Двофакторна автентифікація (2FA) — це вхід у два кроки: після пароля сервіс просить друге підтвердження — код із застосунку, натискання на сповіщення або ключ доступу. Навіть якщо пароль витече, без другого фактора стороння людина в обліковий запис не ввійде.
Нижче — який спосіб надійніший за SMS, покрокове налаштування в Google, Apple, Microsoft, Instagram, Facebook, WhatsApp і Telegram і що робити, якщо телефон загубився. Пункти меню звірено з довідкою сервісів станом на 7 жовтня 2026 року.
Що таке двофакторна автентифікація
Сервіс перевіряє вас двома способами з різних категорій: що ви знаєте (пароль або PIN-код), що у вас є (телефон, апаратний ключ) і що притаманне лише вам (відбиток пальця, обличчя). Так це визначає американське агентство з кібербезпеки CISA. Викрадений пароль відкриває тільки перший крок — другий лишається у вас.
Назви різні, суть одна: у Google це «двохетапна перевірка», в Apple — «двофакторна автентифікація», в Instagram, Facebook, WhatsApp і Telegram — «двоетапна перевірка». Британський центр кібербезпеки NCSC прямо пише, що двоетапна перевірка, 2FA і MFA — різні назви одного й того самого.
Другий крок запитують не під час кожного входу, а на новому пристрої чи в браузері та під час важливих дій, наприклад зміни пароля. Свій телефон або комп’ютер можна запам’ятати — у Google для цього є прапорець «Не запитувати на цьому комп’ютері». Ставте його лише на пристроях, якими користуєтеся тільки ви.
Пароль
Ви вводите логін і пароль, як зазвичай
Другий фактор
Сервіс просить код, натискання на сповіщення або ключ доступу
Вхід
Без другого фактора вхід лише з паролем не вдасться
SMS, застосунок чи ключ доступу: що надійніше
Другі фактори захищають по-різному. CISA розставляє їх від сильних до слабких: ключі стандарту FIDO (ключі доступу й апаратні ключі), потім коди із застосунку та push-сповіщення зі звірянням чисел, далі — звичайні push-сповіщення, а SMS і дзвінки — крайній варіант. Водночас і CISA, і NCSC наголошують: будь-яка двофакторна автентифікація краща, ніж її відсутність.
| Спосіб | Як працює | Слабке місце |
|---|---|---|
| Ключ доступу (passkey) | Вхід відбитком, обличчям чи PIN телефона | Не всі сервіси його підтримують |
| Апаратний ключ | USB- або NFC-ключ стандарту FIDO2 | Треба купити, краще одразу два |
| Застосунок-автентифікатор | Одноразовий код, зазвичай на 30 секунд | Код можна виманити на фальшивому сайті |
| Push-сповіщення | Натиснути «Так» на своєму телефоні | Атака втомою: потік запитів |
| SMS або дзвінок | Код надходить на номер телефону | Підміна SIM-картки, перехоплення SMS |
| Код на пошту | Код надходить у листі | Потрібна окрема захищена скринька |
Ключі доступу й апаратні ключі захищають і від фішингу: вони прив’язані до адреси справжнього сайту й на підробленій сторінці не спрацюють. Код із SMS чи застосунку людина може сама ввести на фальшивому сайті, а SMS до того ж перехоплюють через уразливості мережі SS7 або підміну SIM-картки.
Британський NCSC від 23 квітня 2026 року радить приватним користувачам входити за допомогою ключів доступу скрізь, де їх підтримують, а там, де ні, — користуватися менеджером паролів і двоетапною перевіркою. Держспецзв’язку в серпні 2026 року теж закликала переводити пошту, соцмережі, месенджери й банкінг на ключі FIDO2, passkeys або біометрію пристрою і за можливості відмовитися від кодів у SMS.
Що таке ключ доступу (passkey)
Ключ доступу — це вхід без пароля за стандартом FIDO: його підтверджують так само, як розблоковують телефон чи комп’ютер, — відбитком, обличчям, PIN-кодом або графічним ключем. Ключ зберігається на пристрої чи в апаратному ключі або синхронізується через менеджер паролів, а біометрія не залишає пристрій, пояснює FIDO Alliance.
Під час входу з ключем доступу Google пропускає другий етап: володіння пристроєм уже підтверджено. Ключі працюють на Android 9, iOS 16, Windows 10, macOS Ventura і новіших. Створюйте їх лише на своїх пристроях: Google попереджає, що ввійти в обліковий запис зможе будь-хто, хто розблокує такий пристрій.
Де ввімкнути двофакторну автентифікацію
Почніть із пошти: через неї скидають паролі від інших облікових записів, тому NCSC окремо радить увімкнути 2FA для пошти. Далі — обліковий запис телефона, месенджери й соцмережі. Де шукати налаштування в популярних сервісах:
| Сервіс | Де ввімкнути | Що вибрати |
|---|---|---|
| «Безпека й вхід» | Ключ доступу, сповіщення Google | |
| Обліковий запис Apple | Ваше ім’я → «Вхід і безпека» | Довірені пристрої, ключі FIDO |
| Microsoft | account.microsoft.com/security | Ключ доступу або Authenticator |
| Instagram, Facebook | «Центр облікових записів» | Застосунок-автентифікатор |
| «Двоетапна перевірка» | Пароль, пошта й ключ доступу | |
| Telegram | «Приватність і безпека» | Пароль, пошта й ключ доступу |
Увімкніть двохетапну перевірку в Google
- Відкрийте обліковий запис Google і перейдіть на вкладку «Безпека й вхід».
- У розділі «Як ви входите в обліковий запис Google» виберіть «Увімкнути двохетапну перевірку». Пряма адреса — myaccount.google.com/signinoptions/two-step-verification.
- Виконайте вказівки на екрані й додайте спосіб другого етапу.
Найзручніше — сповіщення від Google: запит надійде на Android-телефон або в Gmail, Google Фото, YouTube чи додаток Google на iPhone, і досить натиснути «Так». Google радить їх замість SMS, бо вони захищають і від заміни SIM-картки. Для кодів без інтернету підключіть Google Authenticator, а на випадок втрати телефона збережіть резервні коди — про них нижче.
Ключ доступу створюють на сторінці myaccount.google.com/signinoptions/passkeys кнопкою «Створити ключ доступу». Новий номер для другого етапу, Google Authenticator або ключ доступу Google може перевіряти до 7 днів — так у вас буде час помітити, якщо спосіб додав зловмисник.
Результат: Під час входу на новому пристрої Google попросить ключ доступу або другий етап.
Перевірте двофакторну автентифікацію Apple
У більшості облікових записів Apple вона ввімкнена за замовчуванням, а Apple Pay і «Вхід з Apple» без неї не працюють. Перевірте на iPhone чи iPad: «Параметри» → ваше ім’я → «Вхід і безпека», на Mac — те саме в «Системних параметрах». Якщо захисту немає, увімкніть його там само або на account.apple.com кнопкою «Оновити захист облікового запису».
Під час входу на новому пристрої чи в браузері Apple показує шестизначний код на довірених пристроях або надсилає його на довірений номер — так, наприклад, відбувається вхід в iCloud з комп’ютера. Якщо у вас є другий номер, не пов’язаний з iPhone, додайте його: «Двофакторна автентифікація» → «Додати довірений номер телефону». Коли iPhone — єдиний довірений пристрій, без другого номера коди зникнуть разом із ним.
Для сильнішого захисту є «Ключ відновлення» — код із 28 символів у розділі «Вхід і безпека». Він вимикає звичайне відновлення облікового запису: загубите ключ — можете втратити доступ назавжди, тож роздрукуйте його й не зберігайте в «Паролях» чи «Нотатках». Ще суворіші «Ключі безпеки»: щонайменше два фізичні ключі FIDO та iOS 16.3 або новіша на всіх пристроях.
Результат: Коди перевірки надходять на ваші довірені пристрої й номери.
Захистіть обліковий запис Microsoft
- Увійдіть на account.microsoft.com/security.
- Відкрийте керування способами входу.
- У розділі додаткової безпеки ввімкніть двоетапну перевірку й виконайте вказівки. Для Microsoft Authenticator сайт покаже QR-код.
