Інструкція · 8 кроків

Як увімкнути двофакторну автентифікацію (2FA)

Що таке двофакторна автентифікація, чим ключ доступу надійніший за SMS і як увімкнути 2FA в Google, Apple, Microsoft, Instagram, WhatsApp і Telegram.

Форма входу з полем для коду підтвердження, смартфон зі щитом і галочкою та ключ

Коротко

  • Найкращий другий фактор — ключ доступу або апаратний ключ, SMS — крайній варіант
  • Спершу — пошта й обліковий запис телефона: Google, Apple, Microsoft, потім месенджери й соцмережі
  • Одразу збережіть резервні коди й другий спосіб входу на випадок втрати телефона
  • 2FA не виганяє того, хто вже ввійшов: після налаштування завершіть чужі сеанси
Зміст8

Двофакторна автентифікація (2FA) — це вхід у два кроки: після пароля сервіс просить друге підтвердження — код із застосунку, натискання на сповіщення або ключ доступу. Навіть якщо пароль витече, без другого фактора стороння людина в обліковий запис не ввійде.

Нижче — який спосіб надійніший за SMS, покрокове налаштування в Google, Apple, Microsoft, Instagram, Facebook, WhatsApp і Telegram і що робити, якщо телефон загубився. Пункти меню звірено з довідкою сервісів станом на 7 жовтня 2026 року.

Що таке двофакторна автентифікація

Сервіс перевіряє вас двома способами з різних категорій: що ви знаєте (пароль або PIN-код), що у вас є (телефон, апаратний ключ) і що притаманне лише вам (відбиток пальця, обличчя). Так це визначає американське агентство з кібербезпеки CISA. Викрадений пароль відкриває тільки перший крок — другий лишається у вас.

Назви різні, суть одна: у Google це «двохетапна перевірка», в Apple — «двофакторна автентифікація», в Instagram, Facebook, WhatsApp і Telegram — «двоетапна перевірка». Британський центр кібербезпеки NCSC прямо пише, що двоетапна перевірка, 2FA і MFA — різні назви одного й того самого.

Другий крок запитують не під час кожного входу, а на новому пристрої чи в браузері та під час важливих дій, наприклад зміни пароля. Свій телефон або комп’ютер можна запам’ятати — у Google для цього є прапорець «Не запитувати на цьому комп’ютері». Ставте його лише на пристроях, якими користуєтеся тільки ви.

Як відбувається вхід із 2FA
  1. Пароль

    Ви вводите логін і пароль, як зазвичай

  2. Другий фактор

    Сервіс просить код, натискання на сповіщення або ключ доступу

  3. Вхід

    Без другого фактора вхід лише з паролем не вдасться

SMS, застосунок чи ключ доступу: що надійніше

Другі фактори захищають по-різному. CISA розставляє їх від сильних до слабких: ключі стандарту FIDO (ключі доступу й апаратні ключі), потім коди із застосунку та push-сповіщення зі звірянням чисел, далі — звичайні push-сповіщення, а SMS і дзвінки — крайній варіант. Водночас і CISA, і NCSC наголошують: будь-яка двофакторна автентифікація краща, ніж її відсутність.

СпосібЯк працюєСлабке місце
Ключ доступу (passkey)Вхід відбитком, обличчям чи PIN телефонаНе всі сервіси його підтримують
Апаратний ключUSB- або NFC-ключ стандарту FIDO2Треба купити, краще одразу два
Застосунок-автентифікаторОдноразовий код, зазвичай на 30 секундКод можна виманити на фальшивому сайті
Push-сповіщенняНатиснути «Так» на своєму телефоніАтака втомою: потік запитів
SMS або дзвінокКод надходить на номер телефонуПідміна SIM-картки, перехоплення SMS
Код на поштуКод надходить у листіПотрібна окрема захищена скринька
За даними CISA, NCSC і Держспецзв’язку станом на 7 жовтня 2026 року.

Ключі доступу й апаратні ключі захищають і від фішингу: вони прив’язані до адреси справжнього сайту й на підробленій сторінці не спрацюють. Код із SMS чи застосунку людина може сама ввести на фальшивому сайті, а SMS до того ж перехоплюють через уразливості мережі SS7 або підміну SIM-картки.

Британський NCSC від 23 квітня 2026 року радить приватним користувачам входити за допомогою ключів доступу скрізь, де їх підтримують, а там, де ні, — користуватися менеджером паролів і двоетапною перевіркою. Держспецзв’язку в серпні 2026 року теж закликала переводити пошту, соцмережі, месенджери й банкінг на ключі FIDO2, passkeys або біометрію пристрою і за можливості відмовитися від кодів у SMS.

