Куда поступают коды TOTP от портала госуслуг? - коротко
Коды TOTP, генерируемые порталом Госуслуг, мгновенно отправляются в сервер аутентификации, где они проверяются и сопоставляются с вводом пользователя.
Куда поступают коды TOTP от портала госуслуг? - развернуто
Коды одноразового пароля (TOTP), генерируемые порталом Госуслуг, не хранятся в открытом виде ни в каких внешних сервисах. После того как пользователь вводит полученный код в поле аутентификации, он напрямую передаётся в систему аутентификации Госуслуг, где сравнивается с ожидаемым значением, вычисленным по тем же параметрам (секретный ключ и текущий тайм‑штамп). Если введённый код совпадает с расчётным, пользователь получает доступ к своему личному кабинету; в противном случае запрос отклоняется и пользователь получает сообщение об ошибке.
С технической точки зрения процесс выглядит так:
- Генерация кода – приложение‑генератор (Google Authenticator, Microsoft Authenticator, приложение Госуслуг и т.п.) использует заранее выданный секретный ключ, привязанный к учётной записи, и текущую метку времени для расчёта шестизначного числа.
- Передача кода – пользователь вводит число в форму входа; данные отправляются по защищённому протоколу HTTPS непосредственно в бекенд‑службу аутентификации.
- Проверка – сервер берёт тот же секретный ключ из защищённого хранилища (шифрованный vault), генерирует ожидаемый TOTP на основе текущего времени и сравнивает его с полученным от пользователя.
- Результат – при совпадении система помечает сеанс как аутентифицированный и выдаёт токен доступа; при несовпадении – отклоняет запрос и фиксирует попытку в журнале аудита.
Все операции происходят внутри закрытой инфраструктуры государственных ИТ‑систем. Секретные ключи хранятся в специально защищённых базах данных, доступ к которым ограничен только уполномоченными сервисами. Журналы аутентификаций записываются в централизованный реестр, где они могут быть проверены только сотрудниками службы безопасности в соответствии с нормативами о защите персональных данных.
Таким образом, коды TOTP не «поступают» ни в сторонние почтовые ящики, ни в облачные хранилища. Они проходят единственный путь: от устройства пользователя в защищённый канал к внутреннему модулю проверки, где мгновенно сравниваются и уничтожаются. Это гарантирует, что одноразовые пароли не могут быть перехвачены или использованы повторно.