Что это
Двухфакторная аутентификация означает второй вопрос при входе. Первый вопрос вы уже знаете: пароль. Второй: код подтверждения, шесть цифр, которые показывает приложение на вашем телефоне и которые меняются каждые тридцать секунд.
Смысл в одной вещи: пароль можно узнать. Он может утечь вместе с базой другого сервиса, его можно подсмотреть, его можно выманить письмом. Код подтверждения узнать нельзя: он живет тридцать секунд и существует только на вашем телефоне. Пока второго фактора нет, украденный пароль означает украденный аккаунт; когда он есть, не означает.
Второй фактор принадлежит аккаунту, а не компании. Вы подключаете его один раз, и он работает во всех компаниях, в которых вы состоите. Одного приложения-аутентификатора хватит на все.
Никакие внешние сервисы в этом не участвуют. Коды считаются по открытому стандарту RFC 6238 на вашем телефоне и на наших серверах независимо друг от друга; между ними ничего не передается. SMS мы не используем: номер телефона уводят у людей чаще, чем пароль.
Как подключить
Понадобится приложение-аутентификатор на телефоне. Подойдет любое: Google Authenticator, Microsoft Authenticator, Aegis, 1Password, Bitwarden; все они работают по одному стандарту.
- Откройте Профиль, найдите карточку "Двухфакторная аутентификация" и нажмите "Подключить".
- Отсканируйте появившийся QR-код приложением. Если камера недоступна, под кодом есть тот же ключ текстом, его можно ввести в приложение вручную.
- Приложение начнет показывать шесть цифр. Введите их и нажмите "Включить".
Пока вы не ввели правильный код, второй фактор не включен. Это сделано намеренно: включить фактор, который никто не проверил, значит лишить человека доступа к собственному аккаунту. Если вы закрыли экран на середине, начните заново: ключ, который вы не подтвердили, живет сутки и исчезает сам.
Сразу после включения продукт покажет резервные коды. Не закрывайте этот экран, не сохранив их.
Резервные коды
Резервные коды: десять одноразовых кодов на те случаи, когда до приложения не добраться: телефон разрядился, потерялся, остался дома или сломался.
Каждый работает один раз. Ввести его можно на том же экране, где спрашивают код подтверждения, просто вместо шести цифр.
О них важно знать три вещи:
- Они показываются один раз. Мы храним только их хеши, ровно как пароли, поэтому показать их снова невозможно ни вам, ни нам. Скопируйте их или скачайте файлом, и положите туда же, где лежат другие важные вещи: в менеджер паролей, в сейф, на бумагу в ящик стола.
- Перевыпуск заменяет набор целиком. Если вы перевыпустите коды, все десять прежних перестанут работать, включая те, которыми вы не пользовались. Восемь старых и десять новых дают не набор из десяти, а путаницу.
- Когда их остается три или меньше, продукт скажет об этом на экране и напишет письмо. Перевыпустите набор, пока у вас еще есть чем это подтвердить.
Что делать при потере
Если у вас есть телефон, войдите и перевыпустите резервные коды.
Если у вас есть резервный код, войдите с ним, отключите второй фактор и подключите заново на новом телефоне. Отключение и перевыпуск принимают резервный код точно так же, как код из приложения: это ровно та ситуация, ради которой резервные коды существуют.
Если не осталось ни телефона, ни кодов, напишите в поддержку с адреса почты, на который зарегистрирован аккаунт.
Самостоятельного способа сбросить второй фактор нет. Но с 6 сентября 2026 года администратор вашей компании может сбросить его вам, если ваш аккаунт состоит только в этой компании. Он не может сбросить фактор себе, вам об этом уйдет письмо в ту же минуту, все ваши сессии завершатся, а в журнале компании останется запись, кто это сделал.
Если аккаунт состоит в нескольких компаниях, сброс по-прежнему только через поддержку: администратор одной компании не должен ослаблять доступ в другую, чьи администраторы об этом даже не узнают.
Сброса по ссылке из письма нет и не будет:
- Сброс по ссылке из письма не появится: вторым фактором стал бы почтовый ящик, а восстановление пароля и так работает через него. Если оба фактора сводятся к почте, это один фактор с лишними шагами.
- Сброс администратором ограничен намеренно: только у аккаунта из одной компании, никогда себе, и никогда незаметно: письмо вам и строка в журнале компании. Такой сброс не запрещен, но всегда заметен, и в этом цена решения.
Дверь не открывается сама и не открывается письмом. Ее открывает человек, который отвечает за то, что сделал.
Смена пароля и завершение сеансов
Смена пароля второго фактора не касается: это разные секреты, и человек, сменивший один, не доказал владения вторым.
Отключение второго фактора завершает все остальные сессии аккаунта: открытой останется только та, из которой вы его отключали. Обычно фактор отключают после того, как что-то сломалось, и в этот момент полезно, чтобы все, у кого где-то еще открыта ваша сессия, ее потеряли.
Требование компании
Компания может обязать всех своих пользователей подключить второй фактор. Настройка находится в Администрирование → Безопасность и выключена по умолчанию.
Работает это так:
- Требование проверяется на входе в компанию, а не на входе в аккаунт. Ваш аккаунт открывается как обычно; закрытой остается именно компания.
- Если второго фактора нет, компания покажет экран "Компания требует двухфакторную аутентификацию" со ссылкой на подключение. Подключение начинается прямо оттуда.
- Сразу после подключения компания откроется, входить заново не нужно.
- На другие компании, в которых вы состоите, требование не распространяется: фактор принадлежит аккаунту, а требование компании.
Администратору при включении требования продукт показывает, сколько человек сейчас без второго фактора и потому не смогут войти. Каждый из них получает одно письмо о том, что правило изменилось.
Требование действует на всех пользователей компании сразу. Настройки "требовать только от администраторов" нет: аккаунт человека, который "не так важен", открывает ту же самую компанию.
Чего второй фактор не касается
- Вход от имени пользователя. Тот, кто входит от чужого имени, уже прошел свой собственный второй фактор; фактор человека, под которым входят, не спрашивается. Иначе продукт сам бы приучал людей диктовать коды подтверждения по телефону, а это ровно тот сценарий, ради защиты от которого второй фактор и нужен.
- Сервисные аккаунты, API-токены и MCP. Они входят по секрету, который и так выдан для одной цели, отзывается и ограничен правами. Телефон тут ни при чем: у программы свои учетные данные.