Надежность пароля не гарантирует, что он останется только у владельца. Символов может быть много, комбинация может нигде больше не повторяться — и все равно однажды оказаться у чужого человека. Достаточно заполнить форму на сайте-двойнике или подхватить вредоносную программу, которая вытащит с компьютера все сохраненное.
Именно на такие ситуации рассчитана двухфакторная аутентификация. Одной пары «логин + пароль» для доступа в Битрикс24 станет мало: система дополнительно попросит подтвердить, что вход выполняете вы. Механизм работает в связке с другими средствами безопасности Битрикс24 — проактивной защитой, защитой файлов и шифрованием соединений.

Где заканчиваются возможности пароля
Чем сложнее комбинация, тем ниже вероятность, что ее подберут. Но подбор — далеко не единственный путь. Учетные данные выманивают, находят в чужих базах, вытаскивают прямо с рабочей техники. Ниже три ситуации, которые встречаются чаще всего.
Поддельные страницы и давление на сотрудника. Человеку приходит письмо или сообщение, ссылка из него ведет на копию знакомого корпоративного сервиса — интерфейс тот же самый. Остается убедить его авторизоваться, и введенные данные уходят прямиком к атакующему.
Пароль-универсал. Одна и та же связка работает и в рабочем аккаунте, и на сторонних сайтах. Хватит утечки на любом из них: базу автоматически прогоняют по другим ресурсам, и корпоративная учетная запись проверяется вместе со всеми остальными.
Инфостилеры. Так называют вредоносные программы, задача которых — собрать с зараженного устройства все ценное и отправить оператору. Под удар попадают идентификаторы, активные сессии и пароли, сохраненные в браузере.
Вывод для всех трех историй одинаковый: длина и стойкость комбинации здесь ни при чем. Как только пароль ушел на сторону, единственный барьер на входе в аккаунт уже не спасает.
Как работает вход с подтверждением
Стандартная авторизация — это одна проверка: совпали логин и пароль, доступ открыт. Тому, к кому эти данные попали, больше ничего не потребуется, чтобы зайти под чужой учетной записью.
Второй фактор добавляет к процедуре еще один шаг:
- Сотрудник заполняет привычную форму авторизации.
- Битрикс24 ждет, пока вход подтвердят — через мобильное приложение, кодом из СМС или письмом на e-mail.
Не пройден второй шаг — сессия не откроется.
Возьмем тот же фишинг. Данные с сайта-двойника у атакующего, он вводит их на настоящем портале. Битрикс24 отправляет владельцу аккаунта запрос на подтверждение. Владелец его отклоняет или просто игнорирует — на этом попытка входа заканчивается.
Отсюда и польза: двухфакторная аутентификация закрывает аккаунт и от фишинга, и от перебора комбинаций, и от массовых проверок утекших баз. Знание пароля само по себе перестает открывать дверь.
Полной неуязвимости метод, разумеется, не дает. Разовые и резервные коды нельзя диктовать никому. Подтверждайте только те попытки входа, которые начали лично. Пришел запрос, которого вы не ждали, — отклоняйте его.