# Потерял доступ к рабочему сервису: второй фактор и коды восстановления

Потерянный доступ к хранилищу кода останавливает работу на неделю. Почему почта не второй фактор, зачем коды восстановления и что настроить за вечер.

URL: https://posts.danashkin.ru/guides/poteryal-dostup-k-rabochim-servisam
Обновлено: 2026-09-10

---

## Коротко

**Главное**

- Потерянный доступ к рабочему сервису останавливает работу на неделю, и чаще всего это происходит не из-за взлома, а из-за того, что второй фактор был настроен наспех.
- Почта вторым фактором не является. На неё приходит подтверждение устройства, и это другая история: если почту потерял, подтверждать будет нечем.
- Коды восстановления сервис показывает один раз, при включении защиты. Пропустил экран - и запасного входа у тебя нет.
- Площадки включают обязательную двухфакторную защиту волнами: письмо приходит внезапно, дальше около полутора месяцев, и отправка кода перестаёт работать посреди рабочего дня.
- Вечер на настройку доступов экономит неделю простоя. Порядок действий - в конце статьи.

## Почему доступ ломается именно у новичков?

**Главное**

Потому что первые полгода все сервисы заводятся на одну почту, а защита ставится в режиме «потом разберусь». Одна точка отказа собирает на себя аккаунт нейросети, хранилище кода, хостинг и домен - и падает целиком.

Смотри, как это выглядит в жизни. Человек начинает собирать свой первый продукт методом [вайбкодинга](/concepts/vibecoding). За две недели он заводит аккаунт нейросети, хранилище для кода, хостинг, потом ещё сервис рассылок и платёжный шлюз. Всё - на один почтовый ящик, потому что так быстрее.

Дальше срабатывает любая мелочь. Телефон утонул, номер перевыпущен, корпоративную почту закрыли при смене работы. И выясняется, что вход в шесть сервисов держался на одной ниточке.

Я вижу это на обучениях регулярно, и всегда в самый неподходящий момент: человек дошёл до публикации продукта, а тут внезапно требование включить защиту, которое он никогда не настраивал.

Отдельно замечу: это не история про безопасность в смысле «вас взломают». Это история про непрерывность работы. Взлом - редкое событие, а потерянный доступ - частое.

## Что такое второй фактор и почему почта им не считается?

**Главное**

Второй фактор - это подтверждение входа тем, что физически у тебя в руках: приложение-генератор кодов, аппаратный ключ или passkey. Почта в этот список не входит: у большинства сервисов она нужна для подтверждения устройства, а это другой механизм.

Разберём простым языком. Пароль - это то, что ты знаешь. Второй фактор - это то, чем ты владеешь. Смысл именно в разнице природы: знание можно подсмотреть или подобрать, владение нужно отобрать физически.

Что сервисы принимают как настоящий второй фактор:

- **Приложение-генератор кодов.** Показывает шестизначное число, которое меняется каждые тридцать секунд. Работает без интернета, потому что код считается по времени.
- **Аппаратный ключ.** Отдельная железка в порт компьютера.
- **Passkey.** Вход по отпечатку или лицу через сам телефон или компьютер.

Почта в этом списке отсутствует, и это ловушка, потому что письмо с кодом приходит именно на неё. Разница вот в чём: письмо с кодом подтверждает устройство или сбрасывает пароль, а второй фактор охраняет сам вход. Если оба пути ведут на один ящик, защиты нет: кто получил почту, тот получил всё.

**СМС - не лучший выбор**

Часть сервисов принимает код в СМС, но список стран, куда они его шлют, ограничен, и Россия попадает туда не всегда. Настраивать вход на канал, который может не сработать в нужный момент, - плохая идея. Приложение-генератор работает везде и без сети.

## Коды восстановления сервис показывает один раз

**Главное**

При включении защиты сервис выдаёт список одноразовых кодов - это запасной вход на случай потери телефона. Экран показывается ровно один раз, и большинство пролистывает его не читая.

Это самая дорогая мелочь во всей теме. Ты включаешь защиту, тебе показывают десяток кодов и просят сохранить. Ты жмёшь «продолжить», потому что хочется скорее вернуться к работе.

Через полгода телефон меняется, приложение-генератор остаётся на старом, и оказывается, что войти нечем. Дальше начинается переписка с поддержкой, которая занимает дни и не всегда заканчивается успехом: сервис обязан убедиться, что аккаунт твой, а доказывать это нечем.

Куда класть коды восстановления:

1. **В менеджер паролей.** Самый простой вариант, если он у тебя уже есть.
2. **На бумагу.** Распечатать и положить туда, где хранятся документы. Способ выглядит старомодно и работает лучше многих.
3. **В зашифрованный файл на своём диске.** Только не в папку проекта - оттуда он однажды уедет в общее хранилище.

Чего делать не надо: класть коды в заметки на том же телефоне, где стоит генератор. Потеряешь одно устройство - потеряешь оба фактора сразу.

## Личная почта или рабочая: чем плох корпоративный адрес

**Главное**

Рабочая почта принадлежит работодателю. Аккаунты сервисов, заведённые на неё, уходят вместе с работой, а иногда ломаются раньше - из-за корпоративных политик и фильтров.

Регулярная история на обучениях: человек заводит аккаунт нейросети на рабочий адрес, потому что он под рукой. Дальше начинаются мелкие странности. Письмо со ссылкой для входа не доходит, потому что корпоративный фильтр счёл его подозрительным. Или доходит, но с задержкой в двадцать минут, а ссылка живёт пять.

Тут же всплывает вторая путаница: сервисы присылают два разных типа писем. Ссылка для входа открывает сессию по клику. Код верификации нужно скопировать и вписать в поле на сайте. Люди путают их и вписывают в поле кода собственный адрес почты, а потом не понимают, почему не пускает.

Практическое правило: личные инструменты - на личную почту. Корпоративные - на рабочую, и с ведома того, кто отвечает в компании за доступы. Где вообще проходит граница между личным и рабочим контуром, разбирал в материале про [доступ агента к рабочей почте и серверу](/guides/dostup-agenta-k-pochte-i-serveru).

## Вход «через Google»: где выручает, а где подводит

**Главное**

Кнопка входа через другой сервис экономит время и создаёт цепочку зависимостей: падает главный аккаунт - падает всё, что к нему привязано. Для рабочих инструментов лучше отдельный пароль плюс второй фактор.

«Войти через Google» - удобно: не надо придумывать пароль, не надо подтверждать почту. Ровно поэтому этой кнопкой и пользуются везде.

Обратная сторона всплывает при сбое. Если аккаунт-донор заблокировали, недоступными становятся все сервисы, куда ты заходил его кнопкой. Не потому, что там что-то нарушено, а потому, что подтвердить, кто ты, теперь нечем.

На обучениях этот вопрос звучит регулярно в форме «а если забанят один аккаунт, вся работа встанет?». Честный ответ: не вся, но встанет ровно та часть, которая была привязана.

Как я советую делить:

| Тип сервиса | Как заводить | Почему так |
|---|---|---|
| Хранилище кода, хостинг, домен | отдельный пароль + приложение-генератор | тут живёт продукт, простой стоит дорого |
| Нейросети и рабочие инструменты | отдельный пароль на личной почте | оплата и история завязаны на аккаунт |
| Второстепенные сервисы | вход через другой аккаунт допустим | потеря не останавливает работу |

Отдельная мелочь, которая всплыла у меня на практике: если регистрируешься на хостинге, где потом будет жить твой продукт, заводи вход через ту же площадку, где лежит код. Меньше сущностей - меньше мест, где связь порвётся.

## Требование включить защиту приходит внезапно

**Главное**

Площадки, где живёт код, вводят обязательную двухфакторную защиту волнами. Письмо приходит без предупреждения, дальше даётся около полутора месяцев, а потом отправка проектов на сервер перестаёт работать до тех пор, пока не настроишь.

Вот сценарий, который бьёт по срокам. Ты работаешь месяцами, всё привычно. Приходит письмо: с такого-то числа для аккаунта включается обязательное подтверждение входа. Письмо выглядит как рассылка, ты его пролистываешь.

Через полтора месяца ты пытаешься отправить обновление продукта - и не можешь. Не потому что что-то сломалось, а потому что срок вышел, а защита не настроена.

Ситуация лечится за десять минут, если ты у компьютера и с телефоном под рукой. И превращается в потерянный день, если это случилось в поездке, а телефон с приложением-генератором остался дома.

Что стоит сделать заранее:

1. **Поставь приложение-генератор кодов**

   Любое из распространённых. Одно приложение обслуживает все сервисы сразу, отдельное на каждый не нужно.

2. **Включи защиту на хранилище кода**

   Это главный сервис в списке: через него продукт попадает на сервер. Заодно посмотри, не пришло ли уже письмо про обязательное требование.

3. **Сохрани коды восстановления**

   Экран со списком показывается один раз. Сохрани их до того, как нажмёшь «готово».

4. **Проверь резервный доступ**

   Второе устройство или второй способ подтверждения. Один способ - это отсутствие запасного плана.

5. **Пройди по остальным сервисам**

   Хостинг, регистратор домена, платёжный сервис, почта. Везде одна и та же процедура и те же десять минут.

Порядок в аккаунтах - это часть той же дисциплины, что и порядок в проекте. Про соседнюю её часть, где путаница стоит не меньше, писал в материале про [гигиену рабочей папки агента](/guides/gigiena-rabochey-papki-agenta).

## Что делать, если доступ уже потерян?

**Главное**

Порядок такой: коды восстановления, потом привязанные способы входа, потом поддержка сервиса. Заводить второй аккаунт на ту же роль - плохая идея: оплата, история и права остаются в первом.

Спокойный порядок действий, пока не началась паника.

Сначала вспомни, сохранял ли ты коды восстановления. Люди часто сохраняли и забыли: посмотри в менеджере паролей и в бумагах.

Дальше проверь, что ещё привязано к аккаунту. Иногда остаётся второй способ подтверждения, о котором ты не помнишь: старый телефон, запасной ключ, доверенное устройство, с которого вход уже подтверждён.

Если ничего не осталось - пиши в поддержку и приготовься доказывать, что аккаунт твой. Помогает всё, что связывает тебя с ним: чек об оплате, дата регистрации, привязанные проекты. Это долго, и это единственный оставшийся путь.

**Что делать, пока идёт восстановление**

Работа не обязана стоять. Код у тебя на компьютере, и его можно продолжать развивать локально: отправка на сервер подождёт. Про то, где вообще живёт проект и почему копия на диске - это не то же самое, что публичный сайт, писал в материале про [приватный репозиторий](/guides/privatnyy-repozitoriy-ne-zakryvaet-sayt).

## Частые вопросы

**Главное**

Что спрашивают чаще всего: обязательно ли это для личных проектов, что делать при смене телефона, годится ли менеджер паролей как второй фактор и куда девать общий доступ команды.

### Частые вопросы

**У меня учебный проект. Всё равно настраивать?**

Да, и по прозаичной причине: площадки вводят требование независимо от того, учебный у тебя проект или боевой. Десять минут сейчас против срочной настройки в момент, когда что-то нужно срочно выкатить.

**Меняю телефон. Что сделать, чтобы не потерять коды?**

До сброса старого телефона перенеси генератор на новый штатным переносом внутри приложения. Если старый уже недоступен - вход через коды восстановления, потом настройка заново.

**Менеджер паролей может быть вторым фактором?**

Многие менеджеры умеют показывать те же одноразовые коды. Это удобно, но если и пароль, и код лежат в одном хранилище, факторов снова становится один. Для главных сервисов держи их раздельно.

**Как быть, если сервисом пользуется вся команда?**

Не общим логином на всех. У площадок есть режим организации, где у каждого свой вход и свои права. Общий пароль ломается в тот день, когда кто-то уходит из компании.

## Главный вывод

**Главное**

Доступ - это инфраструктура работы, а не тема про безопасность. Приложение-генератор, сохранённые коды восстановления и разведённые почты закрывают почти все случаи, из-за которых работа встаёт на неделю.

Главное, что стоит запомнить: потерянный доступ останавливает не аккаунт, а работу. Продукт жив, код на месте, а выкатить обновление ты не можешь, потому что не подтверждается вход.

Практический минимум на сегодня: приложение-генератор на телефон, защита на хранилище кода, коды восстановления в надёжное место, личная почта отдельно от рабочей.

Посмотри на свой список сервисов, где живёт продукт. Сколько из них восстановятся, если завтра исчезнет доступ к одному почтовому ящику?

### Источники

- [Двухфакторная аутентификация на GitHub - официальная документация](https://docs.github.com/en/authentication/securing-your-account-with-two-factor-authentication-2fa/about-two-factor-authentication)
- [Настройка способов восстановления доступа на GitHub - документация](https://docs.github.com/en/authentication/securing-your-account-with-two-factor-authentication-2fa/configuring-two-factor-authentication-recovery-methods)
- [Multi-factor authentication - обзор механизмов многофакторной проверки, Википедия](https://en.wikipedia.org/wiki/Multi-factor_authentication)
- [Time-based one-time password - как устроены одноразовые коды по времени, Википедия](https://en.wikipedia.org/wiki/Time-based_one-time_password)
