Расставьте приоритеты
В первую очередь защитите администраторов, владельцев сайта, техническую поддержку и почту, через которую восстанавливаются пароли. Затем подключите редакторов и пользователей с доступом к чувствительным данным.
Технические интеграции не должны обходить защиту через основной пароль человека. Для них создают отдельные отзываемые реквизиты с ограниченными правами.
Выберите и настройте способ
Приложение для одноразовых кодов или аппаратный ключ обычно надёжнее SMS. Проверьте совместимость с рабочими устройствами и порядок входа команды.
Сохраните резервные коды в защищённом месте и назначьте процедуру восстановления личности. Резервный путь не должен быть слабее основной защиты.
Проверьте эксплуатацию
Проведите тест входа и восстановления до реальной потери телефона. Удаляйте старые устройства и завершайте неизвестные сессии.
Двухфакторная защита дополняет уникальные пароли, обновления и ограничение прав. Она не исправляет уязвимый плагин и не заменяет журналирование действий.
Подготовьте безопасное восстановление доступа
Храните резервные коды вне браузера и самого сайта, лучше в управляемом хранилище. Определите, кто может сбросить второй фактор и как он проверит личность владельца. Иначе защита будет отключена при первом потерянном телефоне.
Проверьте вход после включения 2FA для администратора, редактора и сервисной интеграции. Не заставляйте машинную учётную запись проходить интерактивную проверку: для неё нужен отдельный ограниченный механизм с возможностью быстрого отзыва.
Нужен такой же подход для сайта или сервера? Напишите нам через форму под статьёй.



