Я поставил двухфакторку на все сервисы и понял, что зря откладывал
Как меня взломали
Однажды я открыл свой аккаунт на mail.ru, а там письмо: «Вы вошли с нового устройства, Нигерия». Я в тот день вообще не заходил. Кто-то подобрал пароль.
Пароль был сложный — Qwerty123! — но, видимо, я его светил где-то. Я успел поменять пароль, ничего не пропало. Но осадок остался.
После этого я перерыл интернет и понял: единственный способ защититься — включить двухфакторную аутентификацию везде, где можно.
Что я подключил
Начал с Google. У меня там почта, документы, фото — если потеряю, это катастрофа. Включил 2FA через Google Authenticator, скачал резервные коды (это важно, без них если телефон потеряете — пиши пропало).
Дальше — GitHub. Там код, деплои, доступ к серверам. Без 2FA на GitHub — считай, что доступа к серверу нет, но любой может код посмотреть. Включил TOTP через тот же Authenticator.
Telegram. В Telegram 2FA включается в настройках конфиденциальности: пароль + облачный пароль. Теперь даже если кто-то узнает SMS-код, без пароля не войдёт.
WordPress. На админку mysurik.ru я поставил плагин Google Authenticator — теперь при входе спрашивает шестизначный код. Плюс сменил стандартный /wp-admin на другой URL.
Proxmox. Веб-морда поддерживает TOTP из коробки. Включил в Datacenter → Options → Two-Factor Authentication.
Anthropic (AI Client, хоть и не пользуюсь). Там 2FA через SMS — включил на всякий случай.
Чем пользуюсь
Сначала я юзал Google Authenticator — он простой, но бесит, что при смене телефона все ключи теряются. Потом перешёл на Authy — он синхронизируется между устройствами, можно с компа заходить через расширение. Сейчас попробовал 2FAS (бесплатно, открытый исходник) — он делает бекап ключей в Google Drive. Самое то.
Ещё купил пару NFC-ключей: один в кошелёк, второй в ящик стола. На AliExpress копейки. Настроил через них доступ к Bitwarden (менеджер паролей, self-hosted). Теперь если теряю телефон — захожу ключом, не парюсь.
Подводные камни
Первое время забывал, на каких сервисах включена 2FA, на каких нет. Завёл табличку в Bitwarden: сервис, тип 2FA (SMS/TOTP/ключ), есть ли резервные коды.
Ложные срабатывания. Один раз не мог войти в GitHub потому что на сервере сбилось время, и код не совпадал. Помучился 10 минут, пока не догадался синхронизировать часы через NTP.
Телефон сел. Было такое — сел аккумулятор, а мне срочно нужно зайти на почту. Хорошо, что резервные коды лежали в бумажнике. Теперь коды храню и в Bitwarden, и на бумажке.
Как я отключал 2FA на старом телефоне
Когда я купил новый телефон, Google Authenticator сказал: «Извини, ключи остались на старом». Я тогда ещё не перешёл на Authy пришлось перевыпускать ключи на всех сервисах. Заново заходить в каждый аккаунт, отключать старый ключ, добавлять новый. GitHub, Google, Telegram, WordPress, Proxmox — около часа возни. Теперь я храню ключи в Bitwarden — при смене телефона просто сканирую QR-коды заново.
Что я пропустил сначала
Первое время я думал, что 2FA защищает только от взлома пароля. Но на самом деле она защищает и от фишинга. Если вы попали на поддельный сайт Google и ввели пароль, хакер тут же подставляет ваш TOTP-код и входит. Поэтому важно проверять URL перед вводом кода. Я теперь смотрю на адресную строку как ястреб.
Второе — резервные коды. Я их сохранил, но положил в тот же Google Drive, который защищал 2FA. Если бы меня залочили из аккаунта, я бы и до резервных кодов не добрался. Теперь они лежат на бумажке в кошельке и отдельно в зашифрованном файле на домашнем сервере.
