# Два фактора при входе: приложение, ключ и резервные коды

Сравниваем приложение с кодами, ключ FIDO2 и passkey для рабочих аккаунтов. Разбираем резервные коды и проверку доступа при потере телефона.

URL: https://bizves.ru/guides/dva-faktora-vhoda
Обновлено: 2026-10-08

---

Если пароль рабочей почты попадёт постороннему, дополнительная проверка входа может помешать ему открыть аккаунт. У сервиса может быть несколько вариантов: код из приложения, физический ключ, passkey на устройстве или сообщение на телефон. При выборе важно проверить защиту от поддельной страницы входа и заранее решить, как компания восстановит доступ при потере устройства.

## Второй фактор и порядок входа

**Главное**

В обычной схеме пользователь вводит пароль, затем подтверждает владение телефоном или ключом. [Google описывает двухэтапную проверку](https://support.google.com/accounts/answer/185839) как дополнительную защиту на случай кражи пароля. В корпоративном аккаунте доступные способы может определять администратор.

Passkey может менять этот порядок: в Google он позволяет войти без отдельного ввода пароля и второго кода, потому что проверяет доступ к устройству и возможность его разблокировать. Конкретное поведение нужно смотреть в справке своего сервиса; отсутствие окна для SMS само по себе не означает, что защита выключена.

## Способы входа для рабочих аккаунтов

**Главное**

[NCSC рекомендует для корпоративных сервисов](https://www.ncsc.gov.uk/collection/mfa-for-your-corporate-online-services/recommended-types-of-mfa) по возможности применять FIDO2. При неподходящих условиях рассматривают другие методы. Возможность подключить выбранный способ должна поддерживаться самим сервисом или системой единого входа компании.

| Способ | Когда рассматривать | Что проверить |
| --- | --- | --- |
| Приложение с одноразовыми кодами | Сервис поддерживает такой вход, у сотрудника есть защищённый телефон | Перенос на новый телефон, способ восстановления, защиту приложения; код можно выманить на поддельной странице |
| Аппаратный ключ FIDO2 | Для важных рабочих доступов; сервис и устройства совместимы с ключом | Протокол, разъём или беспроводное подключение, запасной способ входа, правила регистрации и удаления ключей |
| Passkey на телефоне или компьютере | Есть личное либо закреплённое за сотрудником устройство и поддержка сервиса | Блокировку устройства, доступность на других устройствах и правила восстановления |
| Код по SMS | Другие подходящие способы недоступны | Приём сообщений, сохранение номера и переход на более сильный метод при появлении возможности |

Резервные коды пригодятся при недоступности обычного способа входа. Их назначение - запасной доступ, поэтому сравнивать их как ежедневную замену приложению или ключу было бы ошибкой.

## Приложение создаёт код без мобильной сети

**Главное**

[Google Authenticator](https://support.google.com/accounts/answer/1066447) создаёт коды даже без интернета и мобильной связи. Синхронизация и перенос кодов - отдельные возможности: в справке Google описаны сохранение в аккаунте и ручной перенос с прежнего устройства. Для другого приложения порядок следует проверить заранее.

## Фишинговая страница может перехватить код

**Главное**

Одноразовый код можно ввести на поддельной странице, после чего злоумышленник передаст его настоящему сервису. [NIST отдельно объясняет](https://pages.nist.gov/800-63-4/sp800-63b/authenticators/), почему ручной ввод кода не обеспечивает устойчивости к фишингу: такой код не привязан к конкретному сеансу входа. При настройке MFA приложение с кодами нельзя считать защищённым от этой атаки.

## Ключ FIDO2 и passkey: важен способ входа

**Главное**

NIST приводит WebAuthn, используемый в FIDO2, как пример защиты с привязкой к доменному имени сервиса. Защита определяется протоколом. Надпись «ключ» на устройстве ещё не подтверждает поддержку FIDO2. Перед покупкой уточните, какие ключи поддерживает нужный сервис и какие подключения работают на телефонах и компьютерах сотрудников.

В [справке Google об аппаратных ключах](https://support.google.com/accounts/answer/6103523) различаются два применения: ключ FIDO1 или FIDO2 может служить вторым шагом, а для создания passkey на аппаратном ключе требуется FIDO2. Не всякий физический генератор одноразовых кодов работает по этому протоколу.

[Passkey для аккаунта Google](https://support.google.com/accounts/answer/13548313) может использовать разблокировку устройства отпечатком, распознаванием лица или PIN. Биометрические данные при этом остаются на устройстве. Google предупреждает, что создавать passkey на общем устройстве нельзя: человек, способный его разблокировать, может получить доступ к аккаунту даже после обычного выхода из него.

## Резервные коды для запасного доступа

**Главное**

Для аккаунта Google при включённой двухэтапной проверке можно получить набор из десяти резервных кодов. Каждый действует один раз; выпуск нового набора отключает предыдущий. Google рекомендует безопасное хранение и не просит передавать эти коды кому-либо вне страницы входа. В программе Advanced Protection скачать резервные коды нельзя. [Порядок работы с резервными кодами](https://support.google.com/accounts/answer/1187538).

Хранение только в почте, которую этими же кодами предстоит открыть, не поможет при потере доступа. Для компании стоит определить защищённое место хранения и ответственного за восстановление; это практический вывод из назначения кодов. Этот порядок не гарантирует восстановления любого аккаунта. У выбранного сервиса проверьте, доступны ли такие коды и какие ограничения на них действуют.

## Подключение команды и проверка входа

**Главное**

Составьте список важных рабочих доступов и доступных для них методов. Начните с одной учётной записи: подключите выбранный способ, проверьте обычный вход и предусмотренный сервисом запасной вариант, сохраняя действующий доступ до проверки нового. Запишите порядок замены потерянного телефона или ключа и удаления привязки к устройству бывшего сотрудника.

## Проверка запасного входа

**Главное**

Для учебного примера возьмём три рабочих аккаунта: почта с приложением и резервными кодами, хранилище с основным и запасным ключом, сервис задач с SMS и восстановлением через администратора. Это условные настройки; у конкретного сервиса проверяют, доступны ли они.

Для всех трёх аккаунтов записан запасной путь. Но у почты ещё нужно указать место хранения кодов: если до кодов можно добраться только с потерянного телефона, независимого способа восстановления не будет. Такой список помогает найти пробел до подключения команды.

Проверьте, охватывает ли включённая настройка все способы входа. [NCSC описывает](https://www.ncsc.gov.uk/collection/mfa-for-your-corporate-online-services/avoiding-mfa-anti-patterns) случаи, когда старый протокол позволяет входить по одному паролю или часть аккаунтов исключена из MFA. Проверку совместимости рабочих программ и изменение правил доступа стоит поручить администратору, чтобы переход сохранил работу команды.

### Другие разборы редакции

- [Как выбрать CRM](/guides/kak-vybrat-crm)
- [Как выбрать оператора ЭДО](/guides/kak-vybrat-operatora-edo)
- [Как выбрать онлайн-кассу](/guides/kak-vybrat-onlayn-kassu)

### Источники

- [Google: двухэтапная проверка](https://support.google.com/accounts/answer/185839) - пароль, второй шаг, passkey и корпоративные ограничения.
- [NCSC: способы MFA](https://www.ncsc.gov.uk/collection/mfa-for-your-corporate-online-services/recommended-types-of-mfa) - выбор метода и условия применения.
- [Google Authenticator](https://support.google.com/accounts/answer/1066447) - коды без сети, синхронизация и перенос.
- [NIST: Phishing Resistance](https://pages.nist.gov/800-63-4/sp800-63b/authenticators/) - ограничения ручного ввода кодов и привязка FIDO2 к сервису.
- [Google: аппаратные ключи](https://support.google.com/accounts/answer/6103523) - протокол и различия способов входа.
- [Google: passkey](https://support.google.com/accounts/answer/13548313) - разблокировка, биометрия и общие устройства.
- [Google: резервные коды](https://support.google.com/accounts/answer/1187538) - одноразовость, замена набора и хранение.
- [NCSC: ошибки внедрения MFA](https://www.ncsc.gov.uk/collection/mfa-for-your-corporate-online-services/avoiding-mfa-anti-patterns) - старые протоколы и исключённые аккаунты.

Источники проверены 07.10.2026. Текст и иллюстрация подготовлены с использованием ИИ, факты сверены с перечисленными источниками. Порядок работы - в [методике «Бизвеса»](/metodika).