Що таке ключ доступу (passkey)

Ключ доступу — це вхід без пароля за стандартом FIDO: його підтверджують так само, як розблоковують телефон чи комп’ютер, — відбитком, обличчям, PIN-кодом або графічним ключем. Ключ зберігається на пристрої чи в апаратному ключі або синхронізується через менеджер паролів, а біометрія не залишає пристрій, пояснює FIDO Alliance.

Під час входу з ключем доступу Google пропускає другий етап: володіння пристроєм уже підтверджено. Ключі працюють на Android 9, iOS 16, Windows 10, macOS Ventura і новіших. Створюйте їх лише на своїх пристроях: Google попереджає, що ввійти в обліковий запис зможе будь-хто, хто розблокує такий пристрій.

Де ввімкнути двофакторну автентифікацію

Почніть із пошти: через неї скидають паролі від інших облікових записів, тому NCSC окремо радить увімкнути 2FA для пошти. Далі — обліковий запис телефона, месенджери й соцмережі. Де шукати налаштування в популярних сервісах:

СервісДе ввімкнутиЩо вибрати
Google«Безпека й вхід»Ключ доступу, сповіщення Google
Обліковий запис AppleВаше ім’я → «Вхід і безпека»Довірені пристрої, ключі FIDO
Microsoftaccount.microsoft.com/securityКлюч доступу або Authenticator
Instagram, Facebook«Центр облікових записів»Застосунок-автентифікатор
WhatsApp«Двоетапна перевірка»Пароль, пошта й ключ доступу
Telegram«Приватність і безпека»Пароль, пошта й ключ доступу
Пункти меню — за довідкою сервісів станом на 7 жовтня 2026 року.

Увімкніть двохетапну перевірку в Google

  1. Відкрийте обліковий запис Google і перейдіть на вкладку «Безпека й вхід».
  2. У розділі «Як ви входите в обліковий запис Google» виберіть «Увімкнути двохетапну перевірку». Пряма адреса — myaccount.google.com/signinoptions/two-step-verification.
  3. Виконайте вказівки на екрані й додайте спосіб другого етапу.

Найзручніше — сповіщення від Google: запит надійде на Android-телефон або в Gmail, Google Фото, YouTube чи додаток Google на iPhone, і досить натиснути «Так». Google радить їх замість SMS, бо вони захищають і від заміни SIM-картки. Для кодів без інтернету підключіть Google Authenticator, а на випадок втрати телефона збережіть резервні коди — про них нижче.

Ключ доступу створюють на сторінці myaccount.google.com/signinoptions/passkeys кнопкою «Створити ключ доступу». Новий номер для другого етапу, Google Authenticator або ключ доступу Google може перевіряти до 7 днів — так у вас буде час помітити, якщо спосіб додав зловмисник.

Результат: Під час входу на новому пристрої Google попросить ключ доступу або другий етап.

Перевірте двофакторну автентифікацію Apple

У більшості облікових записів Apple вона ввімкнена за замовчуванням, а Apple Pay і «Вхід з Apple» без неї не працюють. Перевірте на iPhone чи iPad: «Параметри» → ваше ім’я → «Вхід і безпека», на Mac — те саме в «Системних параметрах». Якщо захисту немає, увімкніть його там само або на account.apple.com кнопкою «Оновити захист облікового запису».

Під час входу на новому пристрої чи в браузері Apple показує шестизначний код на довірених пристроях або надсилає його на довірений номер — так, наприклад, відбувається вхід в iCloud з комп’ютера. Якщо у вас є другий номер, не пов’язаний з iPhone, додайте його: «Двофакторна автентифікація» → «Додати довірений номер телефону». Коли iPhone — єдиний довірений пристрій, без другого номера коди зникнуть разом із ним.

Для сильнішого захисту є «Ключ відновлення» — код із 28 символів у розділі «Вхід і безпека». Він вимикає звичайне відновлення облікового запису: загубите ключ — можете втратити доступ назавжди, тож роздрукуйте його й не зберігайте в «Паролях» чи «Нотатках». Ще суворіші «Ключі безпеки»: щонайменше два фізичні ключі FIDO та iOS 16.3 або новіша на всіх пристроях.

Результат: Коди перевірки надходять на ваші довірені пристрої й номери.

Захистіть обліковий запис Microsoft

  1. Увійдіть на account.microsoft.com/security.
  2. Відкрийте керування способами входу.
  3. У розділі додаткової безпеки ввімкніть двоетапну перевірку й виконайте вказівки. Для Microsoft Authenticator сайт покаже QR-код.

Ще зручніше — ключ доступу: на сторінці account.live.com/proofs/manage додайте новий спосіб входу й виберіть варіант з обличчям, відбитком, PIN-кодом або ключем безпеки. З травня 2025 року нові облікові записи Microsoft за замовчуванням створюються без пароля, а від SMS для входу й відновлення особистих облікових записів компанія збирається поступово відмовитися.

Зважте на попередження Microsoft: з увімкненою двоетапною перевіркою одного пароля для відновлення замало, і без доступу до способів зв’язку на це може піти 30 днів, а то й узагалі не вдасться повернути обліковий запис. Тому компанія радить прив’язати три способи, наприклад запасну пошту, телефон і застосунок-автентифікатор.

Результат: Під час входу на ненадійному пристрої Microsoft запитає код або підтвердження.

Увімкніть 2FA в Instagram і Facebook

Обидві соцмережі керують безпекою через «Центр облікових записів», який Meta поступово замінює розділом «Налаштування облікового запису Meta».

  1. В Instagram торкніться основної світлини внизу праворуч, потім «Меню» вгорі праворуч.
  2. Відкрийте «Центр облікових записів» → «Пароль і безпека» → «Двоетапна перевірка» й виберіть обліковий запис.
  3. Виберіть спосіб захисту й дотримуйтеся інструкцій.

У Facebook на комп’ютері шлях починається так: основна світлина → «Налаштування та конфіденційність» → «Налаштування» → «Центр облікових записів», далі — як в Instagram.

Instagram рекомендує застосунок для автентифікації, наприклад Google Authenticator або Duo Mobile; підключити його можна лише в мобільному застосунку. Є й коди в SMS, а після них — у WhatsApp. Facebook додатково підтримує фізичні ключі безпеки й видає 10 кодів відновлення на випадок, якщо телефона немає під рукою.

Результат: Під час входу з незнайомого пристрою Meta попросить код або підтвердження входу.

Увімкніть двоетапну перевірку в WhatsApp

  1. На Android торкніться ⋮ → «Налаштування» → «Обліковий запис» → «Двоетапна перевірка», на iPhone — «Ви» → «Обліковий запис» → «Двоетапна перевірка».
  2. Торкніться «Увімкнути двоетапну перевірку».
  3. Створіть надійний пароль і підтвердьте його.
  4. Укажіть пошту, до якої маєте доступ, і торкніться «Далі».
  5. Торкніться «Довіряти цьому пристрою» або «Пропустити».

Раніше WhatsApp просив шестизначний PIN-код, а 25 серпня 2026 року оголосив, що замінює його повноцінним паролем: щонайменше 8 символів, хоча б одна літера й одна цифра. Якщо у вас ще старий PIN, створіть пароль у налаштуваннях облікового запису, у розділі пароля. Пошта знадобиться, щоб відновити вхід без SMS і дзвінка.

Ще швидше входити з ключем доступу: «Обліковий запис» → ключі доступу → «Створити ключ доступу». На Android для нього потрібна версія 9 або новіша, а замість коду з SMS вхід підтверджують відбитком, обличчям або блокуванням екрана.

Результат: Під час реєстрації номера на новому телефоні WhatsApp попросить не лише код із SMS, а й пароль.

Увімкніть двоетапну перевірку в Telegram

  1. Відкрийте «Налаштування» → «Приватність і безпека» → «Двоетапна перевірка».
  2. Придумайте пароль і виконайте вказівки.
  3. Додайте пошту для відновлення — вона допоможе повернути доступ, якщо пароль забудеться.

Telegram просить захистити й саму пошту для відновлення — надійним паролем і двоетапною перевіркою. Якщо ви вже ввійшли на іншому пристрої, код входу надходить у службовий чат «Telegram», і пересилати його не можна нікому.

З 12 грудня 2025 року в Telegram є ключі доступу: «Налаштування» → «Приватність і безпека» → «Ключі доступу». Вони дають змогу входити без SMS, а їхню копію можна зберігати в менеджері паролів iCloud, Google чи іншому. Номер телефону в обліковому записі все одно тримайте актуальним: увійти за кодом із SMS можна й за наявності ключа.

Результат: Для входу на новому пристрої знадобляться код і пароль.

Збережіть резервні коди й запасний вхід

Резервні коди — одноразові паролі на випадок, якщо телефона немає. Google видає 10 кодів по 8 цифр: «Двохетапна перевірка» → «Резервні коди» → «Отримати резервні коди», а новий набір скасовує старий. В Instagram вони в «Двоетапна перевірка» → «Додаткові способи» → «Резервні коди».

Зберігайте коди окремо від телефона: Google радить роздрукувати їх і тримати поруч із паспортом та іншими важливими документами. Додайте й другий спосіб входу — ще один номер, ключ доступу на іншому пристрої або апаратний ключ: NCSC радить мати запасний варіант, наприклад на випадок, якщо розрядився телефон.

Коди 2FA й ключі доступу зберігають і менеджери паролів: наприклад, програма «Паролі» на iPhone з iOS 18 сама створює коди перевірки. Які менеджери це вміють і скільки вони коштують, ми порівняли в рейтингу менеджерів паролів. Сам менеджер захистіть довгим унікальним майстер-паролем і двофакторною автентифікацією.

Результат: У вас є спосіб увійти, навіть якщо телефона немає під рукою.

Завершіть чужі сеанси

Двофакторна автентифікація не виганяє тих, хто вже ввійшов: WhatsApp прямо попереджає, що новий захист не видалить людину, яка вже користується обліковим записом. Тому після налаштування перевірте список пристроїв і завершіть незнайомі сеанси.

  • Google — сторінка google.com/devices.
  • Telegram — «Налаштування» → «Пристрої».
  • WhatsApp — «Підключені пристрої» в меню ⋮ на Android.
  • Instagram — після ввімкнення 2FA можна переглядати запити на вхід і вилучати надійні пристрої.

Журнал входів є й в інших сервісах — наприклад, історію безпеки нещодавно додали в ChatGPT.

Результат: В облікових записах лишилися тільки ваші пристрої.

Як перенести коди 2FA на новий телефон

Найпростіше з Google Authenticator: якщо ви ввійшли в застосунок з обліковим записом Google, коди синхронізуються самі, і на новому телефоні досить установити Authenticator та ввійти в той самий обліковий запис. Синхронізація працює у версіях 6.0 для Android і 4.0 для iOS та новіших, а Google шифрує коди під час передавання й зберігання.

Якщо ви користувалися застосунком без облікового запису, перенесіть коди вручну, поки старий телефон у вас:

  1. Установіть Google Authenticator на новий телефон і натисніть «Почати».
  2. На старому телефоні відкрийте меню → «Перенести облікові записи» → «Експортувати облікові записи», розблокуйте телефон і позначте облікові записи — з’явиться QR-код, а якщо облікових записів багато, то кілька.
  3. На новому телефоні відкрийте меню → «Перенести облікові записи» → «Імпортувати облікові записи» й відскануйте QR-код.

Інші застосунки й менеджери паролів переносять коди по-своєму — перевірте це в їхній довідці, перш ніж скидати старий телефон. Якщо телефон загублено, а коди не синхронізувалися, Google радить відв’язати старі коди на кожному сайті й підключити застосунок заново.

Як шахраї обходять двофакторну автентифікацію

2FA зупиняє того, у кого є тільки ваш пароль, тож шахраї полюють на другий фактор. CISA, NCSC і Держспецзв’язку описують такі прийоми:

  • Просять продиктувати код. Пишуть або телефонують від імені підтримки, банку чи знайомого. Google нагадує, що не телефонує для перевірки коду, а WhatsApp — що реєстраційний код і пароль не можна повідомляти нікому.
  • Фішинг у реальному часі. Ви вводите пароль і код на копії сайту, а сервер шахраїв одразу передає їх справжньому, поки код чинний. Так обходять SMS і коди із застосунків, але не ключі доступу.
  • Атака втомою. Знаючи пароль, зловмисник раз у раз запускає вхід, і на телефон сиплються запити в розрахунку, що ви натиснете «Так». Не підтверджуйте вхід, якого не починали: у сповіщенні Google «Намагаєтесь увійти?» натисніть «Ні» й змініть пароль.
  • Підміна SIM-картки. Оператора вмовляють перевипустити ваш номер на SIM-картку шахрая, і ваші SMS ідуть до нього. CISA радить установити PIN-код на обліковий запис у мобільного оператора й вибирати замість SMS застосунок, сповіщення або ключі доступу.

Слабким місцем буває й відновлення доступу: NCSC зазначає, що зловмисники цілять у нього, бо воно часто простіше за сам вхід. Захистіть пошту для відновлення й приберіть з облікових записів номери, якими більше не користуєтеся.

