Пароль это единственный секрет, и если он утечёт (с базой сайта, через фишинговое письмо, просто угадан), доступ к аккаунту получает кто угодно. Двухфакторная защита добавляет второй, независимый шаг:
- Даже зная пароль, без кода из приложения или смс войти не получится.
- Код живёт несколько минут и привязан к конкретной попытке входа, украсть его впрок нельзя.
- Утечки паролей случаются массово, базами по миллионам записей, а подобрать ещё и второй фактор под одного человека — совсем другая по сложности задача.
- Приложение-генератор кодов надёжнее смс: смс можно перехватить через мошенничество с сим-картой оператора, а код в приложении привязан к самому устройству.
- Резервные коды на случай потери телефона лучше хранить не в заметках на нём же, а отдельно, на бумаге.
Слабое место всей схемы одно — если пароль и коды хранятся вместе, на одном разблокированном телефоне, второй фактор перестаёт что-то защищать.
Ответить на вопрос