Кому это вообще нужно
Если у вас обычный аккаунт на mail.ru для рассылок и доступ к сайту через админку — 2FA не обязательна. Но если у вас на аккаунте висят домены, серверы, платёжные данные — включайте обязательно. Один потерянный пароль может стоить дороже часа настройки.
Я потерял один сервер из-за забытого пароля к облаку (без 2FA). Злоумышленник зашёл, запустил майнер на 100% CPU и получил счёт на 30000 рублей от облачного провайдера. К счастью, провайдер пошёл навстречу и списал половину. Но с 2FA такого бы не случилось — он бы не зашёл даже с правильным паролем.
Мой минимальный набор сейчас
Google — TOTP + аппаратный ключ. GitHub — TOTP + резервные коды на бумаге. Telegram — облачный пароль. WordPress — TOTP через плагин. Proxmox — TOTP. Bitwarden — аппаратный ключ. Всё остальное — TOTP в Authy.
Если вы думаете «меня не взломают, я никому не интересен» — вы ошибаетесь. Боты не разбирают, интересны вы или нет. Они просто перебирают пароли из слитых баз. 2FA — единственное, что остановит бота.
Совет
Начните с одного самого важного аккаунта — Google или почты. Включите 2FA, сохраните резервные коды, поносите неделю. Когда привыкнете — добавьте следующий.
Главное — не включайте всё сразу. Вы выпадите из всех аккаунтов и будете восстанавливать доступ неделю.
Расширю рассказ о внедрении двухфакторной аутентификации на все сервисы. Как меня взломали. Однажды я открыл свой аккаунт на mail.ru, а там письмо: «Вы вошли с нового устройства, Нигерия». Я в тот день вообще не заходил. Кто-то подобрал пароль. Пароль был сложный — Qwerty123! — но, видимо, я его светил где-то. Я успел поменять пароль, ничего не пропало. Но осадок остался. И это изменило моё отношение к безопасности навсегда. Взлом не всегда заканчивается пропажей денег — но он всегда показывает, насколько ты беззащитен. Урок был простым: пароль — это уже не защита. Пароли из слитых баз оборачиваются боты и проверяют по всем сайтам. После этого я перерыл интернет и понял: единственный способ защититься — включить двухфакторную аутентификацию везде, где можно.
Почему пароль больше не защищает. Миллионы паролей утекли в слитых базах. Боты автоматически перебирают эти пароли на всех популярных сервисах. Если вы где-то использовали свой пароль — рано или поздно бот попробует его на вашей почте. Пароль перестал быть секретом: он может быть в базе, о которой вы не знаете. Именно поэтому двухфакторка — это не паранойя, а необходимость. Даже если злоумышленник узнает ваш пароль, без второго фактора он не войдёт. 2FA — это второй замок на двери. Пароль — это ключ, который может быть скопирован, а код из приложения — то, что не украсть удалённо.
Что я подключил. Начал с Google. У меня там почта, документы, фото — если потеряю, это катастрофа. Включил 2FA через Google Authenticator, скачал резервные коды (это важно, без них если телефон потеряете — пиши пропало). Google — это сердце моей цифровой жизни. Потеря доступа к нему — потеря всего: почта, документы, контакты, синхронизация. Поэтому Google был первым в списке. Дальше — GitHub. Там код, деплои, доступ к серверам. Без 2FA на GitHub — считай, что доступа к серверу нет, но любой может код посмотреть. Включил TOTP через тот же Authenticator. Для разработчика GitHub — это не только код, но и инфраструктура.
Telegram. В Telegram 2FA включается в настройках конфиденциальности: пароль + облачный пароль. Теперь даже если кто-то узнает SMS-код, без пароля не войдёт. Облачный пароль Telegram — это дополнительный слой поверх SMS-кода. Без него тот, кто перехватит SMS, получит полный доступ к вашим чатам. А чаты — это переписка, контакты, часто и доступы. WordPress. На админку mysurik.ru я поставил плагин Google Authenticator — теперь при входе спрашивает шестизначный код. Плюс сменил стандартный /wp-admin на другой URL. Админка WordPress — это вход на сервер, базу данных и весь сайт. Взломанная админка = захваченный сайт. TOTP на админке закрывает самую частую дверь для атак.
