Короткий ответ
Методы отличаются устойчивостью. SMS лучше одного пароля, но зависит от номера и оператора. TOTP-коды не передаются по сети между сервисом и приложением. Аппаратные ключи и passkeys способны проверять домен и лучше сопротивляются фишингу.
Push fatigue
Злоумышленник многократно отправляет запросы подтверждения в надежде на случайное нажатие. Неожиданный запрос всегда отклоняйте и сразу меняйте пароль.
Резервные коды
Они часто работают один раз и обходят отсутствие телефона. Храните их офлайн или в защищённом менеджере, но не в том же незаблокированном устройстве.
Восстановление
Слабый резервный email или старая SIM могут обойти сильную 2FA. Проверяйте все каналы восстановления как часть одной системы.
Чек-лист действий
- Включите 2FA на почте.
- Выберите passkey, ключ или приложение-коды, если доступны.
- Сохраните резервные коды отдельно.
- Удалите потерянные устройства.
- Никогда не сообщайте код собеседнику.
Что часто делают неправильно
- Одобрять неизвестный push-запрос.
- Отправлять код сотруднику поддержки.
- Фотографировать резервные коды без защиты.
- Считать SMS неуязвимым вторым фактором.