Почему нельзя полагаться только на СМС-коды
Многие сервисы восстанавливают доступ через код в СМС или push-уведомление — а это как раз то, что не приходит, когда мобильный интернет ограничен или связь работает нестабильно. Если единственный способ попасть в приложение — дождаться кода, который не может дойти, доступ к сервису временно теряется полностью. Поэтому важные пароли и коды стоит хранить так, чтобы их можно было найти и ввести самостоятельно, без ожидания сообщения.
Что не стоит делать
- Хранить пароли в обычной незащищённой заметке телефона — при потере или краже устройства их увидит кто угодно;
- Писать пароли на стикере рядом с компьютером — это классический и всё ещё частый способ их скомпрометировать;
- Использовать один и тот же пароль везде — тогда утечка одного сервиса открывает доступ ко всем остальным;
- Диктовать код из СМС кому-либо по телефону — ни один легальный сервис не запрашивает код таким образом.
Что вообще стоит сохранять
Список не обязан быть исчерпывающим. Разумно начать с сервисов, без которых сложнее всего обойтись: почта, банковское приложение, госуслуги, основной мессенджер. Именно к ним чаще всего привязано восстановление доступа ко всем остальным аккаунтам, поэтому потеря пароля именно от них создаёт больше всего сложностей.
Способ 1: менеджер паролей с офлайн-доступом
Приложения-менеджеры паролей хранят зашифрованную базу прямо на устройстве и открывают её по одному мастер-паролю или биометрии — без обращения к интернету для каждого пароля в отдельности. Это удобно: не нужно помнить десятки комбинаций, достаточно одной, а остальные менеджер подставляет сам при необходимости. Важно только не забыть сам мастер-пароль — без него доступ к базе восстановить сложно, а иногда и вовсе невозможно.
Способ 2: бумажный список в надёжном месте
Более простой и полностью офлайн-вариант — записать ключевые пароли от руки на бумаге и хранить её не на видном месте, а там, где посторонний не найдёт случайно: в закрытом ящике, папке с документами. Такой список не зависит ни от заряда телефона, ни от работы приложений. Минус — его придётся обновлять вручную при каждой смене пароля, и он не должен попасть в чужие руки.
Сравнение способов
| Способ | Плюсы | Минусы |
|---|---|---|
| Менеджер паролей (офлайн-база) | Удобно, один мастер-пароль, работает без интернета | Забыли мастер-пароль — восстановить сложно |
| Бумажный список | Не зависит от техники вообще | Нужно обновлять вручную, риск потери листа |
Что делать с кодами двухфакторной аутентификации
Отдельно от паролей стоит подумать про резервные коды двухфакторной аутентификации — многие сервисы при подключении такой защиты выдают набор одноразовых кодов на случай, если основной способ подтверждения недоступен. Эти коды стоит сохранить в момент подключения защиты — распечатать или переписать — и держать отдельно от телефона, а не только в его памяти, ведь именно телефон может быть недоступен в нужный момент.
Как не потерять доступ к самому хранилищу
Главный пароль от менеджера или сам список кодов — это точка, из-за потери которой можно остаться без доступа ко всему остальному. Стоит выбрать для него формулировку, которую вы точно вспомните даже через полгода, и не хранить его в том же месте, что и остальные пароли. Если в семье есть человек, которому вы доверяете, разумно заранее договориться, как он сможет получить доступ к важным сервисам в экстренной ситуации — например, если понадобится оплатить что-то за вас.
Осторожность прежде всего
Ни банк, ни госорган, ни другой сервис не запрашивает пароль целиком или код из СМС по телефону, в сообщении или у постороннего человека. Если кто-то представляется сотрудником и просит продиктовать код «для восстановления доступа» — это признак мошенничества, особенно в момент, когда мобильный интернет ограничен и человеку сложнее проверить входящий звонок или сообщение через официальные каналы. В такой ситуации стоит положить трубку и связаться с организацией самостоятельно, через официальный номер.
Периодическая проверка
Раз в несколько месяцев стоит открывать список или менеджер паролей и убеждаться, что записи актуальны: пароль от сервиса не менялся с последнего обновления записи, резервные коды двухфакторной аутентификации всё ещё лежат на месте. Если какой-то сервис перестали использовать, запись о нём можно удалить — это снижает риск, что старые данные утекут вместе с остальными, если список всё же попадёт не в те руки.