Proxmox. Веб-морда поддерживает TOTP из коробки. Включил в Datacenter → Options → Two-Factor Authentication. Proxmox — это все мои виртуальные машины. Доступ к нему — это доступ ко всей инфраструктуре. Включение TOTP заняло минуту. Anthropic (AI Client) — там 2FA через SMS — включил на всякий случай. Правило простое: включайте 2FA везде, где она есть. Даже на сервисах, которыми вы не пользуетесь активно. Каждый незакрытый аккаунт — потенциальная точка входа. Постепенно я закрыл 2FA все свои аккаунты. Это заняло пару дней, но теперь я спокоен.
Чем пользуюсь. Сначала я юзал Google Authenticator — он простой, но бесит, что при смене телефона все ключи теряются. Потом перешёл на Authy — он синхронизируется между устройствами, можно с компа заходить через расширение. Сейчас попробовал 2FAS (бесплатно, открытый исходник) — он делает бекап ключей в Google Drive. Самое то. Выбор приложения для 2FA — это вопрос переносимости. Google Authenticator не синхронизируется — потеря телефона = потеря ключей. Authy синхронизирует ключи между устройствами. 2FAS делает бэкапы. Мой выбор — приложение с бэкапом ключей, чтобы смена телефона не превращалась в ад восстановления. Синхронизация и бекап — критичны.
Ещё купил пару NFC-ключей: один в кошелёк, второй в ящик стола. На AliExpress копейки. Настроил через них доступ к Bitwarden (менеджер паролей, self-hosted). Теперь если теряю телефон — захожу ключом, не парюсь. NFC-ключи (YubiKey или их аналоги) — это железный второй фактор. Их нельзя перехватить удалённо, они не садятся, как телефон, их можно носить с собой. Ключи — это идеальный запасной вариант: если телефон украли или он разрядился, ключ из кошелька открывает ваш Bitwarden. Bitwarden — менеджер паролей, который хранит ВСЕ ваши пароли. Доступ к нему — это доступ ко всему. Поэтому на Bitwarden должен стоять самый надёжный фактор.
Подводные камни. Первое время забывал, на каких сервисах включена 2FA, на каких нет. Завёл табличку в Bitwarden: сервис, тип 2FA (SMS/TOTP/ключ), есть ли резервные коды. Инвентаризация — это важный шаг: вы должны знать, где какая защита стоит. Табличка в Bitwarden решила проблему: теперь я всегда знаю, что и как защищено. Ложные срабатывания. Один раз не мог войти в GitHub потому что на сервере сбилось время, и код не совпадал. Помучился 10 минут, пока не догадался синхронизировать часы через NTP. TOTP-коды зависят от времени — рассинхронизация часов ломает вход. Решение — синхронизация времени через NTP. Если код не подходит, сначала проверьте часы.
Телефон сел. Было такое — сел аккумулятор, а мне срочно нужно зайти на почту. Хорошо, что резервные коды лежали в бумажнике. Теперь коды храню и в Bitwarden, и на бумажке. Ситуация «телефон сел, а зайти нужно» — не редкость. Резервные коды — ваша страховка на такой случай. Храните их в двух местах: в менеджере паролей и на бумаге. Бумажка в кошельке — классика. Я храню коды на бумаге дома и в зашифрованном файле на сервере. Если один источник потеряю — второй спасёт. Резервные коды — это самое недооценённое изобретение для восстановления доступа.
