Двофакторна автентифікація (2FA) — це другий рівень захисту акаунта після пароля. Якщо пароль витік, був підібраний або людина ввела його на фішинговому сайті, другий фактор може зупинити несанкціонований вхід.
Ця інструкція підходить для особистих акаунтів, сторінок бізнесу, адміністраторів Telegram-каналів, Facebook/Instagram-сторінок, працівників компаній і всіх, хто не хоче одного дня втратити доступ до месенджера, соцмережі чи рекламного кабінету.

Що таке 2FA простими словами
Звичайний вхід складається з одного фактора: ви знаєте пароль. 2FA додає другий фактор: ви маєте пристрій, застосунок, ключ безпеки або PIN. Саме тому викрадений пароль уже не дає автоматичного доступу до акаунта.
Що знаєте
Пароль або PIN, який пам’ятаєте тільки ви.
Що маєте
Телефон, застосунок-аутентифікатор, ключ безпеки або довірений пристрій.
Що зберегли
Резервні коди, email відновлення та резервний адміністратор для бізнесу.
Чому SMS-коди — не найкращий варіант
SMS краще, ніж повна відсутність 2FA. Але для важливих акаунтів це слабший варіант: номер можна втратити, SIM-карту можуть перевипустити через шахрайство, а SMS іноді не приходять у роумінгу або під час проблем зі зв’язком.
Для критичних акаунтів краще використовувати Google Authenticator, Microsoft Authenticator, інший TOTP-застосунок або апаратний ключ безпеки на кшталт YubiKey / Titan Security Key. Google описує Authenticator як застосунок, що генерує коди навіть без мобільної мережі або інтернету, а Microsoft прямо пояснює, що двоетапна перевірка ускладнює вхід стороннім особам навіть у разі знання пароля.
Що підготувати перед налаштуванням
- Оновіть застосунки Telegram, Signal, WhatsApp, Viber, Facebook та Instagram.
- Встановіть Google Authenticator або Microsoft Authenticator.
- Переконайтесь, що маєте доступ до резервного email.
- Підготуйте місце для збереження recovery codes: менеджер паролів або паперову копію.
- Перевірте, що ваша пошта також захищена 2FA.
- Для бізнес-акаунтів визначте резервного адміністратора.
Google Authenticator / Microsoft Authenticator
Застосунок-аутентифікатор генерує одноразові коди, які змінюються приблизно кожні 30 секунд. Зазвичай сервіс показує QR-код, ви скануєте його в Authenticator, після чого вводите перший згенерований код для підтвердження.

Telegram: додатковий пароль
У Telegram 2FA працює як додатковий пароль. Після вводу SMS/коду входу Telegram може запросити ще й пароль, який знаєте тільки ви. Це особливо важливо для адміністраторів каналів, груп, ботів і акаунтів, через які ведеться робота.
Telegram на iPhone

Telegram на Android

Signal: PIN і блокування реєстрації
У Signal PIN допомагає відновлювати профіль, налаштування, контакти та список заблокованих у разі втрати або зміни пристрою. Також PIN може використовуватися для блокування реєстрації, щоб стороння людина не могла просто зареєструвати ваш номер на іншому пристрої.

WhatsApp: шестизначний PIN і email
У WhatsApp двоетапна перевірка працює через шестизначний PIN. Під час налаштування варто додати email, щоб мати можливість скинути PIN, якщо ви його забудете.
WhatsApp на iPhone

WhatsApp на Android

Viber: PIN і email для відновлення
У Viber двоетапна перевірка також базується на шестизначному PIN. При активації нового телефона або зміні акаунта Viber може запросити цей PIN, а email допоможе відновити доступ.

Facebook: застосунок-аутентифікатор або ключ безпеки
Для Facebook краще використовувати застосунок-аутентифікатор або апаратний ключ безпеки. SMS залишайте тільки як резервний варіант, якщо іншого немає. Особливо це важливо для акаунтів, які адмініструють бізнес-сторінки, рекламні кабінети, групи або публічні сторінки.

Instagram: 2FA в Центрі облікових записів Meta
Instagram також підтримує двофакторну автентифікацію. У більшості актуальних версій налаштування знаходяться через Accounts Center / Центр облікових записів: “Пароль і безпека” → “Двофакторна автентифікація”. Там можна обрати застосунок-аутентифікатор, SMS або інші доступні способи.
Для бізнес-акаунтів Instagram важливо одразу зберегти резервні коди, перевірити email і додати резервного адміністратора до пов’язаних бізнес-ресурсів Meta.
Що зробити після налаштування
- Збережіть резервні коди відновлення.
- Перевірте, що email для відновлення доступний і захищений.
- Перевірте активні сесії та вийдіть із невідомих пристроїв.
- Змініть слабкі або повторювані паролі.
- Додайте важливі акаунти в менеджер паролів.
- Для компаній — призначте резервного адміністратора і збережіть recovery-коди у контрольованому місці.
Типові помилки
- Увімкнули 2FA, але не зберегли резервні коди.
- Залишили всі акаунти на одному особистому номері працівника.
- Використовують SMS як єдиний другий фактор для критичних акаунтів.
- Не захистили email, через який можна відновити доступ.
- Не перевіряють активні сесії після звільнення працівника або втрати телефона.
- Передають коди “підтримці”, “службі безпеки” або “адміну” в чаті.
2FA для бізнесу: мінімальний порядок впровадження
- Складіть список критичних акаунтів: пошта, Telegram-канали, Facebook/Instagram, CRM, хостинг, домени, банки, рекламні кабінети.
- Для кожного акаунта визначте власника і резервного адміністратора.
- Увімкніть 2FA спочатку на email, потім на всіх сервісах, де email використовується для відновлення.
- Збережіть recovery-коди в контрольованому місці.
- Після звільнення співробітників перевіряйте активні сесії, адміністраторів і прив’язані телефони.
Що захистити наступним
- Google-акаунт і Gmail.
- Apple ID.
- Microsoft 365.
- Instagram, LinkedIn, TikTok.
- Хостинг, домен, WordPress-адмінку.
- Банківські застосунки та фінансові сервіси.
- CRM, ERP, корпоративні кабінети та рекламні акаунти.
Короткий чеклист
Мінімум
- Увімкнути 2FA
- Додати email
- Зберегти recovery codes
- Перевірити активні сесії
Краще
- Authenticator замість SMS
- Унікальні паролі
- Менеджер паролів
- 2FA на email
Для бізнесу
- Резервний адміністратор
- Контроль recovery-кодів
- Аудит доступів
- Перевірка після звільнення
Дивіться також
- Тривожна валіза: що покласти, щоб бути готовим до будь-якого сценарію
- Підготовка до блекаутів: світло, тепло, вода, інтернет і безпека
- Стабільний інтернет і Wi‑Fi для квартири, будинку та офісу
Висновок
2FA не робить акаунт невразливим, але різко зменшує ризик втрати доступу через витік пароля, фішинг або злам пошти. Для особистих акаунтів достатньо почати з Telegram, WhatsApp, Facebook, Instagram та email. Для бізнесу 2FA має бути не “побажанням”, а базовою вимогою до всіх критичних сервісів.