Аккаунт VPN-провайдера — не менее привлекательная цель для взлома, чем почта или банк: получив доступ, злоумышленник может видеть историю оплат, менять настройки подписки или (в худшем случае, если провайдер ведёт логи) получить доступ к истории подключений жертвы. Двухфакторная аутентификация (2FA) — базовая, но часто игнорируемая мера защиты именно этого аккаунта.
Что именно защищает 2FA
Пароль — единственный фактор защиты, который можно узнать через утечку данных с другого сайта (если вы повторно используете пароль), фишинг или простой подбор. 2FA добавляет второй, независимый фактор — обычно код из приложения-аутентификатора или SMS — без которого войти в аккаунт не получится, даже если пароль скомпрометирован.
Приложение-аутентификатор лучше, чем SMS
SMS-код можно перехватить через атаку подмены SIM-карты (SIM swap) — злоумышленник убеждает оператора связи перевыпустить SIM-карту жертвы на свою, после чего получает все SMS, включая коды двухфакторной аутентификации. Приложения-аутентификаторы (Google Authenticator, Authy и подобные) генерируют коды локально на устройстве и не подвержены этому конкретному виду атаки.
На что обратить внимание
- Не все VPN-провайдеры вообще предлагают 2FA для личного кабинета — это стоит проверить перед оплатой годовой подписки, если для вас это важно.
- При включении 2FA сохраните резервные коды восстановления в надёжном месте — потеря доступа и к паролю, и к устройству с аутентификатором без резервных кодов может означать полную потерю доступа к аккаунту.
- Используйте разные пароли для VPN-аккаунта и остальных сервисов — менеджер паролей решает эту проблему без необходимости запоминать все комбинации.
2FA не защищает от того, что видит сам VPN-провайдер (это отдельный вопрос политики логирования), но надёжно защищает сам аккаунт от постороннего доступа — это простая мера, которая занимает пару минут при настройке.
Что произойдёт, если я потеряю доступ и к паролю, и к устройству с 2FA?⌄
Без сохранённых резервных кодов восстановления это может означать полную потерю доступа к аккаунту — поэтому резервные коды обязательно стоит сохранить в надёжном месте сразу при включении 2FA.
SMS-код — это плохой вариант для 2FA?⌄
Он лучше, чем отсутствие второго фактора вообще, но уязвим к атаке подмены SIM-карты (SIM swap); приложение-аутентификатор, генерирующее коды локально на устройстве, защищено от этого конкретного вида атаки.
Защищает ли 2FA от того, что провайдер видит мою активность в интернете?⌄
Нет — 2FA защищает только сам вход в личный кабинет от постороннего доступа; то, что провайдер знает о вашей активности, определяется его политикой логирования, а не настройками двухфакторной аутентификации.
Стоит ли использовать один и тот же пароль для VPN-аккаунта и почты?⌄
Нет — повторное использование пароля означает, что утечка данных с одного сайта может скомпрометировать сразу несколько аккаунтов; для VPN-аккаунта стоит использовать уникальный пароль, желательно через менеджер паролей.