comibank.

Анатомия цифрового банкинга и финтех-трендов

Безопасность и идентификация

Двухфакторная аутентификация: настройка защиты банковского счета

Парадокс цифрового банкинга в том, что сложная защита часто разбивается не о взлом серверов, а о один подтверждающий код, введённый не в то окно.

Двухфакторная аутентификация: настройка защиты банковского счета

Банк может анализировать устройство, географию входа, скорость переводов и привычный сценарий клиента, но в момент, когда пользователь сам подтверждает действие, система видит формально корректную операцию.

Поэтому двухфакторная аутентификация в банковском приложении — настройка не для галочки и не замена внимательности. Это способ отделить знание пароля от реального доступа к деньгам: утекший пароль сам по себе не должен открывать счёт, а случайная ссылка из мессенджера — становиться входом в мобильный банк.

Три уровня идентификации: из чего банк собирает ваш вход

Многофакторная защита строится на трёх типах признаков. Они важны не как терминология из презентации службы безопасности, а как способ трезво оценить, что именно подтверждает вход в аккаунт.

Знание — то, что известно только пользователю: пароль, PIN-код, кодовое слово. Это привычный первый фактор, но и самый уязвимый: пароль могут подобрать, украсть в результате утечки или выманить на фишинговой странице.

Владение — то, что находится у пользователя: смартфон с банковским приложением, SIM-карта, приложение-аутентификатор, аппаратный ключ безопасности. Сам по себе телефон ещё не делает вход безопасным: многое зависит от того, как защищено устройство и каким способом оно подтверждает операцию.

Свойство — биометрический признак: отпечаток пальца, лицо, в отдельных системах другие биометрические данные. Биометрия удобна, потому что не требует помнить ещё один секрет. Но она обычно подтверждает доступ к конкретному устройству, а не отменяет необходимость защищать сам банковский аккаунт.

Двухфакторная аутентификация требует сочетания хотя бы двух разных категорий. Например, пароль плюс подтверждение на уже привязанном устройстве; PIN плюс аппаратный ключ; пароль плюс биометрическое подтверждение на телефоне. Смысл в том, чтобы утечка одного элемента не стала готовым ключом от счёта.

Банки редко используют одну и ту же схему для всех событий. Вход с привычного смартфона, просмотр баланса, смена пароля, привязка нового устройства и перевод денег — операции с разным уровнем риска. Поэтому приложение может не спрашивать дополнительное подтверждение при каждом открытии, но запросить его при нетипичном действии. Это не повод раздражённо нажимать «подтвердить» не глядя: именно в таких точках защита и должна работать.

Надёжная аутентификация — не максимальное число кодов на экране, а связка факторов, которую нельзя незаметно перехватить и так же незаметно использовать.

SMS-коды: привычный резерв, но не самостоятельная крепость

SMS остаётся самым знакомым способом подтверждения: пришли шесть цифр, пользователь ввёл их в приложение или на сайте — вход завершён. Этот метод лучше, чем один пароль без дополнительной проверки. Он способен остановить автоматический перебор учётных данных и часть атак, основанных на старых утечках.

Но у SMS есть фундаментальная проблема: доставка кода зависит от внешней инфраструктуры связи. Номер могут попытаться перехватить через мошенническое переоформление SIM-карты, доступ к сообщениям может оказаться на чужом устройстве, а сам код легко выманить в разговоре или на фальшивой странице. Детали и успешность таких сценариев различаются у операторов и банков, но общий принцип неприятно прост: если код приходит на номер, контроль над номером становится частью защиты банковского счёта.

Есть и другая слабость — фишинг в реальном времени. Мошеннический сайт может выглядеть как страница банка, принять логин и пароль, а затем попросить код из SMS. Пользователь вводит его сам, злоумышленник немедленно передаёт код настоящему сервису, и одноразовость здесь не спасает. Код действительно одноразовый — только операцию совершает уже не владелец аккаунта.

Email-код устроен похожим образом. Он может быть удобен как резервный канал, но его безопасность упирается в защиту почтового ящика. Если пароль от почты слабый, повторяется на разных сервисах или почта не защищена отдельным вторым фактором, банковский код в письме становится лишь ещё одной дверью с тем же ключом.

SMS не нужно демонстративно отключать, если банк не предлагает альтернативы: дополнительная проверка всё равно лучше её отсутствия. Но воспринимать SMS как верхнюю ступень защиты точно не стоит. Это резервный метод, который требует особенно строгой цифровой гигиены.

Что настораживает в истории с кодом

Код нельзя сообщать никому — даже человеку, который представился сотрудником банка и знает ваше имя. Не существует нормального сценария, в котором оператор поддержки должен услышать код подтверждения голосом: он не отменяет перевод, не «ставит защиту» и не проверяет, что вы разговариваете именно с банком.

Стоит остановиться и в других ситуациях:

  • код пришёл, хотя вы не пытались войти в приложение, изменить пароль или провести операцию;
  • уведомление просит подтвердить действие, которого вы не начинали;
  • собеседник торопит, запрещает класть трубку или убеждает установить приложение для «защиты»;
  • ссылка из письма или мессенджера ведёт на страницу, где нужно срочно авторизоваться в банке;
  • телефон неожиданно перестал получать связь, а параллельно пришли уведомления о входе или смене настроек.

В таких случаях не нужно проверять «на всякий случай», работает ли код. Нужно завершить разговор, открыть банковское приложение только через привычную иконку, проверить активные устройства и сессии, а при признаках постороннего доступа — связаться с банком по официальному номеру.

Push, аутентификатор и ключ безопасности: что выбрать

Методы подтверждения не одинаковы. Удобство часто маскирует разницу в модели угроз: один способ защищает от утечки пароля, другой — ещё и от перехвата номера, третий заметно лучше сопротивляется фишингу.

МетодЧто в нём удобноГлавный рискКогда уместен
SMS или email-кодНе нужно устанавливать отдельные приложенияПерехват номера или почты, фишинг с вводом кодаКак резервный вариант, если более сильного метода нет
Push в банковском приложенииПодтверждение приходит в привычный интерфейс, часто содержит детали операцииМожно одобрить чужой запрос по невнимательности или под давлениемДля повседневного входа и операций, если банк привязывает уведомление к конкретному действию
Приложение-аутентификатор с TOTP-кодамиКоды генерируются на устройстве и не зависят от мобильной сетиКод можно ввести на фишинговом сайте; важен безопасный перенос на новый телефонХороший независимый резервный фактор
Аппаратный ключ безопасности или passkey по FIDO2Подтверждение криптографически привязано к сервису и устройствуНужно не потерять ключ и заранее продумать восстановление доступаНаиболее сильный доступный метод, если банк или связанный сервис его поддерживает

Push-подтверждение обычно удобнее SMS, потому что не привязано к доставке сообщения через оператора связи. Но push нельзя подтверждать рефлекторно. Хорошее уведомление показывает, что именно происходит: вход, добавление устройства, перевод, смена реквизитов, а иногда — сумму и получателя. Перед нажатием «Да» эти детали стоит прочитать. Если запрос не ваш, его нужно отклонить.

TOTP-аутентификатор — отдельное приложение, которое генерирует короткие коды по времени. Оно работает без сети и без SIM-карты, поэтому сценарий с проблемами вокруг номера телефона здесь менее опасен. Однако код всё равно вводится вручную. Если пользователь оказался на убедительной поддельной странице, злоумышленник может попытаться использовать код сразу же. Это не недостаток конкретного приложения-аутентификатора, а ограничение самой модели одноразовых кодов.

Аппаратный ключ безопасности — наиболее сильный из доступных методов, если его поддерживает конкретный банк, брокер, почтовый сервис или иной важный аккаунт. Ключ может работать через USB, NFC или другой предусмотренный интерфейс. В стандартах FIDO2 и WebAuthn подтверждение связано с настоящим доменом сервиса: ключ не выдаёт универсальный код, который можно продиктовать или вставить на сайт-двойник. Поэтому фишинговая страница не получает полезного подтверждения даже при попытке повторить внешний вид настоящего сайта.

Passkey решает похожую задачу без отдельного брелока: ключ хранится на устройстве или в защищённой экосистеме, а доступ подтверждается биометрией или PIN устройства. Это удобно, но требует дисциплины при смене телефона и ясного понимания, где хранятся резервные способы восстановления.

Чем меньше защита зависит от пересылаемого кода и чем сильнее она привязана к конкретному устройству или домену банка, тем труднее использовать её против владельца счёта.

Как включить двухфакторную защиту в настройках банка

Названия разделов меняются от приложения к приложению, но логика почти всегда одинакова. В настройках стоит искать не только буквальную формулировку «2FA», но и разделы «Безопасность», «Вход», «Устройства», «Подтверждение операций», «Способы авторизации».

1. Откройте профиль и раздел безопасности. Проверьте, какой номер телефона, email и какие устройства привязаны к аккаунту. Незнакомое устройство — не мелочь интерфейса, а повод немедленно завершить его сессию и уточнить ситуацию у банка.

2. Включите подтверждение входов и чувствительных действий. Если приложение позволяет выбирать, что именно подтверждать дополнительно, приоритетны вход на новом устройстве, смена пароля, изменение контактных данных, добавление получателя и крупные либо нетипичные переводы.

3. Выберите наиболее сильный доступный способ. Если банк предлагает аппаратный ключ или passkey, это предпочтительный вариант с точки зрения защиты от фишинга. Если такой опции нет, разумно использовать подтверждение в банковском приложении на защищённом устройстве. TOTP-аутентификатор может стать хорошим независимым резервом. SMS и email лучше оставить запасным каналом, а не единственной линией обороны.

4. Добавьте резервный способ восстановления. Телефоны теряются, ломаются, меняются; доступ к одному устройству не должен превращаться в единственную точку отказа. Резервные коды, второй доверенный способ входа или заранее согласованный с банком сценарий восстановления полезнее, чем попытка решить всё в момент стресса. Резервные коды нельзя хранить в заметке без блокировки на том же телефоне, который они должны спасать.

5. Проверьте уведомления и журнал устройств. После изменения настроек многие банки присылают уведомление в приложении, на email или через иной доступный канал. Конкретный способ зависит от политики банка, поэтому отсутствие сообщения само по себе не доказывает ошибку. Но проверить историю входов, список устройств и настройки уведомлений стоит обязательно. Если привязка нового способа входа произошла не по вашей инициативе, нужно немедленно обращаться в поддержку.

6. Протестируйте сценарий без риска. Выйдите из приложения и войдите снова, если это не создаст проблем с доступом. Убедитесь, что вы понимаете, где появится подтверждение и что увидите на экране. Настройка считается завершённой не тогда, когда переключатель стал зелёным, а когда владелец счёта понимает, как работает вход и как восстановить его безопасно.

Отдельно проверьте блокировку самого смартфона. Банковское приложение с push-подтверждением бесполезно защищать сложным паролем, если телефон открывается без кода или его PIN известен нескольким людям. Минимум — биометрия или устойчивый код блокировки, автоматическое закрытие экрана и запрет показывать на нём полный текст банковских уведомлений.

Цифровая гигиена: 2FA не отменяет ответственность за подтверждение

Самая сильная технология не помогает, если пользователь сам отдаёт доступ. Мошенники редко формулируют просьбу прямо: вместо «назовите код для входа» звучит «подтвердите отмену заявки», «помогите защитить счёт», «код нужен для фиксации обращения». Смысл от этого не меняется.

Банк не нуждается в коде клиента, чтобы защитить его от подозрительной операции. Сотрудник может попросить проверить уведомление в приложении или самостоятельно позвонить в официальный контактный центр, но не должен требовать секрет, который подтверждает вход или перевод.

Если на экране появился запрос, полезно сделать короткую паузу и ответить себе на три вопроса: я сам начал это действие; мне понятны его детали; я нахожусь именно в официальном приложении или на вручную введённом адресе банка? Если хотя бы на один вопрос ответ отрицательный, подтверждение нажимать нельзя.

Не менее важны базовые привычки:

  • не использовать пароль от банка на почте, маркетплейсах и рабочих сервисах;
  • не передавать телефон разблокированным незнакомым людям и не устанавливать приложения по указанию звонящего;
  • обновлять операционную систему и банковское приложение из официального магазина;
  • не переходить в банк по ссылкам из писем, рекламы, SMS и мессенджеров;
  • проверять, какие устройства имеют доступ к аккаунту после смены телефона или ремонта;
  • защищать почту отдельным паролем и собственной многофакторной аутентификацией, поскольку через неё часто восстанавливают доступ к другим сервисам.

Двухфакторная защита банка не должна быть невидимым фоном, о котором вспоминают только после тревожного звонка. Её стоит один раз настроить внимательно: выбрать сильный метод, продумать резервный доступ, убрать лишние устройства и научиться не подтверждать действия на автомате. В банковской безопасности это и есть взрослая версия удобства — несколько лишних секунд до подтверждения вместо долгого восстановления доступа и споров о том, кто именно нажал кнопку.

Частые вопросы

Почему нельзя сообщать код подтверждения сотруднику банка по телефону?
Банковские сотрудники не имеют сценариев, в которых им требуется ваш код для защиты счета или отмены операций. Любая просьба продиктовать код — признак мошенничества.
Какой метод двухфакторной аутентификации самый надежный?
Наиболее сильным методом являются аппаратные ключи безопасности или passkey, так как они привязаны к конкретному домену и устройству, что делает их устойчивыми к фишингу.
Что делать, если пришел код подтверждения, который я не запрашивал?
Не вводите код и не подтверждайте действие. Завершите разговор, если вы на линии с кем-то, и самостоятельно проверьте историю входов и список активных устройств в официальном приложении банка.
Безопасно ли использовать SMS для подтверждения банковских операций?
SMS менее безопасны, чем push-уведомления или аппаратные ключи, так как их можно перехватить через переоформление SIM-карты или выманить на фишинговых страницах. Их стоит использовать только как резервный метод.
Нужно ли защищать сам смартфон, если в нем настроена двухфакторная аутентификация?
Да, защита смартфона обязательна. Если телефон открывается без пароля или биометрии, злоумышленник может получить доступ к банковскому приложению и подтверждать операции вместо вас.