Больше одного замка
MFA (многофакторная аутентификация) требует подтвердить личность двумя или более способами разных типов. 2FA — частный случай: ровно два фактора.
При чём тут безопасность: украденный пароль сам по себе бесполезен, если нужен ещё один фактор. MFA блокирует подавляющее большинство атак на учётные записи.
Три типа факторов
- Знание — пароль, PIN-код.
- Владение — телефон, аппаратный ключ, смарт-карта.
- Свойство — отпечаток пальца, лицо.
Два пароля — это не MFA: оба фактора одного типа, и их можно украсть одним фишингом.
Не все вторые факторы равны
От слабого к сильному:
- SMS-код — уязвим для перехвата и подмены SIM-карты.
- Одноразовые коды в приложении (TOTP).
- Push-уведомления — удобны, но опасна «усталость от запросов»: жертву заваливают подтверждениями, пока она не нажмёт «Да».
- FIDO2-ключи и passkeys — устойчивы к фишингу.
Почему FIDO2 не фишится
Аппаратный ключ или passkey привязывают вход к настоящему адресу сайта. На поддельном сайте ключ просто не сработает, даже если пользователь обманут.
Поэтому для администраторов и доступа к важным системам рекомендуют именно фишингоустойчивую MFA.
Правила
- Включи MFA везде, где можно: почта, облака, банк, мессенджеры.
- Никому не сообщай коды — сотрудники поддержки их не просят.
- Если пришёл запрос входа, который ты не делал, — отклони и смени пароль: он, вероятно, украден.
- Сохрани резервные коды восстановления в надёжном месте.
Главное за урок
- MFA — факторы разных типов: знание, владение, свойство.
- SMS слабее всего; FIDO2 и passkeys устойчивы к фишингу.
- Неожиданный запрос MFA — признак украденного пароля.