Открыть сервис

Google Authenticator: обзор приложения двухфакторной аутентификации

Google Authenticator — приложение для генерации одноразовых паролей (TOTP и HOTP), используемое для двухфакторной аутентификации при входе в учётные записи и сервисы. Разработано компанией Google, распространяется бесплатно для платформ Android и iOS. Приложение реализует стандарты RFC 4226 (HOTP) и RFC 6238 (TOTP), не требует подключения к интернету для генерации кодов и хранит секретные ключи локально на устройстве.

Назначение и принцип работы

Двухфакторная аутентификация предполагает подтверждение личности двумя разными способами: знанием (пароль) и владением (физическое устройство). Google Authenticator выполняет роль второго фактора: после ввода пароля сервис запрашивает шестизначный код, который пользователь получает в приложении.

Технически схема работает так:

  • При привязке сервис генерирует секретный ключ и передаёт его приложению — через QR-код или текстовую строку.
  • Ключ сохраняется в защищённой памяти устройства.
  • Код вычисляется по алгоритму HMAC на основе секрета и текущего времени (в TOTP — с шагом 30 секунд).
  • Сервер выполняет тот же расчёт и сравнивает результат.

Поскольку обе стороны используют общий секрет и синхронизированное время, коды совпадают без обмена данными по сети. Это отличает TOTP от SMS-подтверждения, зависящего от оператора связи.

История

Приложение выпущено в 2010 году как расширение системы двухэтапной аутентификации Google. Изначально поддерживалась только платформа Android, версия для iOS появилась в 2011 году. В 2012 году Google открыла спецификацию TOTP, что позволило другим разработчикам создавать совместимые клиенты.

В 2020 году Google перенесла часть функций в аккаунты Google и добавила возможность подтверждения входа простым нажатием кнопки. В 2023 году приложение получило обновление интерфейса, синхронизацию аккаунтов через учётную запись Google и поддержку группировки кодов по категориям. Ранее перенос ключей между устройствами был затруднён, что приводило к потере доступа при смене телефона.

Функциональные возможности

Современная версия приложения предоставляет:

  • генерацию TOTP-кодов с обновлением каждые 30 секунд;
  • поддержку HOTP — кодов, меняющихся по счётчику;
  • добавление записей сканированием QR-кода или ручным вводом ключа;
  • поиск и сортировку по названию сервиса;
  • экспорт и импорт ключей через QR-код;
  • синхронизацию с аккаунтом Google;
  • блокировку приложения по биометрии или PIN-коду.

Ограничения: отсутствие встроенного менеджера паролей, резервного копирования в сторонние облака и кроссплатформенного экспорта в открытые форматы. Для восстановления доступа сервисы обычно предлагают резервные коды, которые рекомендуется хранить отдельно.

Совместимость и альтернативы

Google Authenticator поддерживает любой сервис, работающий по стандартам HOTP/TOTP. Среди них — аккаунты Google, социальные сети, корпоративные системы, криптовалютные биржи, панели управления серверами.

Существуют альтернативные клиенты с расширенными функциями: Authy, Microsoft Authenticator, FreeOTP, Aegis, а также аппаратные ключи на базе стандарта FIDO2/WebAuthn. Аппаратные решения считаются более защищёнными от фишинга, поскольку проверяют домен сайта, тогда как TOTP-код можно ввести на поддельной странице.

Безопасность

Ключевой риск — компрометация устройства. Если злоумышленник получает доступ к разблокированному телефону или резервной копии, он может сгенерировать коды. Дополнительные меры защиты:

  • блокировка экрана и самого приложения;
  • отказ от хранения резервных кодов в том же устройстве;
  • использование отдельного устройства для критичных аккаунтов;
  • переход на аппаратные ключи для наиболее важных сервисов.

Синхронизация через аккаунт Google упрощает восстановление, но означает, что секреты хранятся на серверах компании, что часть пользователей считает снижением уровня приватности.

Значение

Google Authenticator способствовал массовому распространению двухфакторной аутентификации и стандарта TOTP. Благодаря бесплатности и кроссплатформенности приложение стало одним из самых используемых инструментов защиты учётных записей. Многие сервисы ориентируются на совместимость именно с ним при внедрении второго фактора.

Источники: документация Google по двухэтапной аутентификации, RFC 4226, RFC 6238, справочные материалы по приложению Google Authenticator, обзоры методов многофакторной аутентификации.

Загружаем BFOmetr…