Мобильное приложение «Госуслуги» имеет урезанный раздел безопасности. В нём доступен только просмотр журнала действий, но отсутствуют ключевые функции управления сессиями и настройками доступа.
Все настройки ниже описаны для веб-версии личного кабинета. Откройте сайт gosuslugi.ru в браузере и войдите в личный кабинет. Только там доступен полный набор инструментов защиты.
| 1. Проверить журнал «Действия в системе» и завершить чужие сеансы. |
| 2. Выбрать вариант входа с подтверждением. |
1. Проверить журнал «Действия в системе» и завершить чужие сеансы через браузер. Мобильное приложение позволяет только просматривать историю входов. Для реального сброса активных сессий необходимо войти в личный кабинет через браузер и нажать кнопку «Выйти» в разделе «Безопасность → Действия в системе → Выйти на других устройствах». Эта кнопка завершает все сеансы на других устройствах.
2. Выбрать вариант входа с подтверждением. Двухфакторная аутентификация обязательна на портале. В веб-версии личного кабинета перейдите в «Безопасность → Вход в систему → Вход с подтверждением». Система предложит три варианта второго фактора: SMS, Одноразовый код (TOTP) или Биометрия.
| Критерий | SMS-код | TOTP (приложение-аутентификатор) | Биометрия |
|---|---|---|---|
| Плюсы | Работает на любом телефоне. Не требует установки дополнительных приложений. | Код генерируется локально, не передаётся по сети. Защита от перехвата SIM-карты. Работает без интернета. | Не нужно запоминать или вводить коды. Подтверждение за секунды. Удобно для частых входов. |
| Минусы | Перехват через подмену SIM, вредоносное ПО или фишинговый сайт-клон. Самый уязвимый вариант. | Требует установки приложения на каждое устройство с которого вы входите в Госуслуги. Уязвим к фишингу и соц. инженерии (как и SMS). | Нельзя сменить при утечке. Данные хранятся в инфраструктуре Госуслуг. Требует предварительной регистрации. |
| Особенности устройств | Единый механизм для всех устройств. | На каждом устройстве нужен свой аутентификатор с добавленным секретным ключом. | ПК/ноутбук — только веб-камера (лицо). Смартфон — камера (лицо) или датчик отпечатка. Универсальный вход со всех устройств возможен только по лицу. |
| Требования | Привязанный номер телефона. | Приложение-аутентификатор (Google Authenticator, Яндекс.Ключ, Aegis 2FA и др.). | Предварительная регистрация в приложении «Госуслуги Биометрия» или в Центре обслуживания. |
Общая уязвимость SMS и TOTP. Оба метода защищены только от технического перехвата канала. Если вы сами введёте код на поддельном сайте-клоне Госуслуг или продиктуете его мошеннику под психологическим давлением, защита не сработает. Социальная инженерия обходит оба фактора одинаково эффективно.
Как работает биометрия на практике. На ноутбуке и компьютере вход осуществляется через веб-камеру (распознавание лица). В мобильном приложении «Госуслуги» используется камера смартфона для распознавания лица или датчик отпечатка пальца (если поддерживается). Это значит, что если вы планируете вход и со смартфона, и с ноутбука, то это возможно только по лицу. Для активации биометрии необходимо предварительно зарегистрировать её в приложении «Госуслуги Биометрия» или в Центре обслуживания — без этого шага вход по биометрии невозможен ни на одном устройстве.
| Механика восстановления доступа. |
| 3. Добавить «Доверенный контакт» для восстановления. |
| 4. Настроить контрольный вопрос (или отключить его). |
Механика восстановления: дополнительные шаги, а не выбор веток. При сбросе пароля Госуслуги не предлагают пользователю явный выбор между альтернативными путями. Сценарий определяется тем, какие настройки безопасности активны в профиле. Контрольный вопрос и доверенный контакт встраиваются в стандартную цепочку как обязательные этапы, а не заменяют её. Первый шаг — ввод либо номера телефона, либо электронной почты. От этого зависит канал получения кодов: SMS или письмо на e-mail.
