SYSTEM ATLASЗагрузка материала

Фишинг-устойчивая MFA

Phishing-Resistant MFA

Многофакторная аутентификация, криптографически привязанная к подлинному сервису и не передающая повторно используемый секрет.

Простыми словами

Представьте сервис, которому приходится хранить пароли, ключи или другие чувствительные данные. Ошибка здесь опасна тем, что один украденный секрет может открыть доступ к гораздо большей части системы. Так внешние данные и права проходят проверку до того, как смогут изменить состояние системы или получить доступ к защищённым ресурсам. Поэтому главное - заранее ограничить возможный ущерб и проверить, что лишний доступ или опасный ввод не проходят незаметно.

Пример от @Vibeclakr

Пример при разработке

Например, для «Фишинг-устойчивая MFA» назначают ответственного и добавляют тест или метрику, по которой видно реальный результат.

Это редакционный пример применения, а не часть определения или доказательство концепции.

Формальное определение

Многофакторная аутентификация, криптографически привязанная к подлинному сервису и не передающая повторно используемый секрет.

Механизм действия

Для «Фишинг-устойчивая MFA» команда фиксирует область действия, владельца, проверяемый сигнал и поведение при нарушении условия.

Пример в работе

Нерабочий подход

Повторять термин «Фишинг-устойчивая MFA», не объяснив, где он применяется, кто отвечает и по какому признаку видно результат.

Системный подход

Связать «Фишинг-устойчивая MFA» с конкретным сценарием, автоматической или ручной проверкой и правилом пересмотра.

Ограничения

«Фишинг-устойчивая MFA» решает ограниченную задачу и не заменяет проверку соседних рисков, исходных допущений и последствий для всей системы.

Источник

NIST, “Digital Identity Guidelines: Authentication and Authenticator Management”, 2025.

Первоисточник