Открыть сервис

Google Authenticator как средство двухфакторной аутентификации

Google Authenticator — бесплатное приложение для мобильных устройств, реализующее двухфакторную аутентификацию на основе одноразовых паролей, генерируемых по алгоритму TOTP (Time-based One-Time Password) и HOTP (HMAC-based One-Time Password). Программа разработана компанией Google и применяется для защиты учётных записей: помимо постоянного пароля пользователь вводит шестизначный код, который обновляется каждые 30 секунд и вычисляется локально на устройстве без сетевого соединения.

Назначение и принцип работы

Google Authenticator относится к классу программных аутентификаторов — приложений, заменяющих аппаратные токены. При подключении к сервису пользователь сканирует QR-код или вводит секретный ключ, после чего приложение и сервер получают общий секрет. На его основе обе стороны независимо вычисляют одноразовый код по стандарту RFC 6238 (TOTP), использующему текущее время как параметр. Совпадение кодов на сервере и в приложении подтверждает личность пользователя.

Ключевые характеристики:

  • генерация кодов без доступа в интернет;
  • поддержка нескольких учётных записей одновременно;
  • привязка к системному времени устройства;
  • хранение секретов только локально на смартфоне;
  • совместимость с любыми сервисами, поддерживающими стандарт TOTP.

История

Приложение выпущено в 2010 году под названием Google Authenticator. Изначально оно поддерживало алгоритм HOTP, основанный на счётчике, а позднее — алгоритм TOTP, привязанный ко времени. Со временем программа стала одним из самых распространённых инструментов двухфакторной аутентификации в мире.

В 2023 году Google обновила приложение: появилась синхронизация секретов с учётной записью Google, что позволило восстанавливать доступ при смене или потере устройства. Функция вызвала дискуссию о балансе между удобством и безопасностью, поскольку облачное хранение секретов расширяет поверхность потенциальных атак.

Устройство и форматы

Приложение хранит для каждой учётной записи:

  • название сервиса и логин;
  • секретный ключ (в кодировке Base32);
  • параметры алгоритма (TOTP или HOTP, длина кода, период обновления).

Секреты могут переноситься между устройствами через экспорт в виде QR-кодов или через синхронизацию. Резервные коды, выдаваемые сервисами при настройке, служат дополнительным способом восстановления доступа.

Применение в России

В России Google Authenticator используется как частными пользователями, так и организациями для защиты корпоративных аккаунтов, почты, VPN, панелей администрирования и банковских сервисов, поддерживающих TOTP. Наряду с ним применяются отечественные и сторонние аналоги — «Яндекс Ключ», «Аутентификатор» от «Лаборатории Касперского», FreeOTP, Aegis Authenticator и другие. Многие российские сервисы, включая государственные порталы и банковские приложения, предлагают собственную двухфакторную аутентификацию, иногда с использованием push-уведомлений вместо одноразовых кодов.

Преимущества и ограничения

Сильные стороны:

  • бесплатность и кроссплатформенность (Android, iOS);
  • работа без интернета;
  • открытый стандарт, поддержка множеством сервисов;
  • независимость от оператора связи, в отличие от SMS-кодов.

Ограничения:

  • уязвимость при компрометации самого устройства;
  • зависимость от корректности системного времени;
  • отсутствие встроенной защиты секретов паролем в ранних версиях;
  • риск потери доступа при утрате телефона без резервных кодов.

SMS-аутентификация, которую часто противопоставляют приложению, уязвима к перехвату и подмене SIM-карты, тогда как TOTP-коды генерируются локально и не передаются по сети.

Безопасность

Специалисты рекомендуют:

  • защищать смартфон биометрией или PIN-кодом;
  • хранить резервные коды в надёжном месте;
  • не передавать секретные ключи третьим лицам;
  • проверять точность времени устройства.

Синхронизация с облаком удобна, но означает, что секреты хранятся на серверах провайдера. Для повышенных требований к безопасности применяют аппаратные ключи (FIDO2, WebAuthn), которые считаются более стойкими к фишингу.

Альтернативы

Помимо Google Authenticator, распространены:

ПриложениеОсобенности
Aegis Authenticatorшифрование базы, экспорт, открытый код
FreeOTPоткрытый исходный код, минимализм
«Яндекс Ключ»интеграция с сервисами Яндекса
Microsoft Authenticatorpush-подтверждения, резервное копирование
Authyмногоплатформенная синхронизация

Выбор зависит от требований к приватности, необходимости облачной синхронизации и совместимости с конкретными сервисами.

Значение

Google Authenticator способствовал массовому распространению двухфакторной аутентификации и стандарта TOTP. Благодаря ему одноразовые коды стали доступны без покупки аппаратных токенов, что повысило общий уровень защиты учётных записей. При этом развитие стандартов FIDO2 и passkey постепенно смещает акцент в сторону беспарольных методов входа, устойчивых к фишингу.

Источники: документация Google, RFC 6238, RFC 4226, материалы по информационной безопасности, обзоры приложений-аутентификаторов.

Загружаем BFOmetr…