| Шаг | Без доверенного контакта (вопрос НЕ установлен) |
Без доверенного контакта (вопрос УСТАНОВЛЕН) |
С доверенным контактом (вопрос НЕ установлен) |
С доверенным контактом (вопрос УСТАНОВЛЕН) |
|---|---|---|---|---|
| 1. Идентификация | Ввод телефона/e-mail + данные документа (СНИЛС, ИНН, паспорт) | Ввод телефона/e-mail + данные документа (СНИЛС, ИНН, паспорт) | Ввод телефона/e-mail + данные документа (СНИЛС, ИНН, паспорт) | Ввод телефона/e-mail + данные документа (СНИЛС, ИНН, паспорт) |
| 2. Контрольный вопрос | — | Ответ на вопрос (формулировка скрыта) | — | Ответ на вопрос (формулировка скрыта) |
| 3. Промежуточный код | Ввод 4-значного кода из SMS/письма | Ввод 4-значного кода из SMS/письма | Код вам НЕ приходит. Запрос сразу уходит доверенному контакту. | |
| 4. Подтверждение | — | — | Действия контакта: 1) Подтвердить запрос в своём ЛК Госуслуг; 2) Ввести код из SMS, пришедшего на его телефон. | |
| 5. Задержка | Ожидание 3–10 минут (адаптивная защита) | Ожидание 3–10 минут (адаптивная защита) | Ожидание 3–10 минут после подтверждения контактом | Ожидание 3–10 минут после подтверждения контактом |
| 6. Финальный пароль | Нажатие «Получить пароль» → одноразовый пароль по SMS/письму → вход и смена пароля | Нажатие «Получить пароль» → одноразовый пароль по SMS/письму → вход и смена пароля | Нажатие «Получить пароль» → одноразовый пароль по SMS/письму → вход и смена пароля | Нажатие «Получить пароль» → одноразовый пароль по SMS/письму → вход и смена пароля |
Ключевой момент механики с доверенным контактом: При наличии доверенного контакта этап «ввод промежуточного 4‑значного кода» полностью пропускается для владельца аккаунта. Защита строится на подтверждении со стороны другого человека. При этом задержка перед выдачей финального одноразового пароля всё равно применяется.
3. Добавить «Доверенный контакт» для восстановления. В веб-версии личного кабинета в разделе «Безопасность» доступна опция «Доверенный контакт». Эта настройка защищает канал восстановления: при запросе сброса система не отправляет вам код, а требует подтверждения от второго человека в его профиле и ввода кода с его телефона.
Правила выбора контакта:
4. Настроить контрольный вопрос (или отключить его). В текущей веб-версии Госуслуг нет возможности задать свой вопрос: доступен только фиксированный список стандартных вариантов. Вы выбираете вопрос из списка, вводите ответ и подтверждаете действие. Важно: после включения контрольного вопроса посмотреть формулировку вопроса при восстановлении будет невозможно — интерфейс прямо предупреждает об этом.
Ловушка «невидимого» вопроса. При восстановлении доступа система не показывает формулировку вопроса — она просто требует ввести ответ. Если вы использовали абстрактную ассоциацию, кодовое слово или просто забыли, на какой именно вопрос из списка отвечали, вы не сможете понять, что нужно вводить. Отсутствие подсказки делает этот механизм крайне затруднительным: забытый ответ фактически лишает вас быстрого способа вернуть доступ к аккаунту.
