Пароль можно сменить, одноразовый код живёт считаные минуты, а уже открытая сессия способна оставаться активной гораздо дольше. Поэтому мошенников интересуют не только привычные логины и СМС-коды. Вредоносные программы охотятся за cookie, токенами и другими данными, которыми браузер или приложение подтверждают серверу: пользователь уже прошёл проверку личности.
На таком фоне в поисковых запросах появилось выражение Gosuslugi auth signed token. Формулировка выглядит как название секретного ключа от Госуслуг, который достаточно скопировать для входа в чужой аккаунт. Подобное объяснение слишком грубое и местами неверное. В официальной терминологии ЕСИА отдельной сущности с названием auth signed token нет.
Зато в ЕСИА действительно применяются криптографически подписанные токены. Более того, действующие рекомендации ЕСИА прямо описывают маркер доступа в формате JWT. Рядом существуют маркер идентификации, маркер обновления, авторизационный код и отдельные механизмы пользовательской сессии. Смешивать перечисленные сущности в один «токен Госуслуг» нельзя.
Что скрывается за auth signed token
ЕСИА использует OAuth 2.0 и OpenID Connect для взаимодействия с информационными системами. В типичном сценарии пользователь входит через ЕСИА, после чего система-клиент получает авторизационный код и обменивает код на необходимые маркеры. Маркер доступа разрешает обращаться к определённым защищённым ресурсам, маркер идентификации передаёт сведения об аутентифицированном пользователе, а маркер обновления позволяет получить новый маркер доступа без повторного прохождения всей процедуры.
Маркер доступа ЕСИА представляет собой JWT из трёх частей: заголовка, набора утверждений и электронной подписи. Внутри могут находиться время выдачи и окончания действия, идентификатор субъекта, идентификатор системы-клиента, область разрешённого доступа и идентификатор сессии. Подпись позволяет проверить, что содержимое выпустила ЕСИА и данные не изменили после выпуска.
Слово signed требует отдельного пояснения. Подписанный не значит зашифрованный. Кодирование Base64url тоже не превращает содержимое JWT в секретный шифртекст. Цель электронной подписи заключается в проверке подлинности и целостности. Секретным остаётся сам действующий маркер, поскольку ЕСИА использует токены типа Bearer: предъявление валидного маркера даёт системе-клиенту предусмотренные маркером полномочия, пока сервер принимает такой маркер.
Здесь появляется важная деталь, которую часто теряют в пересказах. OAuth-маркер ЕСИА и cookie активной веб-сессии Госуслуг не являются синонимами. При стандартном обмене авторизационного кода маркер доступа получает информационная система, причём обмен происходит между серверами. Браузер пользователя одновременно поддерживает собственную авторизованную сессию. Поэтому строка, найденная в хранилище браузера и названная кем-либо auth signed token, не становится автоматически официальным access_token ЕСИА.
| Данные | Для чего нужны | Главное отличие |
|---|---|---|
| Пароль | Подтверждает знание секрета при входе | Используется многократно, пока владелец не сменит пароль |
| Одноразовый код | Подтверждает дополнительный фактор входа | Имеет короткий срок жизни и предназначен для конкретной проверки |
| Маркер доступа | Разрешает системе-клиенту обращаться к определённым ресурсам | Имеет срок действия, адресата и область полномочий |
| Сессионные данные | Поддерживают уже подтверждённый вход пользователя | Могут позволять продолжать работу без повторного ввода пароля |
Разница между четырьмя сущностями объясняет интерес злоумышленников. Пароль помогает начать новую процедуру входа. Действующая сессия подтверждает, что процедура входа уже состоялась. Для атакующего второй вариант иногда удобнее.
Почему кража сессии способна обойти второй фактор
После успешной аутентификации веб-сервисы обычно выдают клиенту идентификатор сессии. Браузер отправляет нужные данные при последующих запросах, поэтому сайт не заставляет пользователя вводить пароль на каждой странице. Кража действительного сессионного идентификатора называется угоном сессии, или session hijacking. Пока сервер считает сессию действующей, украденный идентификатор способен работать как временное подтверждение уже выполненного входа.
Двухфакторная аутентификация хорошо защищает сам момент входа, но не превращает ранее созданную сессию в бесполезную. Злоумышленнику с действующим сессионным секретом иногда не требуется заново вводить пароль и проходить второй фактор. Возможность повторного использования зависит от конкретной реализации сервиса, срока действия, серверной проверки устройства, контекста запроса и других механизмов защиты. Поэтому обещания «один токен даёт вечный доступ к Госуслугам» не соответствуют устройству ЕСИА.
Для Госуслуг тема особенно любопытна из-за длительности мобильной сессии. Минцифры указывало, что повторный ввод логина, пароля и второго фактора при каждом запуске мобильного приложения не требуется, а сессия может длиться шесть месяцев. Длительная сессия удобна владельцу смартфона, но одновременно показывает, почему защита уже авторизованного устройства имеет не меньшее значение, чем сложность пароля.
В 2026 году меняется и привычная картина со вторым фактором. Для мобильного входа Госуслуги постепенно отказались от СМС как основного варианта подтверждения. Пользователям доступны одноразовые коды через MAX, код из приложения-аутентификатора и биометрия. СМС сохранились для десктопного входа. Смена канала доставки кода снижает часть рисков социальной инженерии, но сама по себе не решает проблему кражи уже созданной сессии.
