SMS-аутентификация в цифровых сервисах¶
SMS-аутентификация — это метод проверки подлинности пользователя в цифровых сервисах, основанный на одноразовом коде, отправляемом в текстовом сообщении (SMS) на мобильный телефон. Код вводится в интерфейс сервиса для подтверждения права доступа к аккаунту, совершения транзакции или восстановления пароля. Метод относится к категории двухфакторной аутентификации (2FA), когда используется не только пароль, но и дополнительный фактор — владение SIM-картой.
¶История и распространение
Массовое внедрение SMS-аутентификации началось в конце 2000-х годов с ростом популярности интернет-банкинга и электронной коммерции. Первоначально технология использовалась банками для подтверждения платежей, затем распространилась на почтовые сервисы, социальные сети и государственные порталы. К 2020-м годам SMS-код стал стандартным способом защиты аккаунтов в большинстве крупных цифровых экосистем, включая российские сервисы («Госуслуги», Сбербанк Онлайн, «Яндекс»).
¶Принцип работы
Процесс SMS-аутентификации включает следующие этапы:
- Пользователь вводит логин и пароль или запрашивает действие, требующее подтверждения.
- Сервер генерирует одноразовый код (обычно 4–6 цифр) с ограниченным сроком действия (от 30 секунд до 10 минут).
- Код отправляется через SMS-шлюз (агрегатор) на номер мобильного телефона, привязанный к аккаунту.
- Пользователь вводит полученный код в форму на сайте или в приложении.
- Сервер сверяет введённое значение с сохранённым и при совпадении завершает операцию.
Современные реализации дополнительно используют привязку к IMEI устройства, геолокации или временным меткам для повышения точности проверки.
¶Преимущества
- Простота использования — не требует установки дополнительных приложений или специальных устройств, достаточно любого мобильного телефона.
- Универсальность — работает на всех моделях телефонов, включая кнопочные.
- Низкий порог входа — не требует технической грамотности от пользователя.
- Быстрое развёртывание — для подключения сервису достаточно интеграции с SMS-провайдером.
¶Недостатки и уязвимости
¶Перехват сообщений
SMS-трафик передаётся по каналам сотовой связи, которые могут быть подвержены атакам типа SS7 (протокол сигнализации, позволяющий перенаправлять сообщения). Злоумышленники, получившие доступ к сети оператора, способны перехватывать коды без ведома абонента.
¶Социальная инженерия
Распространены схемы, при которых мошенники звонят пользователю от имени банка или техподдержки и выманивают код, который тот самостоятельно вводит или сообщает. Также используется подмена номера отправителя.
¶SIM-свопинг
Атака, при которой злоумышленник восстанавливает SIM-карту жертвы в другом устройстве по поддельной доверенности или с помощью инсайдеров оператора. После этого все SMS, включая коды, поступают мошеннику.
¶Фишинг
Поддельные сайты и приложения имитируют интерфейс легитимных сервисов, запрашивая код подтверждения в момент его реальной генерации.
¶Ограниченная безопасность кода
Код из 4–6 цифр имеет ограниченное число комбинаций, что при отсутствии лимита на попытки ввода делает возможным перебор (брутфорс).
¶Сравнение с альтернативами
| Метод | Уровень безопасности | Удобство | Требования к устройству |
|---|---|---|---|
| SMS-код | Низкий–средний | Высокое | Любой телефон |
| TOTP-приложения (Google Authenticator) | Средний | Среднее | Смартфон |
| Push-уведомления | Средний–высокий | Высокое | Смартфон |
| Аппаратные ключи (YubiKey) | Высокий | Низкое | Отдельное устройство |
| Биометрия | Средний–высокий | Высокое | Смартфон с датчиками |
¶Тенденции и регулирование
В связи с ростом числа мошенничеств, связанных с SMS-аутентификацией, в России и других странах наблюдается постепенный отказ от неё в пользу более защищённых методов. Банки и государственные сервисы внедряют подтверждение через мобильные приложения с биометрической верификацией. В 2023–2024 годах введены требования к операторам связи по блокировке подменных номеров и усилению контроля за SIM-картами, оформленными на третьих лиц.
Тем не менее, SMS-аутентификация остаётся востребованной как резервный канал восстановления доступа и для обслуживания пользователей без смартфонов. Полный отказ от неё в ближайшие годы не прогнозируется.
¶Источники
- Материалы Банка России о методах мошенничества и защите от них.
- Документация по стандарту NIST SP 800-63B (цифровая аутентификация).
- Публикации Positive Technologies и Group-IB об уязвимостях SMS-каналов.
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →

