КИБЕРБЕЗОПАСНОСТЬ

МТУСИ сделал менеджер паролей с окнами доступа и MFA

27 августа 2026 года МТУСИ представил менеджер паролей с MFA, временными окнами доступа и шифрованием по ГОСТ для защиты учетных записей.

✍️ Редакция iTech News | 28.08.2026 | ⏱ 4 мин | Источник: CNews
🔑

В МТУСИ разработали веб-приложение менеджер паролей МТУСИ с многофакторной аутентификацией, геолокационной защитой и временными окнами доступа. История интересна не только как вузовский проект: разработчики попробовали решить старую проблему входа в аккаунт не еще одним фактором, а ограничением самого момента авторизации. Для команд, которые строят корпоративные сервисы, это сигнал: борьба за безопасность учетной записи все чаще идет уже не вокруг одного пароля и даже не вокруг одного MFA-кода.

О разработке 27 августа 2026 года сообщает CNews со ссылкой на представителей Московского технического университета связи и информатики. Проект выполнил студент МТУСИ Арман Мелкумян под руководством доцента кафедры «Информационная безопасность» Александра Большакова. На базе предложенного механизма команда собрала веб-приложение, то есть не просто описала идею на уровне дипломной абстракции, а довела ее до прикладного сценария. В качестве демонстрационного продукта выбран менеджер паролей, что логично: это тип системы, где ошибка в аутентификации особенно дорого стоит.

Ключевой элемент решения — механизм временного окна. Пользователь может пройти авторизацию только в заранее заданный интервал времени, но это ограничение не считается самостоятельным фактором аутентификации. Идея в другом: усилить уже существующую многофакторную схему еще одним условием, которое трудно угадать и еще труднее проверить перебором. Если попытка входа происходит вне допустимого интервала, система не подсказывает, что проблема именно во времени. Пользователь просто получает отказ без раскрытия конкретной причины. С точки зрения защиты это вполне прагматичный ход: чем меньше злоумышленник понимает про внутреннюю логику отказа, тем дольше он блуждает в темноте и тем хуже у него получается подстроить атаку.

Для IT-аудитории здесь важен не сам по себе тезис «добавим еще одно ограничение», а форма реализации. Большая часть пользовательских сервисов по-прежнему строит безопасность вокруг связки пароль плюс одноразовый код, иногда с биометрией или доверенным устройством. Проблема в том, что даже хорошая MFA не всегда спасает, если атакующий знает, когда именно жертва активна, или может подловить момент входа. Временное окно меняет саму модель риска: доступ зависит не только от секрета и второго фактора, но и от заранее определенного периода. Для внутренних корпоративных систем, административных панелей, сервисов с ролевым доступом и чувствительными операциями это выглядит особенно уместно. Не каждому сотруднику нужен вход в любое время суток, и не каждой учетной записи полезна круглосуточная доступность.

В самой системе, по данным университета, предусмотрены и дополнительные меры защиты записей: временные окна сочетаются с PIN-кодом, а также с геолокационной защитой. Еще один принципиальный момент — отказ от восстановления пароля по электронной почте. Для массовых потребительских сервисов это решение спорное с точки зрения удобства, зато в логике защищенного контура оно понятно: e-mail давно остается одним из самых слабых звеньев в цепочке восстановления доступа. Если почта скомпрометирована, вся сложная схема аутентификации нередко складывается как карточный домик. В этом смысле менеджер паролей МТУСИ делает ставку не на комфорт любой ценой, а на сокращение очевидных точек обхода защиты.

Отдельного внимания заслуживает выбор криптографии. В разработке используется отечественный алгоритм шифрования ГОСТ 34.12-2015, более известный как «Кузнечик». Для российского рынка это не декоративная приписка, а вполне прикладной сигнал. В ряде организаций вопрос уже давно звучит не как «какой алгоритм удобнее», а как «какой стек допустим с точки зрения внутренних политик, регуляторных ожиданий и импортонезависимости». Конечно, сам по себе ГОСТ не превращает продукт в готовое enterprise-решение, а университетское приложение не стоит автоматически ставить в один ряд с промышленными менеджерами секретов. Но сам набор решений показателен: Python в качестве языка разработки, веб-формат, MFA, геозащита, отсутствие восстановления по почте и использование «Кузнечика» складываются в понятный профиль проекта, ориентированного не на маркетинговую витрину, а на модель угроз.

Практический смысл такой разработки для рынка шире, чем может показаться по заголовку. Во-первых, это напоминание, что менеджер паролей сегодня — уже не просто хранилище записей, а часть архитектуры управления доступом. Во-вторых, идея временных окон хорошо ложится в сценарии ролевого доступа: можно ограничивать не только права пользователя, но и время, когда эти права вообще могут быть активированы. В-третьих, проект показывает сдвиг в мышлении самих команд разработки безопасности. Вместо бесконечного наращивания одних и тех же факторов появляется интерес к контексту входа: где пользователь находится, когда он входит, какие каналы восстановления отключены и какую информацию система раскрывает при отказе. Для разработчиков это повод посмотреть на собственные механизмы логина без привычной самоуспокоенности уровня «у нас же есть двухфакторка».

Главный вопрос теперь не в том, можно ли собрать еще один защищенный менеджер паролей, а в том, готовы ли прикладные сервисы перенимать такие подходы без болезненного конфликта между безопасностью и удобством. Менеджер паролей МТУСИ интересен именно как проверка этой границы: если временные окна, скрытые причины отказа и отказ от почтового восстановления окажутся жизнеспособны хотя бы в части корпоративных сценариев, у российских команд появится еще один рабочий шаблон для проектирования входа в чувствительные системы.

Поделиться: Telegram X LinkedIn