X (Twitter) 2FA: почему в бесплатном аккаунте нет опции SMS
Если вы искали двухфакторную аутентификацию по SMS в X и не нашли её — ничего не сломано. С марта 2023 года SMS-коды доступны только платным подписчикам. Вот что на самом деле можно включить на бесплатном аккаунте и почему резервный код важнее самого способа входа.
Sarah JohnsonВы открыли настройки двухфакторной аутентификации на X, ожидая выбрать SMS, потому что так предлагает любой другой сайт, — а её там нет. Ничего не сломано, и вы ничего не пропустили.
SMS-аутентификация на X была ограничена для платных подписчиков с 20 марта 2023 года. Аккаунтам, которые уже использовали её, дали тридцать дней на переход на другой метод, прежде чем отключить. На бесплатном аккаунте сегодня вариант с SMS просто не предлагается.
Честное замечание о том, откуда эта информация, потому что это важно для того, насколько ей можно доверять. Справочные страницы X и корпоративный блог блокируют автоматические запросы, поэтому мы не смогли прочитать оригинальное объявление из первых рук. Дата и тридцатидневный срок последовательно упоминаются несколькими независимыми друг от друга изданиями, и более поздние материалы по-прежнему описывают ограничение как действующее. Там, где мы полагаемся на вторичные источники, мы говорим об этом прямо, а не выдаём это за установленный факт. Решающим для вас является ваш собственный экран: «Настройки», затем «Безопасность и доступ к аккаунту», затем «Безопасность», затем «Двухфакторная аутентификация». Что бы ни предлагал этот экран — это и есть реальный ответ для вашего аккаунта сегодня.
Что на самом деле можно включить на бесплатном аккаунте
Два метода, и полезно понимать, что оба они надёжнее того, который вы искали. Это не утешительный приз.
- Приложение-аутентификатор. Генерирует шестизначный код, который меняется каждые тридцать секунд, на вашем устройстве, без участия мобильной сети. Настройка занимает около двух минут. Более подробное объяснение того, что такое этот шестизначный код, есть в нашем руководстве по TOTP-генераторам.
- Ключ безопасности или passkey. Аппаратный ключ или passkey, хранящийся на вашем устройстве. Это самый надёжный вариант, потому что он привязан к реальному адресу сайта, а значит, просто не работает на убедительной копии страницы входа. Против фишинга это единственный второй фактор, который действительно держит удар.
Причина, по которой SMS стоило потерять, — это причина, по которой службы безопасности годами возражали против него. Текстовое сообщение приходит на номер телефона, а номер телефона можно перенести на другую SIM-карту, если кто-то убедит мобильного оператора это сделать. Ни приложение-аутентификатор, ни аппаратный ключ так перенаправить нельзя.
Резервный код — та часть, которую пропускают, и именно она приводит к блокировке
Когда вы включаете любой из методов, X показывает вам резервный код. Запишите его в месте, которое не является устройством, которое вы защищаете, и в котором вы сможете найти его через год.
Это не примечание мелким шрифтом. На практике самый частый способ потерять аккаунт из-за двухфакторной аутентификации — это не потеря телефона. Это отсутствие записи резервного кода, когда телефон в конце концов теряется. Потерянный телефон с сохранённым резервным кодом — это проблема на пять минут. Потерянный телефон без него — это форма поддержки без опубликованного срока ответа.
Полезно знать, если вы покупаете аккаунты: на нашей витрине X из более чем девятисот активных объявлений резервные коды упомянуты только в четырёх. Так что если вы принимаете аккаунт, исходите из того, что кода не существует и вам придётся генерировать свой.
Как на самом деле выглядят признаки взломанного аккаунта
Взломы редко бывают драматичными в начале. Четыре вещи проявляются до того, как наносится очевидный ущерб, и все четыре обычно списывают на шум.
- Уведомление о входе, которое вы не совершали. Проверяйте его внутри приложения, а не переходя по ссылке в письме. Эти письма-уведомления — часто копируемый фишинговый шаблон, и сама копия часто и есть настоящая атака.
- Код сброса пароля, который вы не запрашивали. Кто-то знает ваш адрес или номер и пытается войти. Не кликайте ничего в этом письме, но смените пароль и проверьте свой второй фактор.
- Подписки или лайки, которые не ваши. Обычно это первое видимое действие на взломанном аккаунте, потому что оно привлекает меньше внимания, чем публикация поста.
- Приложение в списке подключённых приложений, которое вы не узнаёте. Авторизация, выданная через официальный процесс, не зависит от вашего пароля и переживает его смену, поэтому её нужно отозвать вручную.
Одно различие, которое постоянно путают: ограниченный или заблокированный аккаунт — это не взломанный. Если действовала сама платформа, путь назад другой, и он описан в нашем руководстве по ограниченным и заблокированным аккаунтам. Падение охвата само по себе не является признаком взлома, поэтому сначала ищите уведомление об ограничении на аккаунте, прежде чем считать его взломанным.
Сеансы и подключённые приложения — это два разных списка
Двухфакторная аутентификация защищает входную дверь. Она ничего не делает с уже открытым сеансом через чёрный ход. Оба списка находятся в одном месте, в разделе «Безопасность и доступ к аккаунту».
Сеансы — это устройства, которые сейчас вошли в аккаунт. Есть функция, которая завершает все сеансы, кроме того, который вы используете, и это надёжный способ прекратить доступ, который вам больше не нужен. Используйте её при подозрении; вам это ничего не стоит, кроме повторного входа, если подозрение было ложным.
Подключённые приложения — это отдельные авторизации, которые вы выдали, и они не заканчиваются вместе с сеансом. Инструмент планирования, который вы опробовали однажды годы назад, всё ещё хранит те разрешения, которые вы ему дали. Проверка этого списка занимает минуту и стоит делать её раз в год.
Если аккаунт вы только что приняли
Считайте каждые учётные данные, которые пришли с ним, известными кому-то ещё, потому что так и есть. Порядок действий здесь важнее, чем признают большинство руководств, и ошибка в нём — это то, что блокирует людей из аккаунтов, которыми они законно владеют.
- Проверьте, что вы можете получать почту на адрес, указанный в аккаунте, прежде чем что-либо трогать. Без этого каждый следующий шаг — гадание.
- Завершите другие сеансы. Это шаг, который фактически удаляет предыдущего владельца, и он под вашим контролем.
- Замените резервный email и номер телефона на свои. Это то, что передаёт контроль. Пароль защищает от будущих входов; резервный адрес решает, кто сможет вернуть аккаунт.
- Затем смените пароль — на этом этапе проверочный вызов больше не проблема, потому что он приходит к вам. Последовательность и типичные ошибки описаны в смене пароля X без блокировки самого себя.
- Затем настройте свой собственный второй фактор и удалите фактор продавца, если он был настроен.
Замечание о том, что на самом деле говорит объявление, рекламирующее 2FA. На нашей витрине X примерно семь из десяти активных объявлений упоминают её, и эти объявления находятся ровно в средней ценовой категории витрины, а не выше. Это стандарт, а не признак качества, и на аккаунте, который вы принимаете, это скорее обязанность, чем преимущество, потому что чужой второй фактор нужно снять, прежде чем установить свой. Объявления и то, что каждый продавец раскрывает о передаче, — на странице объявлений об аккаунтах X. Ещё две вещи, которые стоит проверить там, пока вы смотрите: лишь в нескольких объявлениях упоминается, что номер телефона удалён, и меньше двадцати вообще упоминают предоставление резервного email.
Пароли, кратко, потому что скучный совет по-прежнему верен
Повторное использование пароля с другого сайта превращает чужую утечку в рабочий ключ к этому аккаунту. Менеджер паролей решает эту проблему с меньшими постоянными усилиями, чем придумывание вариаций. Длина работает лучше, чем символы: длинная парольная фраза без ничего личного в ней бьёт короткий набор символов, который вы не вспомните в следующем месяце.
Прежде чем считать аккаунт защищённым
- Второй фактор включён, и это приложение-аутентификатор или ключ безопасности, потому что это два варианта, доступных бесплатному аккаунту
- Резервный код записан где-то, кроме устройства, которое вы только что защитили
- Все остальные сеансы завершены хотя бы раз с момента принятия аккаунта
- В списке подключённых приложений нет ничего, чем вы сейчас не пользуетесь
- Резервный email и номер телефона — ваши, и вы подтвердили, что можете получать почту на этот адрес
- Пароль уникален для этого аккаунта
Собственные справочные страницы X — это первоисточник. Мы не смогли прочитать их отсюда, поэтому не будем рассказывать вам, что там написано.
