двухфакторка с генераторами еще временных ключей работает от того, что твой девайс и другой сервис имеют одинаковый токен, по которому генерируется уникальный на данный момент времени ключ и отсылается на сервер для сверки наличия этого ключа. Т.е. вся безопасность в том, что только твой девайс и сервер знают токен