Двофакторна автентифікація (2FA) — спосіб входу, за якого потрібно надати два різні типи доказів особи, наприклад пароль і код із телефона, а не лише пароль.
Як працює 2FA
Фактори автентифікації поділяють на три категорії:
- те, що ви знаєте: пароль, PIN;
- те, що у вас є: телефон, ключ безпеки, смарт-картка;
- те, чим ви є: відбиток пальця, обличчя.
2FA поєднує дві різні категорії, а багатофакторна автентифікація (MFA) — загальний термін.
Поширені другі фактори, від слабких до сильних:
- коди в SMS чи дзвінком — вразливі до перевипуску SIM-картки й перехоплення;
- застосунки-автентифікатори з одноразовими кодами (TOTP, RFC 6238);
- push-сповіщення — зручні, але вразливі до «MFA-бомбінгу», якщо не використовується звірка чисел;
- ключі FIDO2 / WebAuthn і passkeys — стійкі до фішингу, бо ключ перевіряє домен сайту.
Чому 2FA важлива для безпеки
Паролі витікають через злами, фішинг і шкідників. З 2FA одного викраденого пароля недостатньо, і це блокує переважну більшість автоматизованих атак, наприклад підстановку облікових даних.
Атакувальники пристосовуються:
- фішингові набори типу «людина посередині» в реальному часі крадуть одноразові коди й сесійні cookie;
- під час зламу Uber 2022 року атакувальник засипав працівника push-запитами, доки той не підтвердив один.
Тому регулятори й CERT рекомендують стійкі до фішингу методи, особливо для адміністраторів.
Рекомендації
- Увімкніть 2FA насамперед у пошті, банку, соцмережах і робочих акаунтах.
- Обирайте passkeys або апаратні ключі; застосунок-автентифікатор кращий за SMS.
- Надійно зберігайте резервні коди й зареєструйте другий ключ чи пристрій.
- Організаціям: обов’язкова MFA для віддаленого доступу й адмін-акаунтів, захищений процес скидання MFA.