Включить двухфакторную защиту
Второй шаг при входе — шестизначный код из приложения на телефоне. Включается за пять минут. Главное в этой инструкции — не про включение, а про резервные коды: без них потерянный телефон означает потерянный ящик.
Зачем это нужно
Пароль можно подсмотреть через плечо, подобрать по утечке с другого сайта или выманить письмом, похожим на наше. Всё это случается с людьми внимательными и осторожными — просто реже.
Код из приложения живёт тридцать секунд и не передаётся ни по сети, ни через нас: приложение и сервер считают его независимо друг от друга, зная общий секрет. Узнать пароль становится недостаточно — нужен ещё и ваш телефон в руках.
Какое приложение поставить
Подойдёт любое, работающее по стандарту TOTP, — их десятки и они взаимозаменяемы. Проверенные:
- Google Authenticator — простой, есть на обеих платформах.
- Microsoft Authenticator — умеет резервную копию в облако.
- Aegis (Android) и Raivo (iOS) — с открытым исходным кодом, хранят коды в зашифрованном виде.
- 2FAS — открытый, с резервной копией и версией для браузера.
- Bitwarden и 1Password — если вы уже пользуетесь ими как хранилищем паролей, отдельное приложение не нужно.
Как включить
- Войдите в кабинет и откройте раздел «Безопасность».
- Нажмите «Включить двухфакторную защиту» — появится квадратный код.
- В приложении выберите добавление учётной записи и наведите камеру на код. Если камеры нет, введите ключ из шестнадцати знаков руками.
- Приложение покажет шестизначное число — впишите его в поле на странице. Оно меняется каждые полминуты; если не успели, дождитесь следующего.
- Сохраните резервные коды, которые покажет страница. Это единственный раз, когда они видны.
Резервные коды: куда их деть
Это восемь одноразовых кодов. Каждый работает ровно один раз и заменяет код из приложения. Они — единственный путь внутрь, если телефон утонул, разбился или остался в такси.
Хорошие места: распечатать и положить к документам; записать в бумажный блокнот; сохранить в хранилище паролей, но не на том же телефоне, где стоит приложение.
Плохие места: скриншот в галерее телефона, заметка в почте того же ящика, файл с именем «коды» на рабочем столе.
Что изменится после включения
Вход на сайт и в веб-почту будет спрашивать код. А вот почтовая программа на телефоне или в компьютере перестанет подключаться обычным паролем: протоколы IMAP и SMTP не умеют спрашивать второй шаг.
Для них заводится отдельный пароль приложения — это отдельная короткая инструкция, и без неё почта на телефоне замолчит.
Если потеряны и телефон, и коды
Остаётся восстановление доступа через форму обращения. Это небыстрая процедура: мы обязаны убедиться, что ящик ваш, и спрашиваем то, что знает только владелец. Пока идёт проверка, ящик работает, но войти в него нельзя.
Поэтому резервные коды стоит сохранить до того, как они понадобятся, а не после.