Кибербезопасность

Как защитить аккаунты в 2026 году: двухфакторка, passkeys и что будет дальше

02 июля 2026 Редакция Online-Computer.ru

Если вы уверены, что ваш пароль надёжный — посмотрите на цифры. В 2025 году по всему миру произошло 6,6 миллиарда утечек учётных записей — на 500 миллионов больше, чем в предыдущем году. И среди самых популярных паролей россиян по-прежнему числятся «123456», «12345» и имена «Максим» и «Никита». Ситуация со сложностью паролей не меняется с 2017 года.

Проблема не только в плохих паролях. Исследователи проанализировали более 200 случаев утечек за год и пришли к выводу: 94% скомпрометированных паролей были слабыми или использовались повторно — только 6% оказались уникальными. Это значит: даже если вы придумали «сложный» пароль, но поставили его на несколько сервисов сразу — при утечке одного все остальные аккаунты тоже под угрозой.

Хорошая новость: три конкретных шага закрывают большую часть рисков. Разберём каждый по порядку.

Уровень 1 — Двухфакторная аутентификация: какую выбрать

Двухфакторная аутентификация (2FA) — это когда помимо пароля при входе требуется второй элемент подтверждения. Даже если пароль украден, без второго фактора в аккаунт не попасть.

Варианты — от слабого к надёжному:

SMS-коды — самый распространённый и самый уязвимый способ. SMS можно перехватить через атаку на оператора (SIM-свапинг), подделать через уязвимости в SS7-протоколе или выманить через фишинговую страницу. Лучше, чем ничего — но не намного.

Приложения-аутентификаторы (Google Authenticator, Яндекс.Ключ, Authy) — генерируют одноразовые коды каждые 30 секунд прямо на устройстве, без интернета. Перехватить сложнее, чем SMS. Главный риск — потеря телефона без резервных кодов. При настройке обязательно сохраните резервные коды в надёжном месте.

Аппаратные ключи (YubiKey, FIDO2-токены) — физическое устройство, которое подтверждает вход. Фишинг против них не работает: ключ проверяет, что домен сайта совпадает с тем, для которого был зарегистрирован. Максимальная защита — используется в корпоративной среде и теми, кому есть что защищать.

Для большинства пользователей оптимальный выбор — приложение-аутентификатор. Поставить 2FA стоит в первую очередь на почту, банки и мессенджеры.

Уровень 2 — Менеджеры паролей: зачем и какой выбрать

Главная причина слабых паролей — их нужно запоминать. Менеджер паролей решает эту задачу: он генерирует длинные случайные пароли для каждого сервиса и хранит их в зашифрованном виде. Вы запоминаете один мастер-пароль — менеджер помнит остальные.

Что важно при выборе:

  • Открытый исходный код — можно проверить, как хранятся данные
  • End-to-end шифрование — пароли шифруются на вашем устройстве до отправки на серверы
  • Кроссплатформенность — работа на телефоне, компьютере и в браузере
  • Поддержка 2FA — хороший менеджер хранит и TOTP-коды

Из проверенных вариантов — Bitwarden: открытый код, бесплатный базовый тариф, работает на всех устройствах. Для тех, кто хочет хранить всё локально без облака — KeePass. Браузерные встроенные менеджеры (Chrome, Safari) удобны, но привязывают к экосистеме и дают меньше контроля над данными.

Уровень 3 — Passkeys: что это и где уже работает

Passkeys — это технология входа без пароля. При регистрации на сервисе на вашем устройстве создаётся пара криптографических ключей: закрытый ключ хранится локально и никогда не покидает устройство, открытый передаётся на сервер. При входе устройство подписывает запрос сервера закрытым ключом, а подтверждение личности происходит привычным способом — отпечатком пальца, распознаванием лица или PIN-кодом.

Три важных следствия из этой архитектуры:

  • Пароля, который можно украсть, попросту не существует
  • Фишинговая страница не сработает: passkeys привязаны к конкретному сайту — поддельный домен не пройдёт проверку
  • Утечка базы данных сервиса не компрометирует вас — на серверах хранится только публичный ключ

В 2026 году технология достигла заметной зрелости. NCSC — британский национальный центр кибербезопасности — официально назвал passkeys основной альтернативой паролю. Поддержка реализована в Windows, macOS, ChromeOS, Android, iOS и браузерах Chrome, Firefox, Edge и Safari. Вход по ключу доступа работает и в Яндекс ID.

Есть нюанс: практически ни в одном сервисе активация passkey не отключает привычный вход по паролю автоматически. Реальная защита зависит от того, отключите ли вы пароль самостоятельно после настройки passkey.

Что будет дальше — постквантовые угрозы

Пока мы защищаем аккаунты двухфакторкой и passkeys, в фоновом режиме зреет более серьёзная проблема: квантовые компьютеры теоретически способны сломать криптографию, на которой держится большая часть сегодняшней защиты данных. Это не значит, что надо паниковать прямо сейчас — но именно поэтому NIST уже утвердил первые постквантовые стандарты шифрования. Подробнее об этом — в материале о постквантовой криптографии.

Чеклист: 7 шагов за 30 минут

  1. Поставьте приложение-аутентификатор (Яндекс.Ключ или Google Authenticator) и включите 2FA на почте и в банковских приложениях
  2. Сохраните резервные коды от каждого сервиса с 2FA — в надёжном месте, не в заметках телефона
  3. Установите менеджер паролей и начните переносить туда пароли, начиная с важных аккаунтов
  4. Замените повторяющиеся пароли на уникальные сгенерированные — менеджер сделает это за вас
  5. Проверьте почту на утечки через сервис haveibeenpwned.com — если ваш адрес там есть, смените пароль от этого сервиса
  6. Включите passkeys там, где доступно: Google-аккаунт, Microsoft, Яндекс ID — это займёт минуту
  7. Удалите SMS как способ 2FA там, где есть возможность заменить его на приложение

Итог

Абсолютной защиты не существует. Но разница между человеком с уникальными паролями и 2FA и человеком с «надёжным» паролем, который используется везде — принципиальная. Первый останется в стороне от большинства массовых атак; второй рискует потерять доступ к аккаунтам из-за чужой утечки базы данных.

Три шага из этой статьи закрывают 90% рисков для обычного пользователя. Начать можно с любого — и сделать за один вечер.

← Все материалы