Microsoft начинает отказываться от SMS-кодов в пользу ключей доступа
Конец эпи для SMS-аутентификации
Microsoft официально признала SMS-коды и голосовые вызовы для двухфакторной аутентификации небезопасными. Компания начала поэтапное отключение этих методов для корпоративных клиентов платформы Entra, завершившееся 1 февраля 2027 года. По словам представителей компании, в эпоху искусственного интеллекта траaditionalные методы аутентификации стали ведущим источником мошенничества.
Почему SMS перестали быть безопасными
По объяснениям Microsoft, SMS-аутентификация уязвима для фишинга и атак на переключение SIM-карт (SIM-swapping). Потенциальные злоумышленники могут перевыпустить SIM-карту корпоративного клиента и перехватить код двухфакторной аутентификации. Текстовые сообщения отправляются в открытом виде, что делает их уязвимым вектором для атак типа «человек посередине» и подмены номера.
Что такое ключи доступа
Ключи доступа (Passkeys) представляют собой современный устойчивый к фишингу способ входа, использующий локальную защиту устройства или биометрические данные для подтверждения личности. Технология Microsoft Passkey основана на механизме шифрования с открытым ключом, привязанным к устройству пользователя. Закрытый ключ постоянно хранится на устройстве, что делает его похождение с помощью поддельного приглашения или копии страницы входа невозможным.
По данным Windows Latest, при настройке пользователи могут использовать своё лицо, отпечаток пальца или локальный пароль/PIN-код. Эта информация никогда не покидает конкретное устройство, что делает практически невозможным её подделку третьей стороной.
Преимущества нового метода
- Улучшенная безопасность: ключи доступа устойчивы к фишингу и устраняют риск мошенничества
- Более быстрый вход: мгновенный доступ с использованием биометрических данных или ПИН-кода
- Снижение риска: SMS является одним из наиболее целевых векторов для поглощения учетной записи
- Улучшенное восстановление: проверенные адреса электронной почты и ключи доступа позволяют восстановить доступ при смене номера телефона или утере устройства
Пошаговый переход
Процесс перехода начался 1 сентября 2026 года, когда корпоративным клиентам при очередном входе через систему двухфакторной аутентификации предложено зарегистрировать ключ доступа. 18 сентября Microsoft опубликует информацию для организаций, которым по особым причинам требуется вход по SMS или голосовому подтверждению. К 30 октября представителям этих организаций необходимо будет подключить поддерживаемого поставщика услуг свуглучанию через платформу Microsoft Security Store.
Для администраторов организаций компания подготовила скрипт, который поможет своевременно выявить пользователей, ещё не завершивших переход.
Технические требования
Ключи доступа должны соответствовать стандарту FIDO2 — он поддерживается на устройствах с Microsoft Windows 10 22H2, Windows 11 22H2, Apple macOS 13 Ventura, iOS 17, Google Android 14 и более поздними версиями этих операционных систем. В качестве альтернативы Microsoft предлагает использовать приложения-аутентификаторы из экосистем Apple и Google, а также проверенные адреса электронной почты.
Что нужно сделать пользователям
Как сообщало Microsoft в мае, для личных учетных записей уже запущен процесс постепенного отказа от SMS. Пользователям необходимо добавить проверенный адрес электронной почты и настроить ключ доступа, чтобы гарантировать доступ и возможность восстановления учетной записи. После 1 февраля 2027 года традиционные средства входа по SMS и голосовым вызовам перестанут работать, и попытка входа без настроенного ключа доступа окончится неудачей.