Как я отключал 2FA на старом телефоне. Когда я купил новый телефон, Google Authenticator сказал: «Извини, ключи остались на старом». Я тогда ещё не перешёл на Authy. Пришлось перевыпускать ключи на всех сервисах. Заново заходить в каждый аккаунт, отключать старый ключ, добавлять новый. GitHub, Google, Telegram, WordPress, Proxmox — около часа возни. Теперь я храню ключи в Bitwarden — при смене телефона просто сканирую QR-коды заново. Смена телефона без синхронизируемого приложения — это час на перевыпуск ключей. Мой совет: сразу выбирайте приложение с бекапом или синхронизацией. Хранение TOTP-ключей в Bitwarden решает проблему навсегда: ключи переезжают вместе с паролями.
Что я пропустил сначала. Первое время я думал, что 2FA защищает только от взлома пароля. Но на самом деле она защищает и от фишинга. Если вы попали на поддельный сайт Google и ввели пароль, хакер тут же подставляет ваш TOTP-код и входит. Поэтому важно проверять URL перед вводом кода. Я теперь смотрю на адресную строку как ястреб. Фишинг — это поддельные сайты, которые выглядят как настоящие. 2FA-код, введённый на подделке, тут же используется хакером. Защита от фишинга: всегда проверяйте адресную строку. Только точный URL настоящего сервиса. Это правило — половина вашей безопасности. Я стал проверять домены перед каждым входом, без исключений.
Второе — резервные коды. Я их сохранил, но положил в тот же Google Drive, который защищал 2FA. Если бы меня залочили из аккаунта, я бы и до резервных кодов не добрался. Теперь они лежат на бумажке в кошельке и отдельно в зашифрованном файле на домашнем сервере. Классическая ошибка: хранить резервные коды там, где они должны защищать. Логика простая: если аккаунт взломали, злоумышленник получит и коды из этого же аккаунта. Резервные коды должны жить ВНЕ защищаемого сервиса. Бумажка, зашифрованный файл, менеджер паролей с другим паролем — вот правильные места. Правило: страховка не должна лежать под тем же замком, который она страхует.
Кому это вообще нужно. Если у вас обычный аккаунт на mail.ru для рассылок и доступ к сайту через админку — 2FA не обязательна. Но если у вас на аккаунте висят домены, серверы, платёжные данные — включайте обязательно. Один потерянный пароль может стоить дороже часа настройки. Я потерял один сервер из-за забытого пароля к облаку (без 2FA). Злоумышленник зашёл, запустил майнер на 100% CPU и получил счёт на 30000 рублей от облачного провайдера. К счастью, провайдер пошёл навстречу и списал половину. Но с 2FA такого бы не случилось — он бы не зашёл даже с правильным паролем. Этот случай — лучшая иллюстрация цены безопасности. Полчаса на 2FA сэкономили бы 15000 рублей и кучу нервов.
Мой минимальный набор сейчас. Google — TOTP + аппаратный ключ. GitHub — TOTP + резервные коды на бумаге. Telegram — облачный пароль. WordPress — TOTP через плагин. Proxmox — TOTP. Bitwarden — аппаратный ключ. Всё остальное — TOTP в Authy. Этот набор покрывает все критичные точки: почту, код, мессенджер, сайты, инфраструктуру и пароли. Для каждого сервиса — соответствующий уровень защиты: от TOTP до аппаратных ключей. Если вы думаете «меня не взломают, я никому не интересен» — вы ошибаетесь. Боты не разбирают, интересны вы или нет. Они просто перебирают пароли из слитых баз. 2FA — единственное, что остановит бота. Это не вопрос «кому вы интересны» — а вопрос автоматических переборов.
Совет. Начните с одного самого важного аккаунта — Google или почты. Включите 2FA, сохраните резервные коды, поносите неделю. Когда привыкнете — добавьте следующий. Главное — не включайте всё сразу. Вы выпадите из всех аккаунтов и будете восстанавливать доступ неделю. Постепенность — ключ к успеху. Неделя на один аккаунт — комфортный темп: вы привыкаете к новому шагу входа и не путаетесь. Через месяц все критичные аккаунты будут защищены, а вы не заметите неудобства. Начните сегодня: включите 2FA на почте, сохраните коды в двух местах. Через месяц поблагодарите себя, когда бот не сможет войти даже с правильным паролем.