Ще зручніше — ключ доступу: на сторінці account.live.com/proofs/manage додайте новий спосіб входу й виберіть варіант з обличчям, відбитком, PIN-кодом або ключем безпеки. З травня 2025 року нові облікові записи Microsoft за замовчуванням створюються без пароля, а від SMS для входу й відновлення особистих облікових записів компанія збирається поступово відмовитися.
Зважте на попередження Microsoft: з увімкненою двоетапною перевіркою одного пароля для відновлення замало, і без доступу до способів зв’язку на це може піти 30 днів, а то й узагалі не вдасться повернути обліковий запис. Тому компанія радить прив’язати три способи, наприклад запасну пошту, телефон і застосунок-автентифікатор.
Результат: Під час входу на ненадійному пристрої Microsoft запитає код або підтвердження.
Увімкніть 2FA в Instagram і Facebook
Обидві соцмережі керують безпекою через «Центр облікових записів», який Meta поступово замінює розділом «Налаштування облікового запису Meta».
- В Instagram торкніться основної світлини внизу праворуч, потім «Меню» вгорі праворуч.
- Відкрийте «Центр облікових записів» → «Пароль і безпека» → «Двоетапна перевірка» й виберіть обліковий запис.
- Виберіть спосіб захисту й дотримуйтеся інструкцій.
У Facebook на комп’ютері шлях починається так: основна світлина → «Налаштування та конфіденційність» → «Налаштування» → «Центр облікових записів», далі — як в Instagram.
Instagram рекомендує застосунок для автентифікації, наприклад Google Authenticator або Duo Mobile; підключити його можна лише в мобільному застосунку. Є й коди в SMS, а після них — у WhatsApp. Facebook додатково підтримує фізичні ключі безпеки й видає 10 кодів відновлення на випадок, якщо телефона немає під рукою.
Результат: Під час входу з незнайомого пристрою Meta попросить код або підтвердження входу.
Увімкніть двоетапну перевірку в WhatsApp
- На Android торкніться ⋮ → «Налаштування» → «Обліковий запис» → «Двоетапна перевірка», на iPhone — «Ви» → «Обліковий запис» → «Двоетапна перевірка».
- Торкніться «Увімкнути двоетапну перевірку».
- Створіть надійний пароль і підтвердьте його.
- Укажіть пошту, до якої маєте доступ, і торкніться «Далі».
- Торкніться «Довіряти цьому пристрою» або «Пропустити».
Раніше WhatsApp просив шестизначний PIN-код, а 25 серпня 2026 року оголосив, що замінює його повноцінним паролем: щонайменше 8 символів, хоча б одна літера й одна цифра. Якщо у вас ще старий PIN, створіть пароль у налаштуваннях облікового запису, у розділі пароля. Пошта знадобиться, щоб відновити вхід без SMS і дзвінка.
Ще швидше входити з ключем доступу: «Обліковий запис» → ключі доступу → «Створити ключ доступу». На Android для нього потрібна версія 9 або новіша, а замість коду з SMS вхід підтверджують відбитком, обличчям або блокуванням екрана.
Результат: Під час реєстрації номера на новому телефоні WhatsApp попросить не лише код із SMS, а й пароль.
Увімкніть двоетапну перевірку в Telegram
- Відкрийте «Налаштування» → «Приватність і безпека» → «Двоетапна перевірка».
- Придумайте пароль і виконайте вказівки.
- Додайте пошту для відновлення — вона допоможе повернути доступ, якщо пароль забудеться.
Telegram просить захистити й саму пошту для відновлення — надійним паролем і двоетапною перевіркою. Якщо ви вже ввійшли на іншому пристрої, код входу надходить у службовий чат «Telegram», і пересилати його не можна нікому.
З 12 грудня 2025 року в Telegram є ключі доступу: «Налаштування» → «Приватність і безпека» → «Ключі доступу». Вони дають змогу входити без SMS, а їхню копію можна зберігати в менеджері паролів iCloud, Google чи іншому. Номер телефону в обліковому записі все одно тримайте актуальним: увійти за кодом із SMS можна й за наявності ключа.
Результат: Для входу на новому пристрої знадобляться код і пароль.