Рекомендация: в большинстве случаев — не включать контрольный вопрос. Из‑за невозможности посмотреть вопрос после включения риск самоблокировки аккаунта очень высок. Для большинства пользователей безопаснее оставить канал SMS/e-mail сброса, но защитить его с помощью «Доверенного контакта».
| 🔒 Мониторинг и оповещения | |
| 5. Уведомления о входе → Включить на e-mail. | |
| 6. Журнал действий → Регулярная проверка IP и устройств. | |
| 🛡️ Управление правами и данными | |
| 7. Согласия и разрешения → Отозвать ненужные доступы ведомствам. | |
| 8. Электронная подпись → Отключить вход по ЭП, если не используется. | |
| 🧹 Гигиена веб-кабинета | |
| 9. Автозаполнение → Не сохранять реквизиты карт в браузере. | |
| 10. Push-уведомления → Настроить фильтры событий. | |
| 11. Выход из кабинета → Использовать кнопку «Выйти» после работы. | |
5. Уведомления о входе. В разделе «Безопасность → Вход в систему» включите переключатель «Уведомления о входе» или «Оповещение на электронную почту после входа».
Зачем. Это самый быстрый способ узнать о компрометации. Даже если злоумышленник знает ваш пароль и код подтверждения, письмо придёт мгновенно. Увидев вход из незнакомого города или устройства нужно выйти на всех устройствах кроме текущего и поменять пароль.
6. Журнал действий. Периодически открывайте вкладку «Безопасность → Действия в системе» и проверяйте список входов с указанием IP-адресов и типов устройств.
Зачем. Увидев вход из незнакомого города или устройства нужно выйти на всех устройствах кроме текущего и поменять пароль.
7. Согласия и разрешения. В разделах «Профиль → Согласия → Согласия для Госуслуг», а также «Профиль → Разрешения и доверенности → Разрешения» отзовите доступы ведомствам и банкам, которыми вы больше не пользуетесь.
Зачем. Каждое выданное согласие расширяет поверхность атаки. Если сервис банка или ведомства будет скомпрометирован, злоумышленники могут получить легитимный доступ к вашим данным на Госуслугах через ранее выданное разрешение. Принцип минимальных привилегий снижает риски.
8. Ограничьте использование электронной подписи (ЭП). В разделе «Безопасность → Вход в систему» отключите вход по электронной подписи, если вы временно не используете её для работы.
Зачем. ЭП даёт максимальные права в системе. Отключение входа по ЭП закрывает вектор атаки через веб‑интерфейс: злоумышленник не сможет авторизоваться в вашем личном кабинете и действовать от вашего имени. Это не защищает от кражи самого файла закрытого ключа, но существенно усложняет использование подписи для быстрых атак.
Важно: Для полноценной защиты ЭП используйте токен с неизвлекаемым ключом, не сохраняйте PIN‑код в системе и регулярно проверяйте список выданных сертификатов в профиле Госуслуг.
9. Автозаполнение. При оплате госпошлин или штрафов в веб-кабинете не сохраняйте реквизиты банковских карт в браузере.
Зачем. Браузерные хранилища платежных данных — цель инфостилеров (от англ. information — информация и stealer — вор). Сохранённые реквизиты позволяют злоумышленнику быстро вывести средства или оплатить услуги при заражении компьютера. Вводите данные вручную каждый раз или используйте защищённые платёжные шлюзы.
10. Push-уведомления. В настройках уведомлений личного кабинета настройте фильтры, чтобы получать только важные события (входы, заявления, штрафы), отключив маркетинговый шум.
Зачем. Эффект «баннерной слепоты» опасен. Если среди десятков спама пропустите важное уведомление о входе или изменении данных, реакция запоздает. Чистый канал уведомлений повышает бдительность.
11. Выход из кабинета. Всегда используйте штатную кнопку «Выйти» в правом верхнем углу личного кабинета после завершения работы, особенно на чужих или публичных устройствах.
Зачем. Закрытие вкладки браузера не всегда завершает сессию на сервере ЕСИА. Принудительный выход через кнопку уничтожает токен сессии. На публичных компьютерах это единственная гарантия, что следующий пользователь не получит доступ к вашему профилю.