Двухэтапная аутентификация Telegram: облачный пароль, почта восстановления и ловушки
Облачный пароль - единственная защита, которая переживает потерю номера, а привязанная к нему почта решает, кто на самом деле владеет аккаунтом. Разбираем механику, ловушки и порядок действий для аккаунта, который достался от кого-то другого.
Обновлено: август 2026 · 17 мин чтения
По умолчанию Telegram-аккаунт защищён ровно одним: кто получил SMS, тот и вошёл. Для личности, на которой висят переписки, контакты, а на рабочем флоте ещё и бизнес, это тонкая защита. Двухэтапная аутентификация - в Telegram её называют облачным паролем - тот слой, который держит, когда номер перестаёт быть вашим.
И это же защита, которую чаще всего настраивают неправильно. Наполовину настроенная, она выглядит включённой, пока ключ остаётся у постороннего; поставленная с чужой почтой восстановления, она вообще не защита, а замок, запасной ключ от которого лежит в чужом ящике. Разбираем, что именно она закрывает, чего не может и какие ловушки делают пароль слабее, чем кажется.
Что на самом деле закрывает облачный пароль
Облачный пароль - дополнительный секрет, который спрашивают после кода из SMS при каждом новом входе. Под капотом Telegram проверяет его по протоколу SRP: сам пароль на серверы Telegram не уходит никогда, туда отправляется только математическое доказательство, что вы его знаете. Закрывает пароль вещь узкую и конкретную - выпуск новых авторизаций. Он ничего не шифрует из того, что у вас уже есть, и не трогает уже существующие ключи.
| Атака | Чем закрывается |
|---|---|
| SIM-swap, перехват SMS, код входа, выуженный фишингом в реальном времени | Облачный пароль |
| Номер вернулся в оборот, и в аккаунт входит его новый владелец | Облачный пароль |
| Кто-то скопировал папку tdata или session string | Ничем, кроме завершения этого сеанса |
| Украденный ноутбук с уже залогиненным Telegram Desktop | Локальный код-пароль Telegram Desktop |
| Вы сами забыли пароль | Почта восстановления либо сброс пароля с ожиданием семи суток |
| Кто-то с кодом входа удаляет аккаунт - или сбрасывает пароль и забирает его себе | Ничем: обе двери спрашивают код, но никогда не пароль |
В этой таблице есть строка, которую понимают неправильно чаще всего. Против утёкшего файла сессии облачный пароль не делает ничего: авторизация - это ключ, а у существующего ключа пароль больше не спрашивают. У кого копия вашей tdata, тот уже внутри - с паролем или без. Средство здесь одно: завершить сеанс, и все копии этого ключа умрут разом.
Ещё одна граница: вход по QR-коду облачный пароль уважает. Подтверждение нового устройства на защищённом аккаунте всё равно требует пароль, так что сценарии, выпускающие вторую сессию, мимо него не проскочат. И не путайте его с локальным код-паролем Telegram Desktop: тот шифрует tdata на диске, а облачный пароль закрывает вход на стороне сервера. Атаки они закрывают разные, и серьёзная настройка использует оба.
Почта восстановления - запасной ключ, но чей
Почта восстановления - аварийный выход на случай забытого пароля: Telegram присылает код, и пароль сбрасывается за минуты. Без неё остаётся только семидневный сброс пароля (account.resetPassword): запросить, подождать семь суток, и двухэтапная проверка снимется сама. Ожидание при этом ничего не блокирует - аккаунт и его живые сессии всё это время работают как обычно. Платить приходится за финал: когда семь суток истекут, все сеансы будут завершены, а аккаунт останется без пароля, пока вы не поставите новый. Этого стоит избегать, поэтому почту иметь стоит. А те же семь суток, запрошенные не вами, - совсем другая история: сброс пароля.
У этой дороги назад есть условие, которое легко не заметить. Отменить сброс - в том числе ваш собственный - может любая живая авторизация аккаунта, а копия вашего ключа и есть живая авторизация. Значит, если файл сессии этого аккаунта лежит ещё у кого-то, семь суток вам ничего не вернут: тот, у кого лежит выданная копия, снимет ваш запрос той же копией, и начатое ожидание закончится ничем. Дорога назад работает, пока ключ действительно только ваш, - ради этого и написан порядок передачи ключа.
Обратная сторона ровно та же и без полутонов: кто контролирует ящик, тот контролирует пароль, а значит и аккаунт. Адрес восстановления, который ставили не вы, - это не мелочь на потом, а живой бэкдор, и он переживает почти всё, что вы инстинктивно сделаете.
Отдельно о том, чего не сделает за вас ни один инструмент: привязку почты восстановления автоматизировать нельзя. На запрос «поставить пароль вместе с почтой» Telegram отвечает EMAIL_UNCONFIRMED и ждёт код подтверждения, доставленный в этот ящик, поэтому честная платформа ставит пароль без почты и оставляет адрес на вас. Привязывайте вручную, в официальном клиенте, на ящик под вашим контролем - лучше отдельный алиас на аккаунт и со своей двухфакторной защитой. И никогда не делайте один ящик адресом восстановления для всего флота: так права на восстановление всех аккаунтов сходятся в одну точку отказа.
Почта для входа - второй адрес, и он тише
Telegram умеет вход по почте вместо кода из SMS. Это отдельная настройка, а не адрес восстановления: «Настройки» → «Конфиденциальность» → «Почта для входа», - и именно её забывают посмотреть. В аккаунт с чужой почтой для входа можно зайти вообще без номера телефона: облачный пароль этот адрес не закрывает, а смена пароля его не убирает.
Сложите с предыдущим разделом - и форма проблемы видна целиком. Адрес восстановления отдаёт пароль. Адрес для входа отдаёт код, а код - ровно то, что спрашивают обе двери сброса: удалить аккаунт или забрать его через семь суток. Из двух хвостов, которые продавец может оставить себе, этот переживает нормальную приёмку нетронутым: вы переставили пароль, завершили все сеансы - и каждый код входа по-прежнему приходит ему в ящик.
Teleliner читает этот адрес на экране облачного пароля, показывает замаскированным, как маскирует его сам Telegram, и умеет его переставить прямо там: вводите свой ящик, затем код, который Telegram на него пришлёт. Два ограничения - от Telegram, а не от нас: аккаунту, у которого почты для входа нет, завести первую с живой сессии нельзя, а существующую нельзя отвязать совсем - только заменить.
Аккаунт, который достался от кого-то другого
На купленном аккаунте всё вышесказанное складывается: продавец владел им полностью вплоть до сделки и мог заранее позаботиться о том, чтобы владеть дальше. Что вообще продаётся и как размечают происхождение - отдельный разговор; здесь - гигиена, которая нужна в момент, когда в руки попал аккаунт, зарегистрированный не вами. Список ниже - только про пароль и два адреса; это не порядок передачи владения, тот начинается с ключа и записан в приёмке купленного аккаунта.
- Сначала прочитайте состояние, ничего не меняя: стоит ли пароль, привязан ли адрес восстановления, привязана ли почта для входа, какие сеансы живы.
- Снимите существующий облачный пароль и поставьте свой с нуля. Не просто смените: смена сохраняет привязанный адрес восстановления прошлого владельца.
- Завершите все авторизации, которые создавали не вы: чужие устройства в этом списке видны, и их выселяют. Делайте это с давнего устройства - сеанс младше примерно суток завершать другие не может. А если аккаунт пришёл к вам файлом сессии, не отзывайте ту авторизацию, из которой работаете, пока не выпишете собственную: порядок - ниже.
- Привяжите свою почту восстановления вручную в официальном клиенте, на ящик под вашим контролем.
- Замените почту для входа, если она привязана и не ваша, - на том же экране облачного пароля, кодом, который Telegram пришлёт в ваш ящик. Это отдельный от восстановления адрес, и ни один из шагов выше его не трогает.
- И только после этого давайте аккаунту делать что-то значимое, а первые недели считайте прогревом, а не работой.
Шаг два пропускают, а шаг три переоценивают. Пароль, который сменили, а не переставили, оставляет прошлому владельцу дорогу назад. А завершение сеансов выселяет чужие устройства и не достаёт до копии ключа самого аккаунта: присланный продавцом файл сессии - это та же авторизация, из которой работаете вы, отдельной строки в списке у неё нет, и перестаёт она работать только вместе с отзывом этой авторизации. В неверном порядке так выселяют заодно и себя, поэтому порядок написан в одном месте: передача ключа при приёмке купленного аккаунта - там же и остальная приёмка: сначала прокси, потом карантин, плюс признаки, по которым аккаунт уже не спасти.
Вход, упёршийся в пароль, - это тревога
Облачный пароль работает ещё и датчиком. Если попытка входа дошла до запроса пароля и застряла там, значит код из SMS уже добыт и использован - удержал только пароль. Это не рядовое событие, а свидетельство, что канал доставки кода скомпрометирован: SIM-swap, сервис аренды номеров, перепродавший номер, или выуженный фишингом код.
Реагируйте так, будто номер засвечен, пока не поймёте, где утёк код: проверьте список устройств, завершите всё незнакомое и стройте планы на аккаунт из допущения, что коды на этот номер может получить кто-то ещё. Одна оговорка про этот список: он показывает устройства, а не копии ключа. Если аккаунт достался вам файлом сессии, у копии отправителя отдельной строки нет, и уходит она только вместе с отзывом той авторизации, из которой работаете вы, - а это отдельный порядок: передача ключа. Откуда взялся номер, обычно и объясняет, как код утёк.
У этой реакции есть вторая половина, и она срочная. Вход, остановленный на пароле, говорит сразу о двух вещах: кто-то умеет получать коды - и только что выяснил, что войти не может. Дальше Telegram предложит ему две двери, которым нужен только код: удалить аккаунт или взвести семидневный сброс пароля и получить его целым. О второй после первого служебного сообщения больше ничто не напомнит, поэтому считайте пометку обратным отсчётом, а не шрамом: проверьте состояние защиты - не взведён ли сброс прямо сейчас, - разберитесь, куда мог прийти код, в первую очередь почта для входа, и закройте этот путь, пока аккаунт ещё ваш.
Teleliner показывает этот сигнал прямо на аккаунте, чтобы его не приходилось искать: если среди авторизаций замечена сессия, застрявшая на вводе пароля, аккаунт помечается. Пометка означает, что пароль сработал, - и что номер больше не принадлежит вам одному.
Сброс пароля: семь суток, о которых аккаунт не скажет
Если на аккаунте появился обратный отсчёт, вот что это такое. Кто-то, кому доходят коды входа этого аккаунта, попросил Telegram снять с него двухэтапную проверку (account.resetPassword). Запрос спрашивает код и никогда не спрашивает пароль - тот же пропуск, что и у удаления аккаунта, - а Telegram отвечает на него датой через семь суток. В эту дату пароль снимается сам, все авторизации аккаунта завершаются, и следующий код входа пускает внутрь того, кому он придёт.
Ответный ход один, и он есть у вас прямо сейчас: отмените запрос из живой сессии (account.declinePasswordReset). Ни пароля, ни кода при этом не спрашивают - права даёт сам факт живой авторизации, - а в сообщении Telegram о запросе, том самом, что лежит в служебном чате аккаунта, есть кнопка ровно для этого. Отмена снимает запрос и убирает аккаунт с часов. Никакое другое действие с аккаунтом эту дату не отменяет, поэтому отмена идёт раньше любого ремонта.
Понимать, какая из двух дверей открыта, стоит: эта - дорогая, а не мягкая версия соседней. Удаление освобождает номер и оставляет нападавшему пустое место. Сброс оставляет ему аккаунт: переписку, каналы и группы, юзернейм, контакты, подписки и все недели прогрева. В конце ничего не сломано и ничего не пропало - просто у аккаунта другой владелец.
Запрос снят - дальше работа идёт по пути кода. По порядку:
- Закройте дорогу, по которой ходит код: сначала почта для входа, она переживает всё остальное, потом адрес восстановления, потом сам номер.
- Сосчитайте живые ключи. Тому, у кого копия файла сессии этого аккаунта, коды входа приходят в тот же служебный чат, что и вам, - пока копия жива, путь кода не закрыт. Это отдельный порядок: передача ключа.
- После всего перечитайте состояние защиты. Дату отдаёт сам Telegram, поэтому она и есть честное подтверждение, что запрос снят и на его месте не появился новый.
- Если путь кода закрыть нельзя - номер арендный или просто непонятно, куда уходят коды, - считайте неделю уведомлением: перенесите то, что переносится, на аккаунт, коды которого приходят вам, и перестаньте вкладывать в этот.
Две вещи выглядят решением, но им не являются:
- Смена адреса - не отмена. Переставленная почта для входа, новый адрес восстановления, заново поставленный пароль, завершённые сеансы - взведённый сброс не трогает ничто из этого, он всё равно дойдёт до своей даты. Новый адрес решает только то, кому придёт следующий код.
- Отмена - не закрытая дверь. Она снимает этот запрос и убирает аккаунт с часов. Может ли тот же человек взвести следующий и как скоро - мы не измеряли. Читайте отмену как выигранное время, а не как решённый вопрос, - поэтому путь кода и стоит следующим делом, а не «когда-нибудь потом».
Два случая встречаются постоянно. Сообщение не находится - его прочли и убрали или аккаунт просто работает без присмотра: отмена от этого сообщения не зависит. Отправить её может любая живая сессия, а сама дата лежит в состоянии защиты аккаунта и читается с экрана облачного пароля независимо от того, уцелело уведомление или нет. Срок уже вышел - тогда отменять нечего: двухэтапная проверка снята, все сеансы, включая ваш, завершены, а вход обратно требует кода входа, и аккаунт достаётся тому, кому этот код придёт. Если это по-прежнему вы - входите и ставьте новый пароль тем же заходом. Если нет - аккаунт потерян, и работа осталась вокруг него: каналы, где он администратор, и соседние аккаунты, у которых с ним общий почтовый ящик.
Всё это держится на том, что кто-то заметит единственное сообщение, и здесь цепочка рвётся дважды. Приходит оно один раз, в служебный чат самого аккаунта, и второй раз о теме не напомнит ничто. А служебный чат - не личный ящик: его читает каждая живая авторизация аккаунта. Значит, если копия ключа у кого-то есть, единственное предупреждение Telegram доставляет и тому, о ком предупреждает. Он смотрит в этот чат намеренно, а тихо работающий аккаунт часто не читает вообще никто.
Teleliner на это сообщение не полагается. Дата - часть состояния защиты аккаунта: Telegram отдаёт её в снимке облачного пароля, поэтому платформа читает её сама, показывает срок и обратный отсчёт на аккаунте и отменяет сброс из сессии, которую и так держит, - по вашей кнопке или самостоятельно: авто-отмена включена по умолчанию, потому что бьют ровно по тем аккаунтам, которые никто потом не перенастраивает. И две оговорки прямым текстом. Это периодическая проверка, а не мгновенная тревога, и ей нужна рабочая сессия: выключенный аккаунт или аккаунт на мёртвом прокси не наблюдается вовсе. И она не знает, чей это запрос: если семидневный сброс взводите вы сами, сперва выключите авто-отмену на этом аккаунте, иначе платформа услужливо его снимет.
Карантины Telegram после смены пароля
Сразу после установки или смены пароля, а также сразу после входа новой сессии Telegram включает суточные карантины. Они выглядят как поломка, но ей не являются.
FRESH_RESET_AUTHORISATION_FORBIDDEN- сеанс младше примерно суток не может завершать другие сеансы. Отзывайте с более старого устройства или подождите.PASSWORD_TOO_FRESHиSESSION_TOO_FRESH- часть чувствительных операций какое-то время после смены пароля или свежего входа не выполняется, а в ошибке приходит остаток секунд.- Полный сброс пароля без почты восстановления завершается только через семь суток - и, в отличие от карантинов выше, это вообще не ограничение: всю неделю аккаунт работает как обычно, кто бы сброс ни запросил.
Практический вывод: делайте работу по безопасности в правильном порядке и с запасом времени. Поставить пароль и тут же попытаться вычистить старые сеансы из этой же свежей сессии - ровно та последовательность, которую карантин запретит; поэтому чек-лист выше и начинается с давнего устройства.
Двухфакторка на дашборде - это про другое
Не путайте облачный пароль аккаунта с двухфакторной защитой инструмента, который этим аккаунтом управляет. Это разные двери. Если платформа держит сессии целого флота, вход в неё - самая ценная единственная учётка, которая у вас есть: один утёкший пароль от дашборда иначе отдаёт сразу все аккаунты за ним.
В Teleliner у этой двери свой второй фактор: обычный TOTP-код из любого приложения-аутентификатора, включается в настройках, плюс одноразовые резервные коды, которые выдаются при включении. Защита стоит на пользователе, а не на способе входа, поэтому вход через Google её не обходит. Опасные операции - например, экспорт сессии аккаунта - дополнительно спрашивают свежий код даже внутри уже залогиненной сессии, так что угнанной вкладки браузера не хватит, чтобы унести флот. Восстановление - только резервными кодами, и поэтому их стоит хранить в надёжном месте.
И честное замечание про хранение, потому что этот вопрос справедливо задавать любому инструменту, который логинится от вашего имени: облачные пароли, ключи сессий и доступы к прокси хранятся в зашифрованном виде, каждая запись под собственным ключом, - украденная копия базы не равна украденному флоту.
Частые вопросы
Защитит ли облачный пароль аккаунт, у которого утёк файл сессии?
Нет. В session string и папке tdata лежит живой ключ авторизации, а у существующего ключа пароль уже не спрашивают - пароль закрывает только новые входы. Если файл утёк, завершите эту авторизацию: отзыв мгновенно убивает все копии ключа.
Я сменил облачный пароль на купленном аккаунте. Продавец отрезан?
Не обязательно. Смена пароля сохраняет привязанный адрес восстановления, поэтому письмо «забыл пароль» всё ещё может вернуть пароль продавцу. Снимите пароль полностью и поставьте заново с нуля либо смените адрес вручную в официальном клиенте - и завершите все сеансы, которые создавали не вы. Одна оговорка про последний шаг: он выселяет устройства, а не копию ключа. Если аккаунт пришёл файлом сессии, у продавца та же авторизация, что и у вас, и владение меняется только тогда, когда вы выпишете собственную и отзовёте выданную (передача ключа).
Стоит ли вообще привязывать почту восстановления?
Стоит, если ящик ваш. Без неё забытый пароль снимается только семидневным сбросом пароля: семь суток ожидания, а в конце - завершение всех сеансов. Само ожидание при этом ничего не меняет, аккаунт работает как обычно, и ровно поэтому та же процедура опасна, когда её запускает кто-то другой. По возможности заводите отдельный адрес на аккаунт, защитите ящик собственной двухфакторкой и не делайте один ящик адресом восстановления для всего флота.
Telegram пишет, что пароль на аккаунте сбросят через семь суток. Это можно остановить?
Да, и это дело секунд: отменить запрос может любая живая сессия аккаунта (account.declinePasswordReset), а в сообщении Telegram о запросе - оно лежит в служебном чате аккаунта - есть кнопка ровно для этого. Ни пароля, ни кода не спрашивают: права даёт сама авторизация. Отмена снимает этот запрос и убирает аккаунт с часов. Дверь она при этом не закрывает: код входа по-прежнему приходит тому, кому пришёл первый, а сможет ли он взвести новый сброс и как скоро - мы не измеряли. Выигранное время тратьте на то, чтобы забрать себе путь доставки кода.
Я сменил почту для входа после запроса. Сброс отменится?
Нет. Взведённый сброс дойдёт до своей даты независимо от адресов на аккаунте, заново поставленного пароля и завершённых сеансов - останавливает его только явная отмена. И ничто в поведении аккаунта об этом не напомнит: он работает как обычно до самого срока, а в срок двухэтапная проверка выключается и все сеансы завершаются.
Почему платформа не может привязать почту восстановления за меня?
Потому что Telegram требует подтвердить адрес кодом, который приходит в этот ящик: запрос «пароль вместе с почтой» возвращается как EMAIL_UNCONFIRMED и ждёт код. Честный путь - поставить пароль без почты, а привязку адреса сделать вручную в официальном клиенте.
Почему нельзя завершить чужие сеансы сразу после входа?
Telegram держит свежие сессии в карантине: примерно сутки новая авторизация не может отзывать другие (FRESH_RESET_AUTHORISATION_FORBIDDEN), а часть операций какое-то время после смены пароля отклоняется (PASSWORD_TOO_FRESH). Отзывайте с давнего устройства или переждите окно.
Двухфакторка дашборда - это то же самое, что облачный пароль аккаунта?
Нет. Облачный пароль защищает Telegram-аккаунт от входа с украденным кодом из SMS. Двухфакторка дашборда защищает инструмент, который управляет аккаунтами, чтобы утёкшего пароля от панели не хватило открыть флот. В серьёзной настройке есть и то и другое, и одно не заменяет другое.