Збережіть резервні коди й запасний вхід
Резервні коди — одноразові паролі на випадок, якщо телефона немає. Google видає 10 кодів по 8 цифр: «Двохетапна перевірка» → «Резервні коди» → «Отримати резервні коди», а новий набір скасовує старий. В Instagram вони в «Двоетапна перевірка» → «Додаткові способи» → «Резервні коди».
Зберігайте коди окремо від телефона: Google радить роздрукувати їх і тримати поруч із паспортом та іншими важливими документами. Додайте й другий спосіб входу — ще один номер, ключ доступу на іншому пристрої або апаратний ключ: NCSC радить мати запасний варіант, наприклад на випадок, якщо розрядився телефон.
Коди 2FA й ключі доступу зберігають і менеджери паролів: наприклад, програма «Паролі» на iPhone з iOS 18 сама створює коди перевірки. Які менеджери це вміють і скільки вони коштують, ми порівняли в рейтингу менеджерів паролів. Сам менеджер захистіть довгим унікальним майстер-паролем і двофакторною автентифікацією.
Результат: У вас є спосіб увійти, навіть якщо телефона немає під рукою.
Завершіть чужі сеанси
Двофакторна автентифікація не виганяє тих, хто вже ввійшов: WhatsApp прямо попереджає, що новий захист не видалить людину, яка вже користується обліковим записом. Тому після налаштування перевірте список пристроїв і завершіть незнайомі сеанси.
- Google — сторінка google.com/devices.
- Telegram — «Налаштування» → «Пристрої».
- WhatsApp — «Підключені пристрої» в меню ⋮ на Android.
- Instagram — після ввімкнення 2FA можна переглядати запити на вхід і вилучати надійні пристрої.
Журнал входів є й в інших сервісах — наприклад, історію безпеки нещодавно додали в ChatGPT.
Результат: В облікових записах лишилися тільки ваші пристрої.
Як перенести коди 2FA на новий телефон
Найпростіше з Google Authenticator: якщо ви ввійшли в застосунок з обліковим записом Google, коди синхронізуються самі, і на новому телефоні досить установити Authenticator та ввійти в той самий обліковий запис. Синхронізація працює у версіях 6.0 для Android і 4.0 для iOS та новіших, а Google шифрує коди під час передавання й зберігання.
Якщо ви користувалися застосунком без облікового запису, перенесіть коди вручну, поки старий телефон у вас:
- Установіть Google Authenticator на новий телефон і натисніть «Почати».
- На старому телефоні відкрийте меню → «Перенести облікові записи» → «Експортувати облікові записи», розблокуйте телефон і позначте облікові записи — з’явиться QR-код, а якщо облікових записів багато, то кілька.
- На новому телефоні відкрийте меню → «Перенести облікові записи» → «Імпортувати облікові записи» й відскануйте QR-код.
Інші застосунки й менеджери паролів переносять коди по-своєму — перевірте це в їхній довідці, перш ніж скидати старий телефон. Якщо телефон загублено, а коди не синхронізувалися, Google радить відв’язати старі коди на кожному сайті й підключити застосунок заново.
Як шахраї обходять двофакторну автентифікацію
2FA зупиняє того, у кого є тільки ваш пароль, тож шахраї полюють на другий фактор. CISA, NCSC і Держспецзв’язку описують такі прийоми:
- Просять продиктувати код. Пишуть або телефонують від імені підтримки, банку чи знайомого. Google нагадує, що не телефонує для перевірки коду, а WhatsApp — що реєстраційний код і пароль не можна повідомляти нікому.
- Фішинг у реальному часі. Ви вводите пароль і код на копії сайту, а сервер шахраїв одразу передає їх справжньому, поки код чинний. Так обходять SMS і коди із застосунків, але не ключі доступу.
- Атака втомою. Знаючи пароль, зловмисник раз у раз запускає вхід, і на телефон сиплються запити в розрахунку, що ви натиснете «Так». Не підтверджуйте вхід, якого не починали: у сповіщенні Google «Намагаєтесь увійти?» натисніть «Ні» й змініть пароль.
- Підміна SIM-картки. Оператора вмовляють перевипустити ваш номер на SIM-картку шахрая, і ваші SMS ідуть до нього. CISA радить установити PIN-код на обліковий запис у мобільного оператора й вибирати замість SMS застосунок, сповіщення або ключі доступу.
