Authy — это приложение для двухфакторной аутентификации (2FA), которое генерирует одноразовые шестизначные коды для входа в аккаунты: почту, биржи криптовалют, социальные сети, игровые сервисы. Когда сайт при включении защиты показывает QR-код и просит «отсканируйте его в приложении-аутентификаторе» — Authy как раз один из таких инструментов, наряду с Google Authenticator и Microsoft Authenticator.
Программу разработала компания Twilio. Ключевая особенность Authy, отличающая его от многих аналогов, — облачная синхронизация токенов между устройствами: при смене телефона коды не теряются, если заранее настроен аккаунт и резервный пароль. Приложение доступно на Android, iOS, а также существовали десктопные версии для Windows и macOS (их поддержка со временем сворачивалась, поэтому актуальную доступность стоит проверять на официальном сайте).
Как работает Authy: принцип генерации кодов
В основе лежит открытый алгоритм TOTP (Time-based One-Time Password). При добавлении аккаунта сервис передаёт приложению секретный ключ — обычно через QR-код. Дальше Authy каждые 30 секунд вычисляет новый шестизначный код на основе этого ключа и текущего времени. Сервер выполняет то же вычисление, и если коды совпадают — вход разрешён.
Важное следствие: для генерации кодов интернет не нужен. Секрет хранится локально на устройстве, расчёт происходит офлайн. Сеть требуется только для синхронизации между устройствами и первоначальной настройки аккаунта Authy.
Из-за привязки ко времени критично, чтобы часы на смартфоне были точными. Если коды «не подходят», первым делом проверьте автоматическую установку даты и времени в настройках телефона.
Чем Authy отличается от Google Authenticator
Оба приложения решают одну задачу, но по-разному подходят к хранению данных. Ниже — сравнение по ключевым параметрам.
| Параметр | Authy | Google Authenticator |
|---|---|---|
| Облачный бэкап токенов | Есть, защищён резервным паролем | Есть, привязан к Google-аккаунту |
| Работа на нескольких устройствах | Да, синхронизация | Ограничена, перенос вручную |
| Защита запуска приложения | PIN, биометрия | Зависит от версии ОС и настроек |
| Регистрация по номеру телефона | Обязательна | Не требуется |
| Десктопные версии | Существовали, поддержка сворачивается | Нет |
Главный практический плюс Authy — восстановление доступа при утере телефона. В классическом Google Authenticator токены долгое время жили только на одном устройстве, и потеря смартфона без резервных кодов означала долгое восстановление каждого аккаунта через поддержку. Authy решает это через зашифрованную облачную копию.
Обратная сторона — привязка к номеру телефона при регистрации и необходимость доверять облачному хранилищу. Для максимально параноидальных сценариев некоторые предпочитают полностью офлайн-решения.
Как установить и настроить Authy
Установка занимает несколько минут. Порядок действий одинаков для Android и iOS, отличаются только магазины приложений.
- 📲 Скачайте Authy из Google Play или App Store — проверьте, что разработчик указан как Twilio Inc.
- 📞 При первом запуске введите номер телефона — на него придёт код подтверждения
- 🔐 Задайте резервный пароль (Backups Password) — он шифрует облачную копию токенов
- 🛡️ Включите защиту запуска: PIN-код или биометрию в настройках приложения
- ➕ Добавьте первый аккаунт через кнопку добавления и сканирование QR-кода
⚠️ Внимание: резервный пароль Authy не восстанавливается через поддержку — он известен только вам, потому что шифрование происходит на устройстве. Забыв его, вы потеряете доступ к облачной копии токенов. Запишите пароль и храните офлайн, например в бумажном виде или в менеджере паролей.
☑️ Проверка после установки Authy
Как добавить аккаунт и входить с кодом
Типовой сценарий на примере любого сервиса с поддержкой 2FA: зайдите в настройки безопасности аккаунта на сайте, выберите включение двухфакторной защиты через приложение. Сайт покажет QR-код. В Authy нажмите добавление аккаунта и наведите камеру на код — токен появится в списке с названием сервиса.
Если камера недоступна, большинство сервисов рядом с QR-кодом показывают секретный ключ текстом — его можно ввести вручную в Authy через соответствующую опцию при добавлении.
Дальше при каждом входе на сайт после пароля будет запрашиваться код. Откройте Authy, найдите нужный сервис и введите текущие шесть цифр. Код живёт 30 секунд — если он вот-вот сменится, подождите новый, чтобы не попасть на границу интервала.
Что делать, если код из Authy не принимается
Проверьте автоматическую синхронизацию времени на телефоне — расхождение часов самая частая причина. Убедитесь, что вводите код именно того аккаунта. Попробуйте дождаться следующего кода и ввести его сразу. Если ничего не помогает — используйте резервные коды, которые сервис выдал при включении 2FA, и перепривяжите токен заново.
Синхронизация и перенос на новый телефон
Перенос на новое устройство — сильная сторона Authy. Установите приложение на новый смартфон, войдите с тем же номером телефона и подтвердите вход. После этого включите синхронизацию и введите резервный пароль — токены расшифруются и появятся в списке.
В настройках есть опция «Allow multi-device» (разрешить несколько устройств). Рекомендуется держать её включённой только на время добавления нового устройства, а затем отключать: так никто не сможет незаметно подключить третий девайс к вашему аккаунту Authy.
⚠️ Внимание: если вы меняете и номер телефона, сначала выполните смену номера в настройках Authy на старом устройстве, пока у вас есть доступ к обоим номерам. Потеря и старого номера, и устройства без резервного пароля делает восстановление токенов практически невозможным.
Безопасность: сильные и слабые стороны
Authy заметно надёжнее SMS-кодов: одноразовые пароли не передаются по сотовой сети и не перехватываются через подмену SIM-карты (SIM-swapping). Локальная генерация и шифрование бэкапов — разумный баланс удобства и защиты для большинства пользователей.
Слабые места тоже есть. Привязка к номеру телефона означает, что владелец номера потенциально может инициировать регистрацию на новом устройстве — поэтому опция запрета мультиустройства и PIN на запуск важны. Кроме того, Authy — закрытое проприетарное приложение, и его код не проходит независимый публичный аудит, в отличие от некоторых открытых альтернатив.
- ✅ Включайте PIN/биометрию на запуск приложения
- ✅ Отключайте multi-device, когда не добавляете устройства
- ✅ Храните резервный пароль отдельно от телефона
- ❌ Не пересылайте скриншоты QR-кодов и секретных ключей
FAQ: частые вопросы об Authy
Authy бесплатный?
Да, для конечных пользователей приложение бесплатное. Модель монетизации Twilio ориентирована на разработчиков, встраивающих API аутентификации в свои сервисы.
Можно ли пользоваться Authy без интернета?
Да. Генерация кодов происходит локально на устройстве. Интернет нужен только для регистрации, синхронизации между устройствами и восстановления токенов.
Что будет, если удалить приложение Authy?
Если включён бэкап и вы помните резервный пароль, при переустановке и входе с тем же номером телефона токены восстановятся. Без бэкапа и пароля доступ к кодам будет потерян — придётся восстанавливать каждый аккаунт через поддержку сервисов.
Чем заменить Authy, если он не подходит?
Распространённые альтернативы — Google Authenticator, Microsoft Authenticator, а также открытые решения вроде Aegis (Android) и 2FAS. Все они работают по тому же стандарту TOTP, поэтому токены можно перенести, пересканировав QR-коды или введя секретные ключи заново.
Подходит ли Authy для криптобирж и банков?
Да, большинство бирж и финансовых сервисов поддерживают TOTP-аутентификаторы, и Authy с ними совместим. Это заметно безопаснее SMS-подтверждений. Учтите только, что некоторые банки используют собственные фирменные приложения вместо стандартных аутентификаторов.