MFA (Multi-Factor Authentication), czyli uwierzytelnianie wieloskładnikowe, to metoda zabezpieczania kont i systemów, która wymaga potwierdzenia tożsamości użytkownika za pomocą co najmniej dwóch niezależnych czynników uwierzytelniania.
W tradycyjnym logowaniu wystarczy zazwyczaj login i hasło. W przypadku MFA samo hasło nie wystarcza. System wymaga dodatkowego potwierdzenia, na przykład kodu z aplikacji, klucza bezpieczeństwa albo danych biometrycznych.
Dzięki temu przejęcie samego hasła nie musi oznaczać przejęcia konta.
Jak działa MFA?
Podczas logowania użytkownik może zostać poproszony o przedstawienie kilku różnych rodzajów dowodów potwierdzających jego tożsamość.
Najczęściej są to:
- Coś, co użytkownik zna – np. hasło lub PIN.
- Coś, co użytkownik posiada – np. telefon, aplikacja uwierzytelniająca lub klucz bezpieczeństwa.
- Coś, czym użytkownik jest – np. odcisk palca lub rozpoznawanie twarzy.
Przykładowo logowanie może wyglądać tak:
hasło + kod z aplikacji uwierzytelniającej
albo:
hasło + klucz bezpieczeństwa
W bardziej zaawansowanych systemach można wykorzystać nawet większą liczbę czynników.
MFA a 2FA
2FA (Two-Factor Authentication) jest szczególnym przypadkiem MFA.
Różnica jest prosta:
- 2FA – dokładnie dwa czynniki,
- MFA – co najmniej dwa czynniki.
Można więc powiedzieć:
Każde 2FA jest MFA, ale nie każde MFA musi być ograniczone do dwóch czynników.
W praktyce terminów tych często używa się zamiennie, ponieważ większość popularnych systemów wykorzystuje właśnie dwa czynniki.
Rodzaje czynników uwierzytelniania
Coś, co wiesz
Jest to informacja znana użytkownikowi.
Przykłady:
- hasło,
- PIN,
- kod dostępu.
Coś, co masz
Jest to fizyczne urządzenie lub inny przedmiot znajdujący się w posiadaniu użytkownika.
Przykłady:
- telefon,
- aplikacja uwierzytelniająca,
- klucz bezpieczeństwa,
- karta kryptograficzna.
Coś, czym jesteś
Jest to cecha biometryczna użytkownika.
Przykłady:
- odcisk palca,
- rozpoznawanie twarzy,
- skan tęczówki.
Kluczowe jest to, aby czynniki pochodziły z różnych kategorii. Hasło i PIN nie tworzą więc prawidłowego MFA, ponieważ oba są informacjami, które użytkownik zna.
Najpopularniejsze metody MFA
Aplikacja uwierzytelniająca
Aplikacja generuje jednorazowe kody, które użytkownik wpisuje podczas logowania.
Jest to popularna metoda zabezpieczania kont pocztowych, giełd kryptowalut, serwisów internetowych i innych usług.
SMS
System wysyła jednorazowy kod na numer telefonu użytkownika.
Jest to wygodne rozwiązanie, ale pod względem bezpieczeństwa SMS jest słabszy od nowoczesnych metod odpornych na phishing.
Jednym z zagrożeń jest przejęcie numeru telefonu w wyniku tzw. SIM swapping.
Klucz bezpieczeństwa
Fizyczny klucz bezpieczeństwa może służyć do potwierdzania tożsamości podczas logowania.
Nowoczesne rozwiązania wykorzystują między innymi standardy FIDO2 i WebAuthn, które zapewniają wysoką odporność na phishing.
Biometria
MFA może wykorzystywać również:
- odcisk palca,
- rozpoznawanie twarzy,
- inne dane biometryczne.
Biometria często jest stosowana jako dodatkowy sposób odblokowania urządzenia lub potwierdzenia operacji.
MFA a bezpieczeństwo
Największą zaletą MFA jest ograniczenie skutków kradzieży hasła.
Załóżmy, że użytkownik korzysta wyłącznie z hasła.
Jeżeli atakujący zdobędzie to hasło, może próbować zalogować się na konto.
Jeżeli konto wykorzystuje MFA, atakujący potrzebuje dodatkowego czynnika.
Przykładowo:
login + hasło + kod z aplikacji
Zdobycie samego loginu i hasła nie wystarczy.
Nie oznacza to jednak, że MFA zapewnia absolutną ochronę. Niektóre metody MFA mogą zostać zaatakowane, a użytkownik może zostać oszukany przez phishing.
MFA a phishing
Nie wszystkie metody MFA zapewniają taki sam poziom ochrony.
Przykładowo jednorazowy kod wpisywany na stronie może zostać przechwycony przez zaawansowany atak phishingowy działający w czasie rzeczywistym.
Dlatego za szczególnie bezpieczne uważa się rozwiązania wykorzystujące FIDO2/WebAuthn, które są projektowane z myślą o odporności na phishing.
W przypadku ważnych kont warto więc wybierać możliwie silne metody MFA.
MFA na kontach finansowych
MFA ma szczególne znaczenie w przypadku kont, których przejęcie może prowadzić do strat finansowych.
Warto stosować je między innymi na:
- kontach bankowych,
- giełdach kryptowalut,
- rachunkach maklerskich,
- systemach płatności,
- kontach e-mail,
- kontach administracyjnych.
Szczególnie ważne jest zabezpieczenie głównego konta e-mail, ponieważ dostęp do niego może umożliwiać resetowanie haseł do innych usług.
MFA na giełdzie kryptowalut
Dla tradera korzystającego z giełd kryptowalut MFA jest jednym z podstawowych elementów bezpieczeństwa.
Przejęcie konta może potencjalnie umożliwić atakującemu:
- handel środkami użytkownika,
- wypłatę kryptowalut,
- zmianę ustawień konta,
- dostęp do danych osobowych.
Dlatego oprócz MFA warto korzystać również z innych zabezpieczeń oