Двухфакторная аутентификация: что это и где включить владельцу бизнеса

Пароль плюс код из СМС, приложения или ключа. Какой способ надёжнее, где включить защиту в почте, на Госуслугах, у регистратора домена и в кабинете продавца и как не потерять доступ.

28 сентября 2026 15 мин чтения
Где включить двухфакторную аутентификацию
Где включить двухфакторную аутентификацию

Коротко. Двухфакторная аутентификация — это вход в аккаунт в два шага: пароль плюс одноразовый код из СМС, приложения или аппаратного ключа. Владельцу бизнеса второй шаг нужен в девяти кабинетах: почта, Госуслуги, банк, MAX, ВКонтакте, маркетплейс, регистратор домена, конструктор сайта и Яндекс ID с Метрикой. По справке Яндекса код в приложении действует 30 секунд.

Малый бизнес обычно держит всё на одном телефоне и одной почте. Через эту почту сбрасываются пароли регистратора домена, конструктора сайта и кабинета продавца, поэтому угнанный ящик быстро превращается в угнанный сайт. Ниже — что такое второй фактор, какой способ выбрать, где его включить в каждом рабочем кабинете и как не потерять доступ самому, когда сменится телефон или уйдёт сотрудник. Пути в настройках сверены по справкам сервисов 26 сентября 2026 года.

Что такое двухфакторная аутентификация простыми словами

Двухфакторная аутентификация (2FA) — это вход, при котором сервис проверяет вас двумя способами разного типа: тем, что вы знаете, и тем, что у вас есть. Первый фактор — пароль. Второй — одноразовый код с телефона, нажатие на уведомление или ключ в USB-порту. Злоумышленнику мало узнать пароль: без вашего телефона или ключа он в аккаунт не войдёт.

Типов факторов три: знание (пароль, ПИН-код), владение (телефон, сим-карта, ключ) и свойство (отпечаток пальца, лицо). Пароль плюс кодовое слово дают два шага, но фактор у них один: оба можно подсмотреть или выманить. Одна и та же функция в разных сервисах называется по-разному, и из-за этого её часто не находят в настройках:

СервисКак называется
ГосуслугиВход с подтверждением
Яндекс IDПароль + Одноразовый пароль
Почта Mail, VK IDДвухфакторная аутентификация
GoogleДвухэтапная аутентификация
АвитоБезопасный вход
Рег.ру, ТильдаДвухфакторная авторизация
MAXПароль для входа

Аутентификация или авторизация

Аутентификация — проверка, что вы тот, за кого себя выдаёте: пароль, код, ключ. Авторизация — выдача прав после входа. Бухгалтер проходит аутентификацию своим паролем и кодом, а авторизация решает, видит ли он раздел с финансами. У Рег.ру и Тильды пункт называется «Двухфакторная авторизация», хотя речь о той же проверке при входе.

Какие есть способы двухфакторной аутентификации

Сервис обычно предлагает один-два способа, так что выбирать приходится из того, что есть. У каждого своё слабое место:

СпособКак работаетСлабое место
СМС или звонокКод приходит на номер телефонаПеревыпуск сим-карты, код виден на экране
Пуш-уведомлениеВход подтверждается кнопкой в приложенииНажать «Да» по привычке
Код на почтуКод приходит письмомПочта сама должна быть защищена
Приложение-генераторТелефон сам считает код, он меняется каждые 30 секундПотеря телефона без резервной копии
Аппаратный ключUSB- или NFC-ключ, касание или ПИН-кодСтоит денег, его можно потерять
БиометрияЛицо или отпечаток пальцаНужна регистрация заранее
Резервные кодыОдноразовые коды, выданные заранееХранятся где попало

TOTP — это одноразовый пароль, который зависит от времени (Time-based One-Time Password). Приложение и сервис один раз обмениваются секретом через QR-код, а дальше оба считают одинаковый шестизначный код от текущего времени. Сеть для этого не нужна: Google пишет, что Authenticator выдаёт коды «без подключения к интернету или мобильной сети».

Аппаратный ключ — отдельное устройство, которое подтверждает вход касанием или ПИН-кодом. У Google для второго шага подходит ключ стандарта FIDO1 или FIDO2; в России такие ключи выпускает, например, Рутокен MFA. Похожая идея у банков: в СберБизнес можно входить «с паролем на токене» — USB-устройстве, которое хранит электронную подпись.

Ключом называют ещё и ключ настройки — строку символов под QR-кодом при подключении генератора. Это тот же секрет в виде текста: кто его сфотографировал, будет получать ваши коды.

Какая двухфакторная аутентификация лучше

Короткий ответ: для большинства кабинетов — приложение-генератор плюс резервные коды, для главной почты — аппаратный ключ, если сервис его поддерживает, а СМС — там, где другого способа нет.

СМС уязвимее остальных: код идёт через оператора, сим-карту могут перевыпустить по поддельной доверенности, код видно в уведомлении на экране. Но и СМС лучше одного пароля — у Рег.ру второй фактор только по СМС, у Авито тоже, и включать его всё равно нужно. Пуш удобнее кода, но к нему привыкают и жмут «Подтвердить», не читая. Сыплются уведомления о входе, а вы ничего не открывали — пароль уже знает кто-то другой, меняйте его сразу.

Рабочая связка для владельца: один генератор для всех кабинетов, его резервная копия, распечатанные резервные коды и сим-карта для кодов, оформленная на владельца или компанию, а не на сотрудника.

Приложение для двухфакторной аутентификации: какое выбрать

Подходит любое приложение, которое умеет TOTP. Справка Яндекса говорит прямо: одноразовые пароли генерирует «любое приложение для двухфакторной аутентификации, которое поддерживает алгоритм TOTP RFC». Госуслуги просят приложение для iOS, Android или HarmonyOS без привязки к марке, Тильда называет Яндекс.Ключ, Authy и Google Authenticator, Руцентр — Яндекс.Ключ.

Яндекс ID (Ключ) по справке Яндекса создаёт 6- и 8-значные коды для любого сервиса с TOTP или HOTP, а для Госуслуг, ВКонтакте и Mail там есть отдельные инструкции. Ему нужен телефон с защитой ПИН-кодом или биометрией, и он умеет резервную копию в облако или в файл. Пароль от копии нельзя восстановить, облачная копия хранится 3 года. Google Authenticator тоже выдаёт коды без сети.

Выбирайте по трём вещам: есть ли резервная копия, закрывается ли приложение ПИН-кодом, можно ли перенести коды на другой телефон. Держите все рабочие аккаунты в одном генераторе — при смене телефона переносить придётся одно приложение, а не пять.

Как включить двухфакторную аутентификацию: общий порядок

Меню у сервисов разные, а шаги одни и те же. На один кабинет уходит две-три минуты, на весь список из этой статьи — вечер.

  1. Проверьте в профиле сервиса номер телефона и почту: по ним восстанавливают доступ. Яндекс без привязанного номера самостоятельно доступ не вернёт.
  2. Установите приложение-генератор и закройте телефон ПИН-кодом или отпечатком.
  3. Откройте в сервисе настройки безопасности и выберите вход по одноразовому коду из приложения.
  4. Отсканируйте QR-код приложением. Не сканируется — введите ключ настройки вручную.
  5. Введите на сайте шестизначный код из приложения, пока он не сменился.
  6. Сохраните резервные коды и сделайте резервную копию генератора.
  7. Выйдите из аккаунта и войдите снова — убедитесь, что сервис просит код.
  8. Запишите в таблицу доступов: сервис, способ входа, чей телефон получает коды и где лежат резервные.

После включения почтовые программы вроде Outlook и The Bat! перестанут принимать обычный пароль: Mail и Яндекс просят создать для них отдельный пароль приложения.

Двухфакторная аутентификация для почты: Яндекс, Mail и Gmail

Почту защищайте первой: через неё сбрасываются пароли почти всех остальных кабинетов. Если рабочая почта на Яндексе, тот же вход открывает Метрику, Директ и карточку в Яндекс Бизнесе.

Яндекс

По справке Яндекс ID: вкладка «Безопасность» в личном кабинете Яндекс ID → «Способ входа» → «Текущий способ» → «Пароль + Одноразовый пароль» → «Начать настройку». Яндекс попросит подтвердить номер кодом из СМС, затем в Яндекс ID (Ключе) нажмите «+» и «Сканировать QR-код». После включения «все приложения, программы и сервисы Яндекса будут требовать одноразовый пароль».

Mail

По справке Почты Mail защита включается только в почте на сайте, в приложении на телефоне такой настройки нет: «Настройки» → «Все настройки» → «Безопасность» → «Двухфакторная аутентификация» → «Подключить», затем номер, код из СМС и пароль. Там же создаются резервные коды — посмотреть их можно один раз, а новые отменяют старые.

Gmail

По справке Google: «Аккаунт Google» → «Безопасность и вход» → «Вход в Google» → «Включить двухэтапную аутентификацию». Вторым шагом может быть запрос на телефоне, код в СМС или звонком, Google Authenticator, аппаратный ключ или ключ доступа по отпечатку и лицу; на случай потери телефона есть резервные коды из восьми цифр.

Двухфакторная аутентификация на Госуслугах

На Госуслугах второй шаг обязателен — выбрать можно только способ. Справка портала объясняет зачем: подтверждение входа «позволяет защитить ваши данные на всех сайтах, куда можно войти с логином и паролем от Госуслуг». Через Госуслуги входят и в рабочие кабинеты, например в Руцентр.

Способов три: «Смс на номер», «Одноразовый код (TOTP)» и «Биометрия». Путь: «Профиль» → «Безопасность» → «Вход в систему» → «Вход с подтверждением» → «Настроить». Для TOTP отсканируйте QR-код генератором, и в приложении появится запись «Gosuslugi» с обновляемым кодом. Коды Госуслуг могут приходить и в MAX — как это устроено, разобрано в статье о Госуслугах в MAX, как вернуть их в СМС — в материале «Госуслуги без MAX».

Перед переходом на генератор позаботьтесь о запасном входе: потеряете телефон — одноразовым кодом не войти, выручат только заранее подключённые вход по QR-коду, электронная подпись или приложение «Госуслуги», в котором вы уже вошли.

Как угнанная почта ведёт к угнанному сайту1Пароль от почты утёкфишинг или повтор пароля2Сброс пароля по почтев кабинетах без второго фактора3Вход к регистраторууправление доменом4Сайт и почта на доменеменяются настройки DNSКак угнанная почта ведёт к угнанному сайтуПароль от почты утёкфишинг или повтор пароляСброс пароля по почтев кабинетах без второго фактораВход к регистраторууправление доменомСайт и почта на доменеменяются настройки DNS

Цепочка обрывается на любом кабинете со вторым фактором, поэтому защищают и почту, и регистратора домена.

Где включить двухфакторную аутентификацию владельцу бизнеса

Идите по списку сверху вниз: почта и Яндекс ID первыми, потому что через них сбрасываются пароли остальных кабинетов.

КабинетГде включитьКакие способы
Яндекс ID: почта, Метрика, ДиректБезопасность → Способ входаПриложение, СМС
Почта MailВсе настройки → БезопасностьСМС, звонок, резервные коды
ГосуслугиПрофиль → Безопасность → Вход в системуСМС, TOTP, биометрия
СберБизнесВключено при входеСМС-код, токен
MAXНастройки → Безопасность → «Пароль для входа»Пароль к коду из СМС
VK IDБезопасность → Способы входаСМС, пуш, звонок, приложение
WB PartnersНастройки → Безопасность → «Включить»Код на почту к коду по телефону
АвитоЗащита профиля → «Безопасный вход»СМС
Рег.руНастройки → «Двухфакторная авторизация»Только СМС
РуцентрАккаунт → Настройки безопасностиСМС, Яндекс.Ключ
ТильдаПрофиль → «Двухфакторная авторизация»Приложение
GoogleБезопасность и входПуш, СМС, приложение, ключ

Банк

В интернет-банке для бизнеса второй фактор уже встроен: справка СберБизнеса описывает вход по логину, паролю и СМС-коду, с паролем на токене, по QR-коду и по ПИН-коду. Проверьте, на чей телефон приходят коды, и не давайте бухгалтеру свой логин — пусть у него будет отдельная учётная запись, если банк её заводит.

MAX

В MAX второй фактор называется «Пароль для входа» и включается в приложении для телефона — порядок и роль почты в статье «Пароль в MAX: двухэтапная проверка».

ВКонтакте

Сообщество управляется с личных аккаунтов, поэтому защищать нужно VK ID владельца и администраторов. По справке VK ID путь такой: «Безопасность» → «Способы входа» → «Двухфакторная аутентификация». Способ отправки кода система выбирает сама. Без актуальных номера и почты вернуть доступ можно только расширенной заявкой с подтверждением личности.

Маркетплейсы и Авито

В WB Partners вход и так идёт по коду из приложения или СМС, а двухфакторная аутентификация добавляет к нему код на почту: «Настройки» → «Безопасность» → «Включить». По справке продавца код из письма действует 5 минут. Берите почту, к которой точно не потеряете доступ: без старого ящика сменить её можно только заявкой и переводом 7,77 ₽ с расчётного счёта компании.

На Авито защита называется «Безопасный вход»: по справке Авито она включается переключателем в разделе «Защита профиля» и подтверждается кодом из СМС. На Ozon и других площадках ищите раздел безопасности в настройках кабинета продавца.

Регистратор домена

Кто хозяин кабинета регистратора, тот управляет доменом, а значит сайтом и почтой на домене. У Рег.ру по справке в «Настройках» включается пункт «Двухфакторная авторизация (Подтверждение входа по SMS)»; три неверных кода подряд блокируют вход на 2 часа.

В Руцентре путь «Аккаунт» → «Настройки безопасности» → «Двухфакторная аутентификация», коды — по СМС на российский номер или в Яндекс.Ключе (справка Руцентра). Там же есть запрет получения пароля по электронной почте — он прямо закрывает сценарий «угнали почту и сбросили пароль». Без доступа к аккаунту и телефону Руцентр возвращает вход только по официальному заявлению.

Конструктор сайта

В Тильде: вкладка «Профиль» → «Двухфакторная авторизация», подтверждение кодом из письма, QR-код в генераторе и шестизначный код (справка Тильды). Сохраните резервный код. Если недавно меняли почту для входа, включить защиту получится только через 24 часа.

Метрика и Директ

Метрику и Директ защищает второй фактор Яндекс ID. Маркетологу и подрядчику не давайте свой логин — выдайте доступ к счётчику на их логин. По справке Метрики: «Настройки» → «Доступ» → «Добавить пользователя», уровни — «Только просмотр», «Редактирование» и «Аналитика».

Где взять код двухфакторной аутентификации и что делать без телефона

Код приходит туда, что вы выбрали при настройке: в СМС, в приложение-генератор, пуш-уведомлением или письмом. Без попытки входа он не приходит. Пришёл код, а вы ничего не открывали — кто-то уже ввёл ваш пароль: смените его и проверьте список устройств в аккаунте.

Код никому не диктуйте. Справка Авито предупреждает: если код из СМС просят при оформлении доставки, скорее всего, с вами общаются мошенники. Те же схемы работают в мессенджерах — примеры в разборе мошенников в MAX.

Шаг 1. Код не приходит

  • СМС: проверьте номер в профиле и нет ли отправителя в чёрном списке телефона.
  • Генератор: включите на телефоне автоматическое время — код считается от него.
  • Письмо: подождите 5 минут и загляните в «Спам».
  • Телефона с кодами больше нет — шаг 2

Шаг 2. Телефон потерян или сломан

  • Заблокируйте сим-карту у оператора — так советует справка Яндекса.
  • Восстановите генератор из резервной копии на новом телефоне.
  • Войдите резервным кодом там, где вы их создавали: Mail, Google, Тильда.
  • Нет ни копии, ни резервных кодов — шаг 3

Шаг 3. Нет ни копии, ни кодов

  • Яндекс: восстановление по привязанному номеру, без номера — анкета для поддержки.
  • VK ID: расширенная заявка с подтверждением личности.
  • WB Partners: заявка и перевод 7,77 ₽ с расчётного счёта, ответ — в течение 3 рабочих дней.
  • Рег.ру: заявка с документами, Руцентр: официальное заявление.

Меняете телефон — сначала перенесите генератор на новое устройство, войдите в каждый кабинет из таблицы и проверьте коды, и только потом сбрасывайте старый. Меняется номер — обновите его в профилях, пока старая сим-карта ещё работает.

Как закрыть доступы, когда уходит сотрудник

Сотрудник, который входил под вашим логином, уносит пароль. Если коды приходили на его телефон, он уносит и второй фактор, и защита начинает работать против вас. Поэтому с первого дня давайте людям собственные входы с ограниченными правами, а при уходе снимайте их по списку.

ГдеЧто сделать
Яндекс Метрика«Настройки» → «Доступ»: удалить логин сотрудника
WB Partners«Настройки» → «Пользователи»: удалить пользователя, это может только владелец
Канал в MAXСнять администратора — как это сделать
Сообщество ВКонтактеСнять роль руководителя с его аккаунта
Общая почта, регистратор, конструкторСменить пароль, создать новые резервные коды, заново подключить генератор
БанкПопросить банк отключить его вход и забрать токен

В WB Partners владелец приглашает сотрудника по номеру телефона и сразу задаёт права — например, закрывает раздел «Финансы» (справка WB). В Метрике подрядчику хватит уровня «Аналитика» или «Только просмотр». Если канал ведёт админ на договоре, пропишите возврат доступов в договоре — как его составить, разобрано в статье о договоре с самозанятым автором и админом, а как защитить аккаунт владельца канала — в материале о правах администраторов и взломе. Резервные коды, которые видел сотрудник, считайте раскрытыми и создайте новые: в Почте Mail новые коды сразу отменяют старые.

Частые ошибки

  • Все коды приходят на телефон сотрудника. Уволился или заболел — бизнес без доступа.
  • Резервные коды лежат в заметках того же телефона. Потерялся телефон — потерялись и коды. Распечатайте их и уберите отдельно.
  • Генератор без резервной копии. Сломанный телефон превращает десять кабинетов в десять заявок в поддержку.
  • Защищено всё, кроме почты. Через неё сбрасываются пароли кабинетов, где второго фактора ещё нет, а в самом ящике лежат счета и переписка с клиентами.
  • Защиту отключают «на время» для подрядчика. Выдайте ему собственный доступ с правами, как в Метрике или WB Partners.
  • Код диктуют по телефону. Код вводят только на сайте или в приложении сервиса; кто просит его продиктовать, пытается войти в ваш аккаунт.

Если аккаунт уже взломали, порядок другой: выгнать чужие сеансы, сменить пароль, потом включить второй фактор — для MAX он разобран в статье «Взломали аккаунт MAX». А при перебоях со связью выручит генератор, которому сеть не нужна; как бизнесу оставаться на связи, — в статье про отключения мобильного интернета.

