Как настроить вход на Госуслуги по одноразовому коду (TOTP)
Полное руководство: чем TOTP отличается от SMS-кода, как подключить вход без СМС на Госуслугах, где взять секретный ключ и как его безопасно хранить.
В 2024 году Госуслуги добавили вход с подтверждением через одноразовый код по стандарту TOTP — те же 6 цифр, что используют Google Authenticator или Microsoft Authenticator. Это альтернатива SMS-коду, которая работает быстрее, не зависит от мобильного оператора и не требует установки приложений (хотя при желании их можно использовать). В этом гайде разберём пошагово, как подключить TOTP на Госуслугах, где взять и как сохранить секретный ключ, и что делать, если что-то пошло не так.
Что такое TOTP-код
TOTP (Time-based One-Time Password) — это стандарт одноразовых паролей, которые генерируются на основе двух вещей: секретного ключа и текущего времени. Каждые 30 секунд код меняется. Алгоритм описан в RFC 6238 и поддерживается всеми крупными сервисами с двухфакторной аутентификацией.
Главное преимущество TOTP перед SMS-кодом — он не требует мобильной связи и SIM-карты. Секретный ключ хранится локально на вашем устройстве (в приложении-аутентификаторе или менеджере паролей), и код генерируется математически, без обращения к серверу. Это делает его быстрее и устойчивее к перехвату.
Чем TOTP лучше SMS-кода для Госуслуг
SMS-код приходит по сотовой сети — если у оператора сбой, нет покрытия или вы за границей с другой SIM-картой, код не дойдёт. TOTP работает офлайн на вашем устройстве, поэтому не зависит от связи.
С точки зрения безопасности TOTP сильнее SMS: SMS можно перехватить через атаку SIM-swap (мошенник переоформляет вашу SIM-карту на себя). TOTP-ключ хранится только в ваших приложениях и не привязан к телефонному номеру.
Скорость: TOTP-код доступен мгновенно, без ожидания SMS. Особенно заметно в часы пиковой нагрузки операторов.
Где Госуслуги выдают секретный ключ
Секретный ключ выдаётся один раз — при подключении вход с подтверждением. Это строка из 16-32 символов в кодировке Base32 (только буквы A-Z и цифры 2-7). Госуслуги показывают её рядом с QR-кодом на странице активации 2FA.
Сохраните ключ сразу: после закрытия страницы Госуслуги его не покажут. Восстановить ключ нельзя — это особенность безопасности стандарта. Если потеряете ключ, придётся переподключать 2FA через настройки или восстанавливать доступ через банк (ЕБС) или МФЦ.
Как и где хранить секретный ключ
Никогда не храните TOTP-ключ в открытой заметке, обычном письме или скриншоте на iCloud — это эквивалент пароля. Используйте один из проверенных способов:
Менеджер паролей (1Password, Bitwarden, KeePassXC) — идеальный вариант. Современные менеджеры умеют хранить TOTP-ключи и автоматически подставлять коды при входе.
Приложение-аутентификатор на телефоне (Google Authenticator, Authy, Microsoft Authenticator) — классический вариант. Минус — если сломался или потерялся телефон, доступ нужно восстанавливать.
Зашифрованное хранилище в браузере — например, наше Хранилище 2FA: ключ шифруется паролем и сохраняется только в вашем браузере. Удобно, если работаете с компьютера и не хотите ставить приложения.
Что делать, если потерян доступ к ключу
Если у вас сохранилась резервная копия секретного ключа — просто введите его в любой TOTP-генератор (приложение или наш веб-инструмент), получите актуальный код и войдите.
Если ключ потерян, но в Госуслуги ещё можно войти альтернативным способом (например, по СМС или паролю) — зайдите в настройки безопасности и подключите 2FA заново. Госуслуги выдадут новый ключ.
Если в аккаунт войти не получается совсем — восстановите доступ через банк (Единая биометрическая система) или личное обращение в МФЦ. Это займёт от часа до нескольких дней.
Подключение TOTP на Госуслугах — 4 шага
- 1
Откройте настройки безопасности
Войдите на gosuslugi.ru → нажмите на иконку профиля в правом верхнем углу → «Профиль» → раздел «Безопасность» → «Вход с подтверждением».
- 2
Выберите способ «Одноразовый код»
Среди вариантов входа выберите «Одноразовый код». Госуслуги покажут страницу с QR-кодом и текстовым ключом. Под QR-кодом есть кнопка показать ключ в виде текста — нажмите её.
- 3
Сохраните ключ и сгенерируйте первый код
Скопируйте текстовый ключ в менеджер паролей или Хранилище 2FA. Затем вставьте этот ключ в TOTP-генератор — наш веб-инструмент или приложение. Получите 6-значный код.
- 4
Подтвердите подключение
Введите полученный код на странице Госуслуг и нажмите «Подтвердить». Если код принят — вход с подтверждением активирован. При следующем входе после пароля Госуслуги попросят TOTP-код.
Откройте генератор, вставьте секретный ключ и получите актуальный 6-значный код за 1 секунду.
Частые вопросы
Обязательно ли устанавливать приложение-аутентификатор?
Нет. Стандарт TOTP открытый, и любой инструмент, который его поддерживает, выдаст один и тот же код. Можно использовать приложение, менеджер паролей, веб-генератор или любой другой инструмент с поддержкой TOTP.
Можно ли использовать один ключ на нескольких устройствах?
Да. Секретный ключ — это просто строка. Введите её в несколько приложений или сохраните в нескольких местах — все они будут выдавать одинаковые коды (при условии, что часы синхронизированы). Это полезно для резервирования: если потерян телефон, сможете войти с компьютера.
Можно ли отсканировать QR-код Госуслуг со скриншота?
Да, QR-код содержит тот же секретный ключ. Используйте любое приложение, которое умеет читать TOTP QR-коды, или сохраните ключ из QR через декодер. Ещё проще — кликнуть «Показать ключ как текст» рядом с QR-кодом на странице Госуслуг.
Код TOTP не подходит при входе на Госуслуги — что проверить?
В 90% случаев причина — рассинхронизация времени на устройстве. Проверьте, что часы синхронизируются автоматически. Также убедитесь, что вы успеваете ввести код за 30 секунд (после этого он становится невалидным). Если ничего не помогло — переподключите 2FA в настройках Госуслуг.
Безопасно ли использовать ваш веб-генератор для Госуслуг?
Да. Convertilo не передаёт секретный ключ на наши серверы — вся обработка происходит локально в вашем браузере на JavaScript. Мы не сохраняем и не логируем ключи. Тем не менее, действуют общие правила: вводите ключ только на личном устройстве и не на чужих компьютерах.