Открыть сервис

SMS-аутентификация в цифровых сервисах

SMS-аутентификация — это метод проверки подлинности пользователя в цифровых сервисах, основанный на одноразовом коде, отправляемом в текстовом сообщении (SMS) на мобильный телефон. Код вводится в интерфейс сервиса для подтверждения права доступа к аккаунту, совершения транзакции или восстановления пароля. Метод относится к категории двухфакторной аутентификации (2FA), когда используется не только пароль, но и дополнительный фактор — владение SIM-картой.

История и распространение

Массовое внедрение SMS-аутентификации началось в конце 2000-х годов с ростом популярности интернет-банкинга и электронной коммерции. Первоначально технология использовалась банками для подтверждения платежей, затем распространилась на почтовые сервисы, социальные сети и государственные порталы. К 2020-м годам SMS-код стал стандартным способом защиты аккаунтов в большинстве крупных цифровых экосистем, включая российские сервисы («Госуслуги», Сбербанк Онлайн, «Яндекс»).

Принцип работы

Процесс SMS-аутентификации включает следующие этапы:

  1. Пользователь вводит логин и пароль или запрашивает действие, требующее подтверждения.
  2. Сервер генерирует одноразовый код (обычно 4–6 цифр) с ограниченным сроком действия (от 30 секунд до 10 минут).
  3. Код отправляется через SMS-шлюз (агрегатор) на номер мобильного телефона, привязанный к аккаунту.
  4. Пользователь вводит полученный код в форму на сайте или в приложении.
  5. Сервер сверяет введённое значение с сохранённым и при совпадении завершает операцию.

Современные реализации дополнительно используют привязку к IMEI устройства, геолокации или временным меткам для повышения точности проверки.

Преимущества

  • Простота использования — не требует установки дополнительных приложений или специальных устройств, достаточно любого мобильного телефона.
  • Универсальность — работает на всех моделях телефонов, включая кнопочные.
  • Низкий порог входа — не требует технической грамотности от пользователя.
  • Быстрое развёртывание — для подключения сервису достаточно интеграции с SMS-провайдером.

Недостатки и уязвимости

Перехват сообщений

SMS-трафик передаётся по каналам сотовой связи, которые могут быть подвержены атакам типа SS7 (протокол сигнализации, позволяющий перенаправлять сообщения). Злоумышленники, получившие доступ к сети оператора, способны перехватывать коды без ведома абонента.

Социальная инженерия

Распространены схемы, при которых мошенники звонят пользователю от имени банка или техподдержки и выманивают код, который тот самостоятельно вводит или сообщает. Также используется подмена номера отправителя.

SIM-свопинг

Атака, при которой злоумышленник восстанавливает SIM-карту жертвы в другом устройстве по поддельной доверенности или с помощью инсайдеров оператора. После этого все SMS, включая коды, поступают мошеннику.

Фишинг

Поддельные сайты и приложения имитируют интерфейс легитимных сервисов, запрашивая код подтверждения в момент его реальной генерации.

Ограниченная безопасность кода

Код из 4–6 цифр имеет ограниченное число комбинаций, что при отсутствии лимита на попытки ввода делает возможным перебор (брутфорс).

Сравнение с альтернативами

МетодУровень безопасностиУдобствоТребования к устройству
SMS-кодНизкий–среднийВысокоеЛюбой телефон
TOTP-приложения (Google Authenticator)СреднийСреднееСмартфон
Push-уведомленияСредний–высокийВысокоеСмартфон
Аппаратные ключи (YubiKey)ВысокийНизкоеОтдельное устройство
БиометрияСредний–высокийВысокоеСмартфон с датчиками

Тенденции и регулирование

В связи с ростом числа мошенничеств, связанных с SMS-аутентификацией, в России и других странах наблюдается постепенный отказ от неё в пользу более защищённых методов. Банки и государственные сервисы внедряют подтверждение через мобильные приложения с биометрической верификацией. В 2023–2024 годах введены требования к операторам связи по блокировке подменных номеров и усилению контроля за SIM-картами, оформленными на третьих лиц.

Тем не менее, SMS-аутентификация остаётся востребованной как резервный канал восстановления доступа и для обслуживания пользователей без смартфонов. Полный отказ от неё в ближайшие годы не прогнозируется.

Источники

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →