Перейти к содержимому

1.2.2. Двухэтапная аутентификация (2FA)

flowchart LR

2fa@{ shape: stadium, label: "🛡 2FA" }

subgraph "Прохождение 2FA"

email@{ shape: rounded, label: "✉️ Email<br>(по умолчанию)" }
email_code@{ shape: lean-r, label: "🔢 Код из письма"}
email-->email_code

telegram@{ shape: rounded, label: "🤖 Telegram" }
button@{ shape: rect, label: "🔟 Нажатие в боте<br>кнопки с числом" }
telegram-->button

gauth@{ shape: rounded, label: "📱 GAuth" }
otp_code@{ shape: lean-r, label: "🔢 Код из приложения"}
gauth-->otp_code

webauthn@{ shape: rounded, label: "🔑 WebAuthn" }
passkey@{ shape: rect, label: "🔐 Подтверждение входа<br>ключом доступа" }
webauthn-->passkey

phone@{ shape: rounded, label: "📞 Телефон<br>(резервный<br>способ)" }
robot@{ shape: lean-r, label: "🔢 Продиктованные роботом<br>4 цифры" }
phone-->|"Звонок<br>на украинский номер"|robot
last_digits@{ shape: lean-r, label: "🔢 Последние 4 цифры номера, с которого звонили" }
phone-->|"Звонок<br>на зарубежный номер"|last_digits
sms_code@{ shape: lean-r, label: "🔢 Код из SMS" }
phone-->|SMS|sms_code

end

disable@{ shape: rect, label: "❌ Отключение 2FA<br>и удаление банковских карт" }

finish@{ shape: stadium, label: "✔️ Готово" }

2fa-->email
2fa-->telegram
2fa-->gauth
2fa-->webauthn
2fa-->phone

email_code-->finish
button-->finish
otp_code-->finish
passkey-->finish

robot-->disable
last_digits-->disable
sms_code-->disable
disable-->finish

Двухэтапная аутентификация (Two-Factor Authentication или сокращённо 2FA) — это дополнительная мера безопасности, после настройки которой при входе в панель управления нужно будет не только вводить почту учётной записи и пароль, но и дополнительно подтверждать вход одним из способов:

  • Вводить одноразовый код, который будет отправлен на почту учётной записи.
  • Нажимать на кнопку с числом в сообщении от нашего Telegram-бота.
  • Вводить одноразовый код, который будет сгенерирован приложением-аутентификатором на мобильном устройстве.
  • Использовать ключ безопасности (например, смартфон или аппаратный ключ).

Управление двухэтапной аутентификацией выполняется в разделе «Персональные данные» на вкладке «Безопасность»:

Метод Email включён во всех учётных записях по умолчанию. При необходимости его можно отключить.

Для входа в учётную запись без кода на почту достаточно настроить и использовать любой метод 2FA из доступных (или несколько методов).

  1. Добавьте Telegram-аккаунт (если не добавлен).
  2. Откройте раздел «Персональные данные» и переключитесь на вкладку «Безопасность».
  3. В блоке «Двухэтапная аутентификация» возле метода Telegram нажмите «Включить».
  1. Откройте раздел «Персональные данные» и переключитесь на вкладку «Безопасность».
  2. В блоке «Двухэтапная аутентификация» возле метода GAuth нажмите «Включить».
  3. Установите на мобильное устройство приложение-аутентификатор:
  1. В приложении отсканируйте QR-код или введите расположенный под ним секретный ключ вручную:
  2. Введите сгенерированный приложением код двухэтапной аутентификации и нажмите «Подтвердить»:
  1. Откройте раздел «Персональные данные» и переключитесь на вкладку «Безопасность».
  2. В блоке «Двухэтапная аутентификация» возле метода WebAuthn нажмите «Настроить».
  3. Введите произвольное название устройства, на котором будете хранить ключ доступа, и нажмите «Добавить».
  • ⚠️ Название устройства указывается только при добавлении и после этого не изменяется. Единственный способ его изменить — удалить устройство и настроить повторно.
  1. Зарегистрируйте новый ключ доступа:

ПИН-код (должен быть предварительно настроен в системе):

  1. В окне «Подтверждение вашей личности» выберите «ПИН-код» (или «Это устройство с Windows → ПИН-код»).
  2. Введите установленный в системе ПИН-код и нажмите Enter
  3. В случае успеха появится окно «Ключ доступа сохранён».

Ключ безопасности (аппаратный USB-ключ, например YubiKey):

  1. В окне «Подтверждение вашей личности» выберите «Использовать другое устройство → Ключ безопасности».
  2. В окне «Настройка ключа безопасности» нажмите «ОК».
  3. В окне «Продолжить установку» нажмите «ОК».
  4. Вставьте аппаратный ключ и нажмите кнопку на нём.
  5. В случае успеха появится окно «Ключ доступа сохранён».

Устройство iPhone, iPad или Android:

  1. В окне «Подтверждение вашей личности» выберите «Использовать другое устройство → Устройство iPhone, iPad или Android».
  2. Отсканируйте устройством QR-код.
  3. На устройстве будет выведено предложение запомнить его, чтобы каждый раз не сканировать QR-код, — выберите нужный вам вариант.
  4. После подключения устройства на нём появится информация о том, для какого сайта и в каком аккаунте будет сохранён ключ доступа, — нажмите «Продолжить».
  5. Используйте на устройстве блокировку экрана для подтверждения сохранения ключа.
  6. В случае успеха появится окно «Ключ доступа сохранён».
  1. (Необязательно) Если вы хотите входить по ключу доступа без ввода пароля, в блоке «Двухэтапная аутентификация» возле метода WebAuthn нажмите «Настроить» и в строке с нужным устройством включите опцию «Вход без пароля».
  1. Откройте раздел «Персональные данные» и переключитесь на вкладку «Безопасность».
  2. В блоке «Двухэтапная аутентификация»:
  • Для Email, Telegram или GAuth — просто нажмите «Отключить».
  • Для WebAuthn — нажмите «Настроить» и удалите устройства из списка.

При входе в учётную запись для прохождения двухэтапной аутентификации возможно использовать несколько разных устройств. Это можно организовать следующими способами:

  • Привязать к одной учётной записи несколько Telegram-аккаунтов. При входе наш Telegram-бот отправляет подтверждение в каждый из них.
  • Настроить GAuth одновременно на нескольких устройствах:

Если уже настроенное приложение поддерживает импорт/экспорт — можно экспортировать данные и импортировать их на другом устройстве. Такая возможность доступна в Google Authenticator и альтернативных приложениях, вроде Aegis и andOTP. С её помощью можно переносить настройки между устройствами и создавать их резервную копию, чтобы сохранить в надёжном месте на случай непредвиденных ситуаций.

  • Настроить WebAuthn для нужных устройств.