MFA требует еще одно доказательство личности помимо пароля. Методы отличаются удобством и устойчивостью к перехвату, поэтому формулировка «MFA включена» не описывает защиту полностью.
SMS
Код в сообщении лучше одного пароля, но зависит от мобильной сети и может пострадать при перевыпуске SIM или фишинге. Используйте SMS, если сервис не предлагает более сильный вариант.
Приложение и push
Одноразовый код из приложения не зависит от связи, но пользователь может ввести его на поддельном сайте. Push удобен, однако серия запросов иногда провоцирует случайное подтверждение. Проверяйте номер или контекст входа, если сервис их показывает.
Аппаратный ключ и passkey
Криптографический ключ, привязанный к реальному домену, устойчив к обычному фишингу. CISA рекомендует организациям стремиться к фишинг-устойчивой MFA в руководстве по многофакторной аутентификации.
Практический порядок
Сначала защитите почту и менеджер паролей, затем финансовые и рабочие аккаунты. Зарегистрируйте запасной ключ или надежный резервный метод. Коды восстановления держите отдельно от устройства. Не подтверждайте неожиданный запрос, даже если он пришел несколько раз подряд.