Основную угрозу создаёт компрометация конечного устройства. Инфостилеры специализируются на краже данных браузеров, включая сохранённые пароли, cookie и другие секреты авторизации. Подобным функционалом обладают известные семейства вредоносного ПО. Современные фишинговые системы способны идти другим путём и работать посредником между пользователем и настоящей страницей входа, перехватывая не только введённые реквизиты, но и данные созданной после успешной проверки сессии.
Поэтому просьба «техподдержки» прислать cookie, токен, содержимое хранилища браузера, архив профиля или предоставить удалённый доступ к компьютеру должна вызывать ту же реакцию, что и просьба назвать пароль. Служебная строка из браузера выглядит куда менее тревожно, чем шестизначный код из сообщения, но действующий секрет авторизации может оказаться ценнее пароля.
Не проверяйте найденные токены на чужих аккаунтах и не передавайте действующие данные авторизации третьим лицам. Несанкционированный доступ к чужой учётной записи и использование похищенных данных могут повлечь ответственность по российскому законодательству. Для исследований применяйте собственные тестовые учётные записи и разрешённые стенды.
Что делать, если токен или сессия могли попасть к постороннему
Смена пароля остаётся необходимым шагом, но останавливаться на смене пароля не следует. При подозрении на кражу сессии задача состоит не только в замене долговременного секрета, но и в прекращении уже выданного доступа. Госуслуги позволяют просматривать действия в системе и завершать другие активные сеансы.
Начинать восстановление лучше с устройства, которому можно доверять. Если компьютер недавно запускал подозрительный файл, неизвестное расширение или программу удалённого доступа, ввод нового пароля на том же компьютере создаёт риск повторной компрометации. Сначала следует удалить источник заражения и проверить систему либо воспользоваться другим устройством.
После возврата контроля над аккаунтом проверьте номер телефона, электронную почту, историю действий и заявления. Незнакомые операции требуют отдельного внимания. При признаках финансового мошенничества имеет смысл связаться с банком, проверить кредитную историю и сохранить уведомления, сообщения и другую информацию, способную подтвердить время инцидента.
Последовательность действий выглядит так:
- Зайдите на Госуслуги с доверенного устройства, набрав адрес портала вручную.
- Смените пароль и не используйте комбинацию, которая применяется на других сайтах.
- Откройте настройки безопасности и завершите остальные активные сессии.
- Проверьте контактные данные, историю действий и отправленные заявления.
- Проверьте компьютер и смартфон на вредоносные программы, неизвестные расширения и приложения удалённого доступа.
- При потере доступа воспользуйтесь официальным восстановлением. В сложной ситуации восстановить учётную запись можно через центр обслуживания.
Дополнительную страховку даёт функция «Доверенный контакт». Выбранный человек участвует в подтверждении восстановления пароля, но не получает доступ к личному кабинету, документам или действиям владельца. Механизм полезен против мошеннического восстановления учётной записи, однако не заменяет управление активными сессиями и не обезвреживает заражённое устройство.
Главная ошибка вокруг выражения Gosuslugi auth signed token заключается в поиске единственного сверхсекретного ключа. В архитектуре ЕСИА существуют разные маркеры с разными задачами, а пользовательская сессия живёт по собственным правилам. Подписанный JWT ЕСИА, refresh token и cookie браузера нельзя складывать в одну корзину. Объединяет перечисленные данные другое свойство: действующие секреты авторизации требуют защиты не хуже пароля.
Вопросы и ответы
Gosuslugi auth signed token является официальным названием токена Госуслуг?
Нет. Официальная документация ЕСИА использует понятия маркера доступа, маркера идентификации и маркера обновления. Выражение auth signed token представляет собой неформальную техническую формулировку и без дополнительного контекста не указывает на конкретный тип данных.
Маркер доступа ЕСИА является JWT?
Да. Действующие методические рекомендации ЕСИА описывают маркер доступа как JWT из заголовка, набора утверждений и электронной подписи. Маркер идентификации имеет аналогичную трёхчастную структуру.
Подписанный JWT зашифрован?
Не обязательно. Электронная подпись подтверждает происхождение и целостность данных, но сама по себе не скрывает содержимое. Кодирование Base64url также не является шифрованием.
Можно ли войти в Госуслуги только с украденным токеном?
Универсального ответа нет. Результат зависит от вида украденных данных, срока действия, адресата, области полномочий, состояния сессии и серверных проверок. OAuth-маркер ЕСИА и данные пользовательской сессии Госуслуг выполняют разные функции.
Защищает ли двухфакторная аутентификация от кражи активной сессии?
Двухфакторная аутентификация значительно усложняет новый вход, но украденная действующая сессия в некоторых сценариях позволяет злоумышленнику использовать уже пройденную аутентификацию. Поэтому при компрометации нужно не только менять пароль, но и завершать активные сеансы.
Поможет ли доверенный контакт после кражи сессии?
Доверенный контакт предназначен прежде всего для дополнительного подтверждения восстановления пароля. Доступа к личному кабинету доверенный человек не получает. Функция повышает защиту учётной записи, но не заменяет завершение подозрительных сессий и проверку заражённого устройства.