Lockio
ВойтиСоздать аккаунт
2FA и коды·9 июня 2026 г.·8 мин

Что такое 2FA и TOTP простыми словами

Двухфакторная аутентификация (2FA) — это второй замок на двери: даже если пароль украли, без второго фактора внутрь не попасть. Разберём, что такое TOTP-коды, чем они лучше SMS, что делать при потере телефона и как команде не зависеть от одного устройства.

Что такое «второй фактор»

Факторы аутентификации делят на три типа: знание (пароль), владение (телефон, ключ) и свойство (отпечаток, лицо). 2FA — это когда для входа нужны два разных типа. Самый распространённый вариант: пароль (знание) + одноразовый код из приложения (владение телефоном). Подобранный или утёкший пароль сам по себе уже бесполезен.

TOTP: коды из приложения

TOTP (Time-based One-Time Password) — это 6-значный код, который меняется каждые 30 секунд. Когда вы сканируете QR-код «Google Authenticator», сервис передаёт приложению общий секрет. Дальше и сервер, и приложение независимо считают код из этого секрета и текущего времени — поэтому интернет для генерации не нужен, а код невозможно переиспользовать.

Почему 30 секундкод привязан к времени, поэтому телефон и сервер должны идти примерно одинаково. Если коды «не подходят», почти всегда виноваты сбитые часы на телефоне — включите автосинхронизацию времени.

SMS против приложения

SMS-коды — это тоже 2FA, но самый слабый его вид. Их перехватывают подменой SIM (SIM-swap), они зависят от сети и оператора, а сообщение может прийти с задержкой. TOTP в приложении лишён этих проблем: секрет не покидает устройство, код считается локально.

  • TOTP-приложение работает без сети и роуминга.
  • Нет риска перехвата SMS и подмены SIM.
  • Коды одноразовые и живут 30 секунд — переиспользовать нельзя.
  • Аппаратные ключи (FIDO2/WebAuthn) ещё надёжнее, но TOTP — разумный минимум для всего.

Храните 2FA-коды вместе с паролями

Lockio хранит TOTP-секреты в зашифрованном виде и показывает живой код рядом с логином — отдельное приложение-аутентификатор не нужно.

Нужен тариф для команды? Смотрите цены или напишите нам.

Что делать, если потерял телефон

Это главный страх вокруг 2FA — и причина, по которой её часто не включают. Если TOTP-секреты живут только в Google Authenticator на одном телефоне, потеря устройства = потеря доступа ко всем аккаунтам. Защита здесь — резервные коды (выдаются при включении 2FA, их нужно сохранить) и хранение секретов в менеджере, а не только в приложении на телефоне.

Частая ошибкавключить 2FA и не сохранить резервные коды. При смене телефона восстановить доступ будет нечем. Сохраните их в менеджере паролей вместе с самим аккаунтом.

2FA в команде: не завязывайте на один телефон

В компании 2FA на личном телефоне сотрудника — это бомба замедленного действия: человек в отпуске, уволился или просто недоступен, а код от общего аккаунта нужен сейчас. Lockio решает это серверным TOTP: секрет хранится в общем хранилище, и любой член команды с правами получает актуальный код через интерфейс или API. Каждое раскрытие пишется в audit-лог.

Сверх этого Lockio умеет перехватывать коды из писем: привязываете IMAP к корпоративной почте, и одноразовые коды из писем тоже попадают в хранилище. Как это устроено для команды целиком — в статье про командный менеджер паролей.

Включите 2FA без страха потерять доступ

Lockio хранит TOTP-секреты в зашифрованном хранилище и выдаёт живые коды на любом устройстве. 10 дней Pro бесплатно.