Чек-лист

  • Включить второй фактор на рабочей почте и в Яндекс ID — первыми.
  • Выбрать способ входа на Госуслугах и подключить запасной вход.
  • Включить защиту у регистратора домена, а в Руцентре — ещё и запрет получения пароля по почте.
  • Включить защиту в конструкторе сайта, VK ID, кабинете продавца, на Авито и в MAX.
  • Проверить, на чей номер приходят коды банка.
  • Поставить один генератор, закрыть его ПИН-кодом и сделать резервную копию.
  • Распечатать резервные коды и хранить отдельно от телефона.
  • Выдать сотрудникам собственные доступы и снимать их в день ухода по таблице доступов.

Остался вопрос по теме статьи? Напишите его в предложку блога — отвечаю лично: задать вопрос в MAX. Частые вопросы разбираю отдельными статьями и присылаю ссылку тому, кто спросил.

Частые вопросы

Что такое двухфакторная аутентификация?

Двухфакторная аутентификация — это вход в аккаунт в два шага: пароль плюс одноразовый код из СМС, приложения или аппаратного ключа. Владельцу бизнеса второй шаг нужен в девяти кабинетах: почта, Госуслуги, банк, MAX, ВКонтакте, маркетплейс, регистратор домена, конструктор сайта и Яндекс ID с Метрикой.

Где взять код двухфакторной аутентификации?

Там, где выбрали при настройке: в СМС на номер из профиля, в приложении-генераторе на телефоне, в пуш-уведомлении или в письме, как у WB Partners. Если телефона нет, входят резервным кодом, который сервис выдал при включении защиты. Пришёл код, а вы не входили, — смените пароль: его уже кто-то ввёл.

Как отключить двухфакторную аутентификацию?

Там же, где она включалась, — в настройках безопасности сервиса, обычно с вводом пароля и кода. В Почте Mail это делается только на сайте, в VK ID — через три точки у способа подтверждения и «Отключить», в Тильде — кнопкой «Деактивировать». На Госуслугах подтверждение входа обязательно, там можно только сменить способ, а на Авито в некоторых профилях безопасный вход не отключается.

Какой способ двухфакторной аутентификации самый надёжный?

Аппаратный ключ стандарта FIDO2 и приложение-генератор надёжнее СМС: код не идёт через оператора и не зависит от сим-карты. СМС всё равно лучше одного пароля, а у Рег.ру и Авито второй фактор есть только по СМС.

Что делать, если потерял телефон с приложением для кодов?

Заблокируйте сим-карту у оператора, восстановите генератор из резервной копии на новом телефоне или войдите резервными кодами. Без копии и кодов доступ возвращают через поддержку каждого сервиса: у Яндекса — по привязанному номеру или анкете, у VK ID — расширенной заявкой, у Руцентра — официальным заявлением.

Двухфакторная и двухэтапная аутентификация — это одно и то же?

Почти. Двухэтапная — любой вход в два шага, двухфакторная — два шага разного типа: то, что вы знаете (пароль), и то, что у вас есть (телефон, ключ). Пароль плюс кодовое слово — два этапа, но один фактор. Google называет свою защиту двухэтапной аутентификацией, хотя второй шаг там — телефон или ключ.

Можно ли включить двухфакторную аутентификацию по номеру телефона, без приложения?

Да, во многих сервисах: Рег.ру, Авито и Почта Mail присылают код в СМС, Госуслуги — в СМС или в MAX. Приложение не обязательно, но оно не зависит от сим-карты и связи, поэтому для почты и регистратора домена надёжнее.

Нужно ли давать сотрудникам коды двухфакторной аутентификации?

Нет. Выдайте каждому собственный доступ на его логин и номер: в Метрике — через «Настройки» → «Доступ», в WB Partners — приглашением с правами, в канале MAX — правами администратора. Тогда при увольнении вы снимаете один доступ, а ваш пароль и коды остаются только у вас.

Статья помогла?
Николай Шаповалов Николай Шаповалов Основатель Tapbox, делает сервисы для MAX Канал автора в MAX

Читайте дальше