Почему нельзя полагаться только на СМС-коды

Многие сервисы восстанавливают доступ через код в СМС или push-уведомление — а это как раз то, что не приходит, когда мобильный интернет ограничен или связь работает нестабильно. Если единственный способ попасть в приложение — дождаться кода, который не может дойти, доступ к сервису временно теряется полностью. Поэтому важные пароли и коды стоит хранить так, чтобы их можно было найти и ввести самостоятельно, без ожидания сообщения.

Что не стоит делать

  • Хранить пароли в обычной незащищённой заметке телефона — при потере или краже устройства их увидит кто угодно;
  • Писать пароли на стикере рядом с компьютером — это классический и всё ещё частый способ их скомпрометировать;
  • Использовать один и тот же пароль везде — тогда утечка одного сервиса открывает доступ ко всем остальным;
  • Диктовать код из СМС кому-либо по телефону — ни один легальный сервис не запрашивает код таким образом.

Что вообще стоит сохранять

Список не обязан быть исчерпывающим. Разумно начать с сервисов, без которых сложнее всего обойтись: почта, банковское приложение, госуслуги, основной мессенджер. Именно к ним чаще всего привязано восстановление доступа ко всем остальным аккаунтам, поэтому потеря пароля именно от них создаёт больше всего сложностей.

Способ 1: менеджер паролей с офлайн-доступом

Приложения-менеджеры паролей хранят зашифрованную базу прямо на устройстве и открывают её по одному мастер-паролю или биометрии — без обращения к интернету для каждого пароля в отдельности. Это удобно: не нужно помнить десятки комбинаций, достаточно одной, а остальные менеджер подставляет сам при необходимости. Важно только не забыть сам мастер-пароль — без него доступ к базе восстановить сложно, а иногда и вовсе невозможно.

Способ 2: бумажный список в надёжном месте

Более простой и полностью офлайн-вариант — записать ключевые пароли от руки на бумаге и хранить её не на видном месте, а там, где посторонний не найдёт случайно: в закрытом ящике, папке с документами. Такой список не зависит ни от заряда телефона, ни от работы приложений. Минус — его придётся обновлять вручную при каждой смене пароля, и он не должен попасть в чужие руки.

Сравнение способов

СпособПлюсыМинусы
Менеджер паролей (офлайн-база)Удобно, один мастер-пароль, работает без интернетаЗабыли мастер-пароль — восстановить сложно
Бумажный списокНе зависит от техники вообщеНужно обновлять вручную, риск потери листа

Что делать с кодами двухфакторной аутентификации

Отдельно от паролей стоит подумать про резервные коды двухфакторной аутентификации — многие сервисы при подключении такой защиты выдают набор одноразовых кодов на случай, если основной способ подтверждения недоступен. Эти коды стоит сохранить в момент подключения защиты — распечатать или переписать — и держать отдельно от телефона, а не только в его памяти, ведь именно телефон может быть недоступен в нужный момент.

Как не потерять доступ к самому хранилищу

Главный пароль от менеджера или сам список кодов — это точка, из-за потери которой можно остаться без доступа ко всему остальному. Стоит выбрать для него формулировку, которую вы точно вспомните даже через полгода, и не хранить его в том же месте, что и остальные пароли. Если в семье есть человек, которому вы доверяете, разумно заранее договориться, как он сможет получить доступ к важным сервисам в экстренной ситуации — например, если понадобится оплатить что-то за вас.

Осторожность прежде всего

Ни банк, ни госорган, ни другой сервис не запрашивает пароль целиком или код из СМС по телефону, в сообщении или у постороннего человека. Если кто-то представляется сотрудником и просит продиктовать код «для восстановления доступа» — это признак мошенничества, особенно в момент, когда мобильный интернет ограничен и человеку сложнее проверить входящий звонок или сообщение через официальные каналы. В такой ситуации стоит положить трубку и связаться с организацией самостоятельно, через официальный номер.

Периодическая проверка

Раз в несколько месяцев стоит открывать список или менеджер паролей и убеждаться, что записи актуальны: пароль от сервиса не менялся с последнего обновления записи, резервные коды двухфакторной аутентификации всё ещё лежат на месте. Если какой-то сервис перестали использовать, запись о нём можно удалить — это снижает риск, что старые данные утекут вместе с остальными, если список всё же попадёт не в те руки.