Якщо загубили телефон або не надходить код

  • Загубили телефон з обліковим записом Google — увійдіть з іншого телефона, другого номера, резервного коду, ключа доступу або апаратного ключа, потім вийдіть з облікового запису на зниклому телефоні й змініть пароль. Номер відновить оператор на новій SIM-картці.
  • Жодного способу Google не лишилося — пройдіть відновлення облікового запису: з двохетапною перевіркою Google може знадобитися 3–5 робочих днів, щоб переконатися, що це ви.
  • Загубили iPhone — на екрані коду натисніть «Не отримали код?» або «Немає доступу до пристроїв?» і отримайте код на довірений номер. Без номера запускають відновлення облікового запису: воно триває кілька днів або довше, і звернення до Apple його не пришвидшить.
  • Немає доступу до способів зв’язку Microsoft — відновлення може тривати 30 днів, тож заздалегідь прив’яжіть три способи.
  • Telegram відкритий на іншому пристрої — увімкніть двоетапну перевірку й у «Налаштування» → «Пристрої» завершіть сеанс на загубленому телефоні, а номер відновіть в оператора.
  • Забули пароль WhatsApp — виберіть підтвердження іншим способом: код на пошту, в SMS або дзвінком. Скинути обліковий запис можна через кілька днів, але скидання видалить повідомлення, отримані з останнього входу, а якщо ви не заходили понад 30 днів, — і профіль.
  • Не надходить SMS із кодом — можливо, Google надіслав замість нього сповіщення; із кількох запитаних кодів дійсний лише останній. На iPhone перевірте фільтр «Невідомі відправники» в «Повідомленнях».
  • Код із застосунку не підходить — перевірте час і часовий пояс на телефоні: Google Authenticator з версії 7.0 бере час із системи. Переконайтеся, що вводите код потрібного облікового запису й встигаєте до його зміни.
  • Новий спосіб входу не з’явився — Google може перевіряти новий номер, Authenticator або ключ доступу до 7 днів.

Джерела й методика

Аналіз відкритих джерелПеревірено 7 жовтня 2026

Версії
  • Ключі доступу: Android 9, iOS 16, Windows 10, macOS Ventura і новіші
  • Ключі безпеки Apple: iOS 16.3, iPadOS 16.3, macOS Ventura 13.2 і новіші
  • Google Authenticator: синхронізація з версії 6.0 (Android) і 4.0 (iOS)
  1. Google — Як увімкнути двохетапну перевірку support.google.com
  2. Apple — Двофакторна автентифікація для облікового запису Apple support.apple.com
  3. CISA — Implementing Phishing-Resistant MFA cisa.gov
  4. NCSC — Leave passwords in the past: passkeys are the future ncsc.gov.uk
  5. Держспецзв’язку — Безпека цифрової ідентичності kmu.gov.ua

Часті запитання

Що краще для 2FA: SMS чи застосунок?

Застосунок-автентифікатор або сповіщення: SMS-коди вразливі до підміни SIM-картки й перехоплення, і CISA вважає їх крайнім варіантом. Найнадійніше — ключ доступу або апаратний ключ. Але й SMS краще, ніж вхід лише з паролем, — на цьому наголошує NCSC.

Чи потрібна 2FA, якщо я входжу з ключем доступу?

Під час входу з ключем доступу Google пропускає другий етап: ключ сам підтверджує, що пристрій у вас. Але пароль в облікового запису лишається, тож двофакторну автентифікацію не вимикайте — вона захищає вхід за паролем.

Як відновити Google Authenticator без старого телефона?

Якщо коди синхронізувалися з обліковим записом Google, установіть застосунок на новий телефон і ввійдіть у той самий обліковий запис — коди з’являться самі. Якщо ні, увійдіть у кожен сервіс резервним кодом або іншим способом і підключіть застосунок заново.

Чи можна зберігати коди 2FA в менеджері паролів?

Можна, якщо сам менеджер захищений довгим майстер-паролем і власною двофакторною автентифікацією: CISA згадує менеджери, які самі створюють коди. Зважте, що пароль і код тоді лежать в одному місці, тож для пошти й банку надійніший ключ доступу або апаратний ключ.

Інструкція допомогла?

Оцініть першим

Автор

Василь Васильєв

Працює над AppMaxx з 2019 року: пише огляди смартфонів, ноутбуків та інших гаджетів, добірки ігор і фільмів, інструкції з Windows і програм.

Усі статті автора

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *