How To Enable Two-Factor Authentication on Gmail and Google
For the first few days of the 12 Days of 2FA, we’ll focus on two-factor authentication for email. When you forget or lose your password, services will often email you to confirm your identity and reset it. This makes email the golden key to all of your other online accounts. If your email password is compromised with no second layer of authentication to back it up, an attacker can easily access your other accounts in a domino effect.
You can enable 2FA for your Gmail account on Google’s single settings page, so your new, more secure settings will apply across other Google services like Google Drive and Google+. Google calls it “two-step verification,” but the idea is exactly the same: if signing in requires something you have (like your phone) as well as something you know (your password), then your account has an added layer of protection.
Click on your profile picture in the upper-right hand corner and click “My Account.” From your account page, choose “Sign-in & security.”

Select “2-Step Verification” under “Password & sign-in method.”

At this point, before you make log-in changes to your account, Google may ask you to enter your password and sign in again.
Now you can set up 2FA. Click “Get started.”

Enter your mobile phone number. You’ll need to be able to receive text messages and/or voice calls at this number. Choose which you’d prefer and click “Try it.”

Soon after you click, you should receive a text or call with your code. Enter just the numbers, without the “G-” prefix, and click “Next.”

Click “Turn on.”

Now you’ll be back at Google’s 2-Step Verification settings page, where you can set up an “alternative” second factor in case you cannot receive texts/calls. Keep in mind that the general default option of receiving codes via SMS is vulnerable to interception by your telecom and others and is less secure than other available methods. Google’s Authenticator app is one popular choice: it generates free, one-time passwords and is supported by a range of services, including Facebook, Dropbox, and Microsoft.

Additionally, you’ll want to create app passwords if you access your Gmail on third-party devices or applications like an iPad or iPhone, Thunderbird, or Outlook. App passwords are for devices and applications that do not support logging in using a one-time verification code. Most of the time, you’ll only have to verify and enter an app password once for each app or device.
Stay tuned for more posts on two-factor authentication during the 12 Days of 2FA.
Защита вашего аккаунта Google с помощью двухфакторной аутентификации
В современном мире, даже сложные и уникальные перестают быть достаточной мерой защиты ваших аккаунтов в сети, потому что основной проблемой становится среда их передачи. И наиболее слабым звеном является сам пользователь.
Дето в том, что брут-форсом хакеры пароли к публичным сервисам уже давно не подбирают, потому что сами сервисы (почтовые, социальные сети) защищены от такого рода атак. Они блокируют множественные попытки подбора пароля.
Именно поэтому чаще всего выбирается другой вектор атаки — сам пользователь и его среда передачи данных. Проще всего выманить пароль у самого пользователя, перехватив его, когда он перейдет по фейковой ссылке. В этом процессе активно используются элементы социального инжиниринга. Например, создается фейковый (ставится фотография, скопированная с реального профиля) или взламывается оригинальный аккаунта человека, которому вы доверяете (например, ваших родителей) и от их имени рассылаются осмысленные предложения и фишинговые ссылки, нажав на которые, вы отправите свои данные злоумышленнику. При этом могут использоваться реальные данные людей, которые были похищены с какого-нибудь другого плохо защищенного сайта, такого как интернет-магазин. Обычно, простые интернет-магазины защищены хуже всего.
Другой вариант — взломать его почту тем или иным способом и получить оттуда ссылку или временный пароль, который сгенерирует сервис для восстановления пароля. Этим список вариантов, конечно, не ограничивается, но в этой статье речь не об этом.
Еще один вектор атаки — компьютер самого пользователя, на котором можно перехватывать и отправлять злоумышленнику вводимые пользователем данные. Для этого используются различные кейлоггеры, которые мониторят буфер ввода с клавиатуры, различные шпионские адд-ины для браузеров (панели, «хелперы»). Ту же цель преследуют и различные «улучшатели» популярных соцсетей — неофициальные приложения, которые подключаются к реальным серверам соцсети через API, однако предоставляют якобы расширенные возможности (такие как прослушивание музыки без ограничения). Они же могут и логировать и ваши пользовательские данные.
Четвертый тип атак — MITM («человек в середине»). Если вход выполняется по паролю, то можно представить следующий сценарий атаки:
- трафик пользователя перенаправляется на машину атакующего
- атакующий отслеживает попытки подключения к серверу/приложению и перенаправляет их на свой сервер
- сервер атакующего настроен, во-первых, вести журнал всех введённых данных, в том числе пароля пользователя, а, во-вторых, передавать команды на легитимный сервер, к которому хочет подключиться пользователь, для их выполнения, а затем возвращать результаты легитимному пользователю.
Для данной атаки в локальной сети перенаправить трафик можно двумя способами:
- ARP спуфинг. Во время этой атаки, компьютер атакующего рассылает ложные сообщения ARP пакета о том, что MAC адресом роутера является MAC адрес компьютера атакующего. В результате компьютеры в локальной сети начинают отправлять сетевые пакеты через компьютер атакующего. Это универсальный вариант, который подойдёт во всех случаях.
- DNS спуфинг. Суть в подмене ответов на DNS запросы, в результате компьютер жертвы будет получать неправильные IP адреса для запрашиваемых хостов. Этот вариант подходит только если подключение к удалённому серверу или сайту выполняется по имени хоста.
Для перехвата паролей пользователя в реальном времени на сайтах часто используется DNS спуфинг, когда пользователь заходит на фейковых сайт, который выглядит как оригинал и вводит там данные. Например, существовало несколько клонов сети Vkontakte, которые воровали пользовательские данные.
Не менее популярный, но не всегда работающий вариант — перехват cookie с сайтов, которые вы посетили и ввели данные из браузера пользователя. Сами cookie не содержат пары логин/пароль, но если сайт, их выдавший настроен неправильно, то украв файл cookie можно установить сессию с сервером, их выдавшим от имени пользователя и сбросить его пароль или поменять данные.
Про безопасность и параметры файлов cookie можно почитать здесь.
Современные сайты на базе популярных открытых CMS более-менее защищены и хранят пароли в виде хэша который даже в случае его утечки достаточно сложно и/или долго расшифровать (в зависимости от приименного алгоритма шифрования). Однако, кастомные или рукописные движки часто грешат низкой безопасностью и их взломать проще, в результате чего периодически случаются утечки данных пользователей, даже с крупных сайтов. Хорошо защищённые сайты не должны хранить пароль пользователя вообще.
Также, некоторые боятся использовать авторизацию на различных сервисах через аккаунты в соцсетях (Facebook, Vk, и т.д.). В целом, такой способ авторизации достаточно безопасен и его бояться не стоит. При таком способе авторизации на сайтах пароль не используется. Вместо этого между сторонним сайтом и аккаунтом в соцсетях настроено безопасное соединение по протоколу OAuth, которое использует ключи. Сайт доверяет публичному соцсервису и не проверяет пароль, но он спрашивает у сервиса, выполняющего аутентификацию, проверенный вы пользователь или нет. Сервис, выполняющий аутентификацию проверяя вас, выдает OAuth токен вам в браузерную сессию, который и возвращает токен авторизации сайту.При условии, что ваш компьютер и браузер не скомпрометированы, такая передача одноразового токена безопасна. Перехватить и использовать такой токен на другом компьютере практически невозможно, но единственное, что сам процесс аутентификации в соцсети может быть скомпрометированы через те же самые cookie (мало кто выходит из Facebook, и сессия постоянно поддерживается).
Как вы видите, пароль может быть похищен или аккаунт может быть скомпрометирован на различных стадиях. Но напомню, что цель статьи — не изучение способов атаки и похищения паролей, а защита от этого на примере Google аккаунта.
Почему надо защищать именно его? Многие хранят пароли, сохраняемые Google Chrome в Google аккаунте. И действительно, это удобно, но опасно, если не использовать дополнительную защиту. При таком использовании Google аккаунта обязательно требуется включить двухфакторную аутентификацию (2FA). 2FA практически на 100% делает процесс аутентификации безопасным (см. применения ниже). На данный момент его следует включать на всех сайтах, где это доступно.
Более безопасный вход во все ваши аккаунты
От того, насколько уязвим ваш аккаунт ко взлому, зависит безопасность вашей личной информации.
В вашем аккаунте Google по умолчанию включены надежные средства защиты – они действуют и тогда, когда вы входите через него в другие приложения и сервисы. К примеру, мы всегда сообщаем вам, если кто-то пытается войти в него с незнакомого устройства.
Безопасные пароли для всех ваших аккаунтов
Надежные уникальные пароли помогают защитить вашу личную информацию. Однако большинство пользователей признаёт, что использует один и тот же простой пароль на разных сайтах. Это делает их данные уязвимыми. Диспетчер паролей поможет вам обезопасить свои аккаунты.
Автоматическое создание надежных паролей
Диспетчер паролей Google – это встроенный в Chrome и Android компонент, который безопасно сохраняет ваши пароли и подставляет их при повторном входе в онлайн-аккаунты.
Автоматические оповещения об угрозах
Каждый день миллионы имен пользователей и паролей попадают в открытый доступ. Мы отслеживаем такие утечки данных и автоматически оповещаем тех, чьи сохраненные пароли были украдены.
Быстрая смена паролей
Если аккаунт взломали, нужно как можно быстрее защитить его. Поэтому скоро в Chrome появится новая функция. Она будет оповещать пользователя о раскрытии пароля и позволять изменить его одним касанием с помощью Google Ассистента.
- 0
- 1
- 2
- 3
Двухэтапная аутентификация – второй уровень защиты аккаунта
Пароли нередко взламывают. Один из лучших способов обезопасить свой аккаунт – добавить второй этап проверки. Такой способ входа – двухэтапная аутентификация – обеспечивает более надежную защиту ваших данных. Даже если злоумышленник узнает ваш пароль, он не сможет войти в аккаунт.
Вход с помощью телефона – просто и безопасно
Материальные средства для входа в онлайн-аккаунты, например мобильный телефон, гораздо надежнее пароля. Именно поэтому мы активно развиваем альтернативные способы аутентификации. Например, уведомления от Google позволяют входить в аккаунт одним нажатием.
Дополнительный уровень безопасности для вашего аккаунта
На мобильных устройствах также доступны новейшие технологии безопасности от Google, например электронные ключи на Android и приложение Google Smart Lock на iOS. Они делают вход в аккаунт ещё удобнее и безопаснее. Скоро мы начнем автоматически включать двухэтапную аутентификацию в аккаунтах, с которыми связан резервный номер телефона или адрес электронной почты. Чтобы убедиться, что ваш аккаунт защищен, пройдите проверку безопасности.
Как включить двухэтапную аутентификацию в Google

Чтобы надежно защитить свой аккаунт Google, включите двухфакторную аутентификацию. Такой метод не позволит злоумышленникам получить доступ к вашей учетной записи. Мы покажем, как это работает.

Двухэтапная аутентификация требует при входе в систему не только пароль, но и код, который приходит на номер телефона, привязанный к аккаунту. Если злоумышленник каким-либо образом узнает ваш пароль, он все равно не сможет получить доступ к учетной записи Google без дополнительного кода.
Для получения подтверждающего пароля можно также использовать специальное приложение или USB-ключ, который необходимо вставить в порт компьютера. По данным компании Google, безопасную двухфакторную аутентификацию используют менее 10% пользователей, но это число постоянно растет. Итак, чтобы включить такую аутентификацию, следуйте инструкции: