Що таке cookies в браузері та чи варто їх видаляти
Коротка відповідь: cookies (файли cookie, кукі) — це невеликі текстові файли, які сайт зберігає у вашому браузері, щоб…
Пароль більше не гарантує захист акаунта. Бази даних з мільйонами паролів регулярно з’являються у відкритому доступі, а фішингові листи виглядають дедалі переконливіше.…
Пароль більше не гарантує захист акаунта. Бази даних з мільйонами паролів регулярно з’являються у відкритому доступі, а фішингові листи виглядають дедалі переконливіше. Двофакторна автентифікація (2FA) закриває цю прогалину: навіть якщо хтось дізнається ваш пароль, увійти в акаунт без другого фактора він не зможе.
Нижче — що таке 2FA простими словами, які методи існують, як обрати підходящий і як увімкнути захист у Google, Apple та інших популярних сервісах. Наприкінці — що робити, якщо ви втратили доступ до другого фактора, і які помилки найчастіше зводять захист нанівець.
Двофакторна автентифікація — це спосіб входу в акаунт, при якому крім пароля потрібно підтвердити особу ще одним, незалежним способом: кодом з телефону, застосунком-автентифікатором або фізичним ключем. Якщо зловмисник знає лише пароль, він все одно не потрапить в акаунт.
Будь-яка система автентифікації спирається на три типи доказів:
2FA просто означає, що для входу система вимагає два фактори з різних категорій. Зазвичай це пароль (перша категорія) плюс код або підтвердження з пристрою (друга категорія).
Пароль — це один бар’єр. Якщо його вкрадуть через фішинг, витік бази даних або підбір, доступ до акаунта відкритий одразу. З увімкненою 2FA пароль стає лише половиною ключа: без другого фактора зловмисник побачить форму входу, але не пройде далі. Саме тому Google, Apple, Meta та більшість банків або наполегливо рекомендують 2FA, або вмикають її за замовчуванням.

Найпоширеніші методи 2FA — це SMS-код, застосунок-автентифікатор, push-сповіщення, апаратний ключ безпеки та резервні коди. Вони відрізняються рівнем захисту та зручністю використання.
Найпростіший метод: після пароля сервіс надсилає код на телефон через SMS або голосовий дзвінок. Це краще, ніж нічого, але має слабке місце — атаку типу SIM-swap, коли зловмисник обманом переоформлює вашу SIM-карту на себе через оператора зв’язку і починає отримувати ваші коди. Тому для найважливіших акаунтів (пошта, банкінг) SMS варто розглядати як запасний, а не основний метод.
Google Authenticator, Microsoft Authenticator та Authy генерують одноразовий код прямо на телефоні за принципом TOTP (Time-based One-Time Password) — код змінюється кожні 30 секунд і працює навіть без інтернету чи мобільного зв’язку. Це один із найзручніших і найбезпечніших варіантів для більшості людей.
Замість введення коду сервіс надсилає повідомлення на ваш телефон із питанням “Це ви входите?”. Потрібно лише натиснути “Так” або “Ні”. Google, наприклад, активно просуває цей метод, бо він швидший за введення коду і водночас захищає від підміни номера телефону.
Апаратний ключ безпеки — невеликий USB- або NFC-пристрій, який підтверджує вхід фізичним дотиком. Він майже невразливий до фішингу, бо прив’язаний до конкретного сайту й не спрацює на підробленій сторінці.
Passkey (ключ доступу) — новіша технологія, яка йде ще далі: вона замінює пароль і другий фактор одним кроком через відбиток пальця, Face ID або PIN-код пристрою. По суті, passkey поєднує “щось, що ви маєте” (пристрій) і “щось, чим ви є” (біометрія) в одну дію входу. Google та Apple вже активно впроваджують passkeys як альтернативу класичній зв’язці “пароль + 2FA”, хоча повністю пароль поки не витіснив.
Це набір одноразових кодів (зазвичай 8-значних), які видаються під час налаштування 2FA. Вони рятують, якщо ви втратили телефон або немає доступу до застосунку-автентифікатора. Кожен код можна використати лише один раз, тому їх варто зберігати не в акаунті, до якого вони прив’язані, а окремо — наприклад, роздрукувати або зберегти в захищеному нотатнику.

Найбезпечніший варіант — апаратний ключ або passkey, найзручніший для щоденного використання — застосунок-автентифікатор або push-сповіщення. SMS краще використовувати як запасний, а не єдиний метод.
| Метод | Рівень безпеки | Зручність | Головний ризик |
|---|---|---|---|
| SMS-код / дзвінок | Низький–середній | Висока | SIM-swap, перехоплення номера |
| Застосунок-автентифікатор | Високий | Висока | Втрата телефону без резервних кодів |
| Push-сповіщення | Високий | Дуже висока | Випадкове підтвердження чужого входу |
| Апаратний ключ / passkey | Дуже високий | Середня | Втрата фізичного пристрою |
| Резервні коди | Середній | Низька (запасний варіант) | Крадіжка або втрата збереженого списку |
Загальний алгоритм однаковий майже для всіх сервісів: увійти в налаштування безпеки, обрати другий фактор, підтвердити його і зберегти резервні коди.
Не повідомляйте коди підтвердження нікому — жодна служба підтримки ніколи не просить назвати код по телефону чи в чаті. Якщо детальніше цікавитесь темою обману через підроблені листи чи сайти, варто прочитати про фішинг і як не потрапити на гачок шахраїв — саме через нього найчастіше крадуть паролі й коди 2FA одночасно.

