// За пределами SMS

Альтернативы OTP: passkey, TOTP и magic link — когда отказаться от SMS

SMS-OTP удобен, но это ни самый дешёвый, ни самый безопасный способ верифицировать пользователя. Passkey, приложения-аутентификаторы TOTP и magic link — каждый превосходит SMS в определённых потоках. Это руководство честно их сравнивает, чтобы вы решили, когда добавить их рядом с SMS, а когда уйти от SMS полностью.

Проблема с одним только SMS

У SMS-OTP есть реальные слабости: он уязвим к атакам SIM-swap и перехвату, зависит от best-effort доставки операторов и стоит денег на каждой отправке, растущих с масштабом. Для низкорисковой удобности он подходит; для ценных аккаунтов или высокого объёма опора лишь на него — обязательство под удар.

Современный ответ — не «никогда не использовать SMS», а «использовать правильный фактор на поток», часто с SMS как запасным, а не основным.

  • Безопасность: SIM-swap и перехват могут одолеть SMS-OTP.
  • Надёжность: доставка best-effort и различается по странам.
  • Стоимость: каждая отправка тарифицируется и масштабируется с вашими пользователями.

Passkey (WebAuthn / FIDO2)

Passkey заменяют пароли и OTP криптографической парой ключей, привязанной к устройству пользователя и разблокируемой биометрией или PIN. Они устойчивы к фишингу по замыслу, ничего не стоят за аутентификацию и теперь поддерживаются в основных браузерах и платформах с облачной синхронизацией. Для новых потребительских продуктов passkey всё чаще становятся рекомендуемым основным фактором.

  • Сильно: устойчивость к фишингу, нет стоимости за использование, отличный UX после настройки.
  • Слабее: восстановление аккаунта и кросс-экосистемная синхронизация требуют тщательного проектирования.
  • Используйте как основной фактор для новых потоков, с запасным для восстановления.

Приложения-аутентификаторы TOTP

TOTP (одноразовые пароли на основе времени) генерируют сменяющийся 6-значный код в приложении вроде Google Authenticator или Authy из общего секрета. Нет зависимости от доставки и нет стоимости за использование, и он куда устойчивее к перехвату, чем SMS. Компромисс — трение настройки и восстановление при потере устройства.

  • Сильно: нет риска доставки, нет стоимости за использование, устойчив к SIM-swap.
  • Слабее: трение регистрации; нужны коды восстановления для потерянных устройств.
  • Отлично как усиливающий фактор для пользователей, заботящихся о безопасности.

Сравнение вариантов

Единого победителя нет — подбирайте фактор под риск и аудиторию. Распространённый современный паттерн — passkey как основной, TOTP как усиление, а SMS сохраняется лишь как крайний запасной для пользователей, у которых нет ничего другого.

МетодБезопасностьСтоимость за использованиеЛучше всего для
SMS-OTPУмеренная (риск SIM-swap)За сообщениеШирокого охвата, низкорискового запасного
PasskeyВысокая (устойчив к фишингу)НетОсновного фактора для новых продуктов
Приложение TOTPВысокаяНетУсиления для заботящихся о безопасности
Magic linkУмереннаяТолько стоимость e-mailE-mail-first, низкорисковых потоков
Общее руководство — взвешивайте под ваш профиль риска и базу пользователей.

Как перейти, не ломая пользователей

Не вырывайте SMS за одну ночь. Добавьте более сильный фактор как опцию, поощряйте регистрацию, и лишь затем понизьте SMS до запасного. Держите путь восстановления для каждого метода, чтобы потеря устройства или канала никогда не заперла пользователя.

  1. 1

    Добавляйте, а не заменяйте

    Введите passkey или TOTP как дополнительную опцию, сохраняя работающий SMS.

  2. 2

    Подталкивайте к регистрации

    Предлагайте пользователям настроить более сильный фактор в естественные моменты, например после чувствительного действия.

  3. 3

    Понизьте SMS до запасного

    Когда принятие здорово, сделайте SMS каналом восстановления/крайней меры, а не по умолчанию.

  4. 4

    Гарантируйте восстановление

    Предоставьте коды восстановления или альтернативный фактор, чтобы ни одна потеря устройства никого не заперла.

Частые вопросы

Passkey лучше, чем SMS-OTP?+

По безопасности — да: passkey устойчивы к фишингу и ничего не стоят за аутентификацию, тогда как SMS-OTP уязвим к SIM-swap и платит за сообщение. Главные компромиссы — восстановление аккаунта и синхронизация между устройствами, поэтому большинство команд добавляют passkey как основной фактор, сохраняя запасной.

Стоит ли убирать SMS полностью?+

Обычно не сразу. SMS всё ещё достигает пользователей без настроенного аутентификатора или passkey, поэтому он хороший крайний запасной. Современный паттерн — более сильные факторы как основные, а SMS понижен до восстановления, а не резкое удаление.

В чём разница между TOTP и SMS-OTP?+

TOTP генерирует сменяющийся код локально в приложении-аутентификаторе из общего секрета, так что нет сообщения для доставки и нет стоимости за использование, и он устойчив к атакам SIM-swap. SMS-OTP доставляет код по сети оператора, что добавляет стоимость и риск доставки, но не требует настройки приложения.

Безопасны ли magic link?+

Они настолько безопасны, насколько безопасен e-mail пользователя и то, как вы обрабатываете ссылку. Magic link убирают пароли и удобны, но наследуют фишинговую поверхность e-mail и буксуют, когда ссылка открывается в другом браузере. Они подходят низкорисковым, e-mail-first продуктам; добавьте проверки устройства для чувствительных действий.

EdgeGigs

Переходите от SMS к passkey или TOTP?

Проверенный разработчик аутентификации на EdgeGigs реализует passkey, TOTP или magic link рядом с вашим существующим запасным каналом SMS.

Найти разработчика на EdgeGigs