Двухфакторная аутентификация
2FA
Это понятие впервые встречается на программе «Электроника, программирование и инженерная практика» — примерно 13-14 лет (7-8 класс).
Вход в аккаунт в два шага: пароль, а затем одноразовый код из телефона. Даже узнав пароль, чужой не войдёт — твоего телефона у него нет.
Дверь с двумя замками: первый открывает то, что ты знаешь (пароль), второй — то, что у тебя есть (телефон).
Показать на своём или учебном аккаунте, куда приходит второй код, и назвать, чего не хватит мошеннику, укравшему пароль.
Проверка входа двумя независимыми факторами: тем, что ты знаешь (пароль), и тем, что у тебя есть (телефон с кодом из SMS или приложения). Укравший пароль второй шаг не пройдёт. Код одноразовый и вводится только на самом сайте: тем, кто просит его в чате или по телефону, не отвечают.
Включить двухфакторную защиту на одном своём аккаунте (мессенджер или почта) и показать, какой фактор ты «знаешь», а какой у тебя «есть».
Аутентификация двумя факторами разных классов: знание (пароль, PIN), владение (телефон, аппаратный ключ), биометрия (отпечаток, лицо). Два пароля — не 2FA: факторы обязаны быть разных классов. Реализации: TOTP — одноразовый код по времени (живёт около 30 секунд), SMS-код (слабее: SIM-карту можно перехватить), аппаратный ключ (стойкий к фишингу). Краевой случай: 2FA не спасёт, если жертва сама введёт код на поддельном сайте.
Разложить пять способов входа (пароль + SMS-код, пароль + TOTP, два разных пароля, пароль + отпечаток, только пароль) на «2FA / не 2FA» и обосновать каждый.
Частое заблуждение
«Код из SMS можно назвать сотруднику поддержки, раз он просит». Нет: код — второй ключ от аккаунта; настоящий сервис никогда не спрашивает его в чате или по телефону.