Mastodon Mastodon Mastodon Mastodon

Двухфакторная аутентификация [2FA]

Обновлено: · CyberSecureFox Editorial Team

Двухфакторная аутентификация (2FA) — способ входа, при котором нужно предъявить два разных типа доказательств личности, например пароль и код с телефона, а не только пароль.

Как работает 2FA

Факторы аутентификации делятся на три категории:

  • то, что вы знаете: пароль, PIN;
  • то, что у вас есть: телефон, ключ безопасности, смарт-карта;
  • то, чем вы являетесь: отпечаток пальца, лицо.

2FA сочетает две разные категории, а многофакторная аутентификация (MFA) — общий термин.

Распространённые вторые факторы, от слабых к сильным:

  • коды по SMS или звонку — уязвимы для перевыпуска SIM-карты и перехвата;
  • приложения-аутентификаторы с одноразовыми кодами (TOTP, RFC 6238);
  • push-уведомления — удобны, но уязвимы для «MFA-бомбинга», если не используется сверка чисел;
  • ключи FIDO2 / WebAuthn и passkeys — устойчивы к фишингу, потому что ключ проверяет домен сайта.

Почему 2FA важна для безопасности

Пароли утекают через взломы, фишинг и вредоносы. С 2FA одного украденного пароля недостаточно, и это блокирует подавляющее большинство автоматических атак, например подстановку учётных данных.

Атакующие приспосабливаются:

  • фишинговые наборы типа «человек посередине» в реальном времени крадут одноразовые коды и сессионные cookie;
  • при взломе Uber в 2022 году атакующий засыпал сотрудника push-запросами, пока тот не подтвердил один.

Поэтому регуляторы и CERT рекомендуют устойчивые к фишингу методы, особенно для администраторов.

Рекомендации

  • Включите 2FA в первую очередь на почте, в банке, соцсетях и рабочих аккаунтах.
  • Выбирайте passkeys или аппаратные ключи; приложение-аутентификатор лучше SMS.
  • Надёжно храните резервные коды и зарегистрируйте второй ключ или устройство.
  • Организациям: обязательная MFA для удалённого доступа и админ-аккаунтов, защищённый процесс сброса MFA.
Синонимы:
двухэтапная аутентификация, двухэтапная проверка, двухфакторная авторизация