Загальні кроки однакові, але шлях до налаштувань і назви пунктів відрізняються залежно від сервісу.
Зайдіть на myaccount.google.com → “Безпека й вхід” → у розділі “Як ви входите в обліковий запис Google” оберіть “Увімкнути двохетапну перевірку” → дотримуйтесь підказок на екрані. Google дає на вибір застосунок-автентифікатор, push-сповіщення, SMS, ключ безпеки або passkey. Якщо ви також хочете правильно налаштувати саму пошту, корисно буде заглянути в інструкцію, як налаштувати Gmail правильно.
На iPhone або iPad: “Параметри” → [ваше ім’я] → “Вхід і безпека” → увімкніть двофакторну автентифікацію. На комп’ютері без пристрою Apple: зайдіть на account.apple.com, введіть код з пошти або відповідь на контрольні запитання, потім натисніть “Оновити захист облікового запису”. Важливий нюанс: якщо 2FA була активована одразу під час створення Apple ID, вимкнути її повністю вже не можна — можна лише знизити рівень захисту протягом двох тижнів після ввімкнення.
У соцмережах шлях майже завжди однаковий: “Налаштування” → “Безпека” → “Двофакторна автентифікація” → оберіть застосунок-автентифікатор замість SMS, якщо є така можливість. У Telegram діє трохи інша логіка: там 2FA називається “хмарним паролем” — крім коду з SMS при вході на новому пристрої, потрібно ввести ще й пароль, який знаєте тільки ви. Це працює за тим самим принципом, що й “блокування реєстрації” в месенджерах на кшталт Signal: навіть якщо хтось перехопить ваш SMS-код, без пароля увійти в акаунт не вийде. Детальніше про базові налаштування месенджера — у матеріалі як користуватися Telegram.
У більшості українських банківських застосунків другий фактор вбудований за замовчуванням — це push-підтвердження в самому застосунку або SMS-код для підтвердження операцій. У “Дії” другим фактором зазвичай слугує BankID або Дія.Підпис. Тут головне правило просте: ніколи не диктуйте код підтвердження по телефону, навіть якщо співрозмовник називається співробітником банку чи служби підтримки — це класична схема шахрайства.
Якщо ви загубили телефон або видалили застосунок-автентифікатор, спершу спробуйте резервні коди — саме для такого випадку вони й видаються. Якщо кодів немає, доведеться пройти процедуру відновлення доступу через службу підтримки сервісу: зазвичай потрібно підтвердити особу через резервну пошту, номер телефону або відповіді на контрольні запитання. Google, наприклад, попереджає, що перевірка нового “довіреного” номера телефону може тривати до 7 днів — це нормальна практика, а не збій системи.
Щоб така ситуація не заскочила зненацька, варто заздалегідь:
Вимкнути 2FA можна в тому самому розділі “Безпека”, де ви її вмикали, — зазвичай через кнопку “Вимкнути” з підтвердженням через основний метод або резервний код. Але робити це варто лише в крайньому разі: захист акаунта одразу знижується до рівня одного пароля. У деяких сервісів (наприклад, в Apple ID, якщо 2FA була увімкнена від самого створення акаунта) повністю вимкнути функцію технічно неможливо — можна лише тимчасово знизити рівень захисту.
Якщо ви ще не переглядали загальні налаштування безпеки акаунта в принципі, має сенс зробити це одразу після ввімкнення 2FA — детальніше про це в матеріалі як захистити акаунт від зламу.
Чи можна налаштувати 2FA без телефону? Так. Можна використати апаратний ключ безпеки, застосунок-автентифікатор на планшеті чи іншому пристрої, або покладатися на резервні коди для входу.
Яка різниця між “двофакторною автентифікацією” і “двоетапною перевіркою”? По суті це одне й те саме поняття — Google історично використовує термін “двоетапна перевірка” як власну назву своєї реалізації 2FA.
Чи безпечний SMS-код як другий фактор? Він краще, ніж відсутність 2FA взагалі, але вразливий до SIM-swap атак. Для критично важливих акаунтів варто обрати застосунок-автентифікатор або апаратний ключ.
Де обов’язково варто увімкнути 2FA в першу чергу? Пошта, банківські застосунки, хмарні сховища та акаунти, прив’язані до відновлення інших сервісів, — саме через них найчастіше йде “ланцюгова” атака на решту акаунтів.
Чи passkey повністю замінює 2FA? Passkey об’єднує пароль і другий фактор в одну дію входу через біометрію чи PIN-код пристрою, тому знижує потребу в окремому кроці 2FA. Але поки що не всі сервіси підтримують passkeys, тож класична 2FA залишається основним варіантом для більшості акаунтів.