Слабким місцем буває й відновлення доступу: NCSC зазначає, що зловмисники цілять у нього, бо воно часто простіше за сам вхід. Захистіть пошту для відновлення й приберіть з облікових записів номери, якими більше не користуєтеся.
Якщо загубили телефон або не надходить код
- Загубили телефон з обліковим записом Google — увійдіть з іншого телефона, другого номера, резервного коду, ключа доступу або апаратного ключа, потім вийдіть з облікового запису на зниклому телефоні й змініть пароль. Номер відновить оператор на новій SIM-картці.
- Жодного способу Google не лишилося — пройдіть відновлення облікового запису: з двохетапною перевіркою Google може знадобитися 3–5 робочих днів, щоб переконатися, що це ви.
- Загубили iPhone — на екрані коду натисніть «Не отримали код?» або «Немає доступу до пристроїв?» і отримайте код на довірений номер. Без номера запускають відновлення облікового запису: воно триває кілька днів або довше, і звернення до Apple його не пришвидшить.
- Немає доступу до способів зв’язку Microsoft — відновлення може тривати 30 днів, тож заздалегідь прив’яжіть три способи.
- Telegram відкритий на іншому пристрої — увімкніть двоетапну перевірку й у «Налаштування» → «Пристрої» завершіть сеанс на загубленому телефоні, а номер відновіть в оператора.
- Забули пароль WhatsApp — виберіть підтвердження іншим способом: код на пошту, в SMS або дзвінком. Скинути обліковий запис можна через кілька днів, але скидання видалить повідомлення, отримані з останнього входу, а якщо ви не заходили понад 30 днів, — і профіль.
- Не надходить SMS із кодом — можливо, Google надіслав замість нього сповіщення; із кількох запитаних кодів дійсний лише останній. На iPhone перевірте фільтр «Невідомі відправники» в «Повідомленнях».
- Код із застосунку не підходить — перевірте час і часовий пояс на телефоні: Google Authenticator з версії 7.0 бере час із системи. Переконайтеся, що вводите код потрібного облікового запису й встигаєте до його зміни.
- Новий спосіб входу не з’явився — Google може перевіряти новий номер, Authenticator або ключ доступу до 7 днів.
Джерела й методика
Аналіз відкритих джерелПеревірено 7 жовтня 2026
- Google — Як увімкнути двохетапну перевірку support.google.com
- Apple — Двофакторна автентифікація для облікового запису Apple support.apple.com
- CISA — Implementing Phishing-Resistant MFA cisa.gov
- NCSC — Leave passwords in the past: passkeys are the future ncsc.gov.uk
- Держспецзв’язку — Безпека цифрової ідентичності kmu.gov.ua
Часті запитання
Що краще для 2FA: SMS чи застосунок?
Застосунок-автентифікатор або сповіщення: SMS-коди вразливі до підміни SIM-картки й перехоплення, і CISA вважає їх крайнім варіантом. Найнадійніше — ключ доступу або апаратний ключ. Але й SMS краще, ніж вхід лише з паролем, — на цьому наголошує NCSC.
Чи потрібна 2FA, якщо я входжу з ключем доступу?
Під час входу з ключем доступу Google пропускає другий етап: ключ сам підтверджує, що пристрій у вас. Але пароль в облікового запису лишається, тож двофакторну автентифікацію не вимикайте — вона захищає вхід за паролем.
Як відновити Google Authenticator без старого телефона?
Якщо коди синхронізувалися з обліковим записом Google, установіть застосунок на новий телефон і ввійдіть у той самий обліковий запис — коди з’являться самі. Якщо ні, увійдіть у кожен сервіс резервним кодом або іншим способом і підключіть застосунок заново.
Чи можна зберігати коди 2FA в менеджері паролів?
Можна, якщо сам менеджер захищений довгим майстер-паролем і власною двофакторною автентифікацією: CISA згадує менеджери, які самі створюють коди. Зважте, що пароль і код тоді лежать в одному місці, тож для пошти й банку надійніший ключ доступу або апаратний ключ.















Залишити відповідь