
- Откройте в сервисе настройки безопасности и выберите вход по одноразовому коду из приложения.
- Отсканируйте QR-код приложением. Не сканируется — введите ключ настройки вручную.
- Введите на сайте шестизначный код из приложения, пока он не сменился.
- Сохраните резервные коды и сделайте резервную копию генератора.
- Выйдите из аккаунта и войдите снова — убедитесь, что сервис просит код.
- Запишите в таблицу доступов: сервис, способ входа, чей телефон получает коды и где лежат резервные.
После включения почтовые программы вроде Outlook и The Bat! перестанут принимать обычный пароль: Mail и Яндекс просят создать для них отдельный пароль приложения.
Двухфакторная аутентификация для почты: Яндекс, Mail и Gmail
Почту защищайте первой: через неё сбрасываются пароли почти всех остальных кабинетов. Если рабочая почта на Яндексе, тот же вход открывает Метрику, Директ и карточку в Яндекс Бизнесе.
Яндекс
По справке Яндекс ID: вкладка «Безопасность» в личном кабинете Яндекс ID → «Способ входа» → «Текущий способ» → «Пароль + Одноразовый пароль» → «Начать настройку». Яндекс попросит подтвердить номер кодом из СМС, затем в Яндекс ID (Ключе) нажмите «+» и «Сканировать QR-код». После включения «все приложения, программы и сервисы Яндекса будут требовать одноразовый пароль».
По справке Почты Mail защита включается только в почте на сайте, в приложении на телефоне такой настройки нет: «Настройки» → «Все настройки» → «Безопасность» → «Двухфакторная аутентификация» → «Подключить», затем номер, код из СМС и пароль. Там же создаются резервные коды — посмотреть их можно один раз, а новые отменяют старые.
Gmail
По справке Google: «Аккаунт Google» → «Безопасность и вход» → «Вход в Google» → «Включить двухэтапную аутентификацию». Вторым шагом может быть запрос на телефоне, код в СМС или звонком, Google Authenticator, аппаратный ключ или ключ доступа по отпечатку и лицу; на случай потери телефона есть резервные коды из восьми цифр.
Двухфакторная аутентификация на Госуслугах
На Госуслугах второй шаг обязателен — выбрать можно только способ. Справка портала объясняет зачем: подтверждение входа «позволяет защитить ваши данные на всех сайтах, куда можно войти с логином и паролем от Госуслуг». Через Госуслуги входят и в рабочие кабинеты, например в Руцентр.
Способов три: «Смс на номер», «Одноразовый код (TOTP)» и «Биометрия». Путь: «Профиль» → «Безопасность» → «Вход в систему» → «Вход с подтверждением» → «Настроить». Для TOTP отсканируйте QR-код генератором, и в приложении появится запись «Gosuslugi» с обновляемым кодом. Коды Госуслуг могут приходить и в MAX — как это устроено, разобрано в статье о Госуслугах в MAX, как вернуть их в СМС — в материале «Госуслуги без MAX».
Перед переходом на генератор позаботьтесь о запасном входе: потеряете телефон — одноразовым кодом не войти, выручат только заранее подключённые вход по QR-коду, электронная подпись или приложение «Госуслуги», в котором вы уже вошли.
Цепочка обрывается на любом кабинете со вторым фактором, поэтому защищают и почту, и регистратора домена.
Где включить двухфакторную аутентификацию владельцу бизнеса
Идите по списку сверху вниз: почта и Яндекс ID первыми, потому что через них сбрасываются пароли остальных кабинетов.
| Кабинет | Где включить | Какие способы |
|---|---|---|
| Яндекс ID: почта, Метрика, Директ | Безопасность → Способ входа | Приложение, СМС |
| Почта Mail | Все настройки → Безопасность | СМС, звонок, резервные коды |
| Госуслуги | Профиль → Безопасность → Вход в систему | СМС, TOTP, биометрия |
| СберБизнес | Включено при входе | СМС-код, токен |
| MAX | Настройки → Безопасность → «Пароль для входа» | Пароль к коду из СМС |
| VK ID | Безопасность → Способы входа | СМС, пуш, звонок, приложение |
| WB Partners | Настройки → Безопасность → «Включить» | Код на почту к коду по телефону |
| Авито | Защита профиля → «Безопасный вход» | СМС |
| Рег.ру | Настройки → «Двухфакторная авторизация» | Только СМС |
| Руцентр | Аккаунт → Настройки безопасности | СМС, Яндекс.Ключ |
| Тильда | Профиль → «Двухфакторная авторизация» | Приложение |
| Безопасность и вход | Пуш, СМС, приложение, ключ |
Банк
В интернет-банке для бизнеса второй фактор уже встроен: справка СберБизнеса описывает вход по логину, паролю и СМС-коду, с паролем на токене, по QR-коду и по ПИН-коду. Проверьте, на чей телефон приходят коды, и не давайте бухгалтеру свой логин — пусть у него будет отдельная учётная запись, если банк её заводит.
MAX
В MAX второй фактор называется «Пароль для входа» и включается в приложении для телефона — порядок и роль почты в статье «Пароль в MAX: двухэтапная проверка».
ВКонтакте
Сообщество управляется с личных аккаунтов, поэтому защищать нужно VK ID владельца и администраторов. По справке VK ID путь такой: «Безопасность» → «Способы входа» → «Двухфакторная аутентификация». Способ отправки кода система выбирает сама. Без актуальных номера и почты вернуть доступ можно только расширенной заявкой с подтверждением личности.
Маркетплейсы и Авито
В WB Partners вход и так идёт по коду из приложения или СМС, а двухфакторная аутентификация добавляет к нему код на почту: «Настройки» → «Безопасность» → «Включить». По справке продавца код из письма действует 5 минут. Берите почту, к которой точно не потеряете доступ: без старого ящика сменить её можно только заявкой и переводом 7,77 ₽ с расчётного счёта компании.
На Авито защита называется «Безопасный вход»: по справке Авито она включается переключателем в разделе «Защита профиля» и подтверждается кодом из СМС. На Ozon и других площадках ищите раздел безопасности в настройках кабинета продавца.
Регистратор домена
Кто хозяин кабинета регистратора, тот управляет доменом, а значит сайтом и почтой на домене. У Рег.ру по справке в «Настройках» включается пункт «Двухфакторная авторизация (Подтверждение входа по SMS)»; три неверных кода подряд блокируют вход на 2 часа.
В Руцентре путь «Аккаунт» → «Настройки безопасности» → «Двухфакторная аутентификация», коды — по СМС на российский номер или в Яндекс.Ключе (справка Руцентра). Там же есть запрет получения пароля по электронной почте — он прямо закрывает сценарий «угнали почту и сбросили пароль». Без доступа к аккаунту и телефону Руцентр возвращает вход только по официальному заявлению.
Конструктор сайта
В Тильде: вкладка «Профиль» → «Двухфакторная авторизация», подтверждение кодом из письма, QR-код в генераторе и шестизначный код (справка Тильды). Сохраните резервный код. Если недавно меняли почту для входа, включить защиту получится только через 24 часа.
Метрика и Директ
Метрику и Директ защищает второй фактор Яндекс ID. Маркетологу и подрядчику не давайте свой логин — выдайте доступ к счётчику на их логин. По справке Метрики: «Настройки» → «Доступ» → «Добавить пользователя», уровни — «Только просмотр», «Редактирование» и «Аналитика».
Где взять код двухфакторной аутентификации и что делать без телефона
Код приходит туда, что вы выбрали при настройке: в СМС, в приложение-генератор, пуш-уведомлением или письмом. Без попытки входа он не приходит. Пришёл код, а вы ничего не открывали — кто-то уже ввёл ваш пароль: смените его и проверьте список устройств в аккаунте.
Код никому не диктуйте. Справка Авито предупреждает: если код из СМС просят при оформлении доставки, скорее всего, с вами общаются мошенники. Те же схемы работают в мессенджерах — примеры в разборе мошенников в MAX.
Шаг 1. Код не приходит
- СМС: проверьте номер в профиле и нет ли отправителя в чёрном списке телефона.
- Генератор: включите на телефоне автоматическое время — код считается от него.
- Письмо: подождите 5 минут и загляните в «Спам».
- Телефона с кодами больше нет — шаг 2
Шаг 2. Телефон потерян или сломан
- Заблокируйте сим-карту у оператора — так советует справка Яндекса.
- Восстановите генератор из резервной копии на новом телефоне.
- Войдите резервным кодом там, где вы их создавали: Mail, Google, Тильда.
- Нет ни копии, ни резервных кодов — шаг 3
Шаг 3. Нет ни копии, ни кодов
- Яндекс: восстановление по привязанному номеру, без номера — анкета для поддержки.
- VK ID: расширенная заявка с подтверждением личности.
- WB Partners: заявка и перевод 7,77 ₽ с расчётного счёта, ответ — в течение 3 рабочих дней.
- Рег.ру: заявка с документами, Руцентр: официальное заявление.
Меняете телефон — сначала перенесите генератор на новое устройство, войдите в каждый кабинет из таблицы и проверьте коды, и только потом сбрасывайте старый. Меняется номер — обновите его в профилях, пока старая сим-карта ещё работает.
Как закрыть доступы, когда уходит сотрудник
Сотрудник, который входил под вашим логином, уносит пароль. Если коды приходили на его телефон, он уносит и второй фактор, и защита начинает работать против вас. Поэтому с первого дня давайте людям собственные входы с ограниченными правами, а при уходе снимайте их по списку.
| Где | Что сделать |
|---|---|
| Яндекс Метрика | «Настройки» → «Доступ»: удалить логин сотрудника |
| WB Partners | «Настройки» → «Пользователи»: удалить пользователя, это может только владелец |
| Канал в MAX | Снять администратора — как это сделать |
| Сообщество ВКонтакте | Снять роль руководителя с его аккаунта |
| Общая почта, регистратор, конструктор | Сменить пароль, создать новые резервные коды, заново подключить генератор |
| Банк | Попросить банк отключить его вход и забрать токен |
В WB Partners владелец приглашает сотрудника по номеру телефона и сразу задаёт права — например, закрывает раздел «Финансы» (справка WB). В Метрике подрядчику хватит уровня «Аналитика» или «Только просмотр». Если канал ведёт админ на договоре, пропишите возврат доступов в договоре — как его составить, разобрано в статье о договоре с самозанятым автором и админом, а как защитить аккаунт владельца канала — в материале о правах администраторов и взломе. Резервные коды, которые видел сотрудник, считайте раскрытыми и создайте новые: в Почте Mail новые коды сразу отменяют старые.
Частые ошибки
- Все коды приходят на телефон сотрудника. Уволился или заболел — бизнес без доступа.
- Резервные коды лежат в заметках того же телефона. Потерялся телефон — потерялись и коды. Распечатайте их и уберите отдельно.
- Генератор без резервной копии. Сломанный телефон превращает десять кабинетов в десять заявок в поддержку.
- Защищено всё, кроме почты. Через неё сбрасываются пароли кабинетов, где второго фактора ещё нет, а в самом ящике лежат счета и переписка с клиентами.
- Защиту отключают «на время» для подрядчика. Выдайте ему собственный доступ с правами, как в Метрике или WB Partners.
- Код диктуют по телефону. Код вводят только на сайте или в приложении сервиса; кто просит его продиктовать, пытается войти в ваш аккаунт.
Если аккаунт уже взломали, порядок другой: выгнать чужие сеансы, сменить пароль, потом включить второй фактор — для MAX он разобран в статье «Взломали аккаунт MAX». А при перебоях со связью выручит генератор, которому сеть не нужна; как бизнесу оставаться на связи, — в статье про отключения мобильного интернета.
Чек-лист
- Включить второй фактор на рабочей почте и в Яндекс ID — первыми.
- Выбрать способ входа на Госуслугах и подключить запасной вход.
- Включить защиту у регистратора домена, а в Руцентре — ещё и запрет получения пароля по почте.
- Включить защиту в конструкторе сайта, VK ID, кабинете продавца, на Авито и в MAX.
- Проверить, на чей номер приходят коды банка.
- Поставить один генератор, закрыть его ПИН-кодом и сделать резервную копию.
- Распечатать резервные коды и хранить отдельно от телефона.
- Выдать сотрудникам собственные доступы и снимать их в день ухода по таблице доступов.
Остался вопрос по теме статьи? Напишите его в предложку блога — отвечаю лично: задать вопрос в MAX. Частые вопросы разбираю отдельными статьями и присылаю ссылку тому, кто спросил.
Частые вопросы
Что такое двухфакторная аутентификация?
Двухфакторная аутентификация — это вход в аккаунт в два шага: пароль плюс одноразовый код из СМС, приложения или аппаратного ключа. Владельцу бизнеса второй шаг нужен в девяти кабинетах: почта, Госуслуги, банк, MAX, ВКонтакте, маркетплейс, регистратор домена, конструктор сайта и Яндекс ID с Метрикой.
Где взять код двухфакторной аутентификации?
Там, где выбрали при настройке: в СМС на номер из профиля, в приложении-генераторе на телефоне, в пуш-уведомлении или в письме, как у WB Partners. Если телефона нет, входят резервным кодом, который сервис выдал при включении защиты. Пришёл код, а вы не входили, — смените пароль: его уже кто-то ввёл.
Как отключить двухфакторную аутентификацию?
Там же, где она включалась, — в настройках безопасности сервиса, обычно с вводом пароля и кода. В Почте Mail это делается только на сайте, в VK ID — через три точки у способа подтверждения и «Отключить», в Тильде — кнопкой «Деактивировать». На Госуслугах подтверждение входа обязательно, там можно только сменить способ, а на Авито в некоторых профилях безопасный вход не отключается.
Какой способ двухфакторной аутентификации самый надёжный?
Аппаратный ключ стандарта FIDO2 и приложение-генератор надёжнее СМС: код не идёт через оператора и не зависит от сим-карты. СМС всё равно лучше одного пароля, а у Рег.ру и Авито второй фактор есть только по СМС.
Что делать, если потерял телефон с приложением для кодов?
Заблокируйте сим-карту у оператора, восстановите генератор из резервной копии на новом телефоне или войдите резервными кодами. Без копии и кодов доступ возвращают через поддержку каждого сервиса: у Яндекса — по привязанному номеру или анкете, у VK ID — расширенной заявкой, у Руцентра — официальным заявлением.
Двухфакторная и двухэтапная аутентификация — это одно и то же?
Почти. Двухэтапная — любой вход в два шага, двухфакторная — два шага разного типа: то, что вы знаете (пароль), и то, что у вас есть (телефон, ключ). Пароль плюс кодовое слово — два этапа, но один фактор. Google называет свою защиту двухэтапной аутентификацией, хотя второй шаг там — телефон или ключ.
Можно ли включить двухфакторную аутентификацию по номеру телефона, без приложения?
Да, во многих сервисах: Рег.ру, Авито и Почта Mail присылают код в СМС, Госуслуги — в СМС или в MAX. Приложение не обязательно, но оно не зависит от сим-карты и связи, поэтому для почты и регистратора домена надёжнее.
Нужно ли давать сотрудникам коды двухфакторной аутентификации?
Нет. Выдайте каждому собственный доступ на его логин и номер: в Метрике — через «Настройки» → «Доступ», в WB Partners — приглашением с правами, в канале MAX — правами администратора. Тогда при увольнении вы снимаете один доступ, а ваш пароль и коды остаются только у вас.
Читайте дальше
-
Электронный дневник в MAX: где найти, как зайти и можно ли без MAX
Где в MAX электронный дневник: виджет «Дневник» в Сферуме и бот «Госуслуги. Моя школа». Как зайти по шагам, есть ли…
-
Ник в MAX: есть ли никнейм, как его сделать и 100 идей
У личного профиля MAX ник — это имя в «Настройках». Какие символы MAX пропускает, где виден ник и 100 идей…
-
Как редактировать пост в MAX: правка после 7 дней и в нескольких каналах
Штатно пост в канале MAX правится 7 дней. Что делать со старым постом, с копиями в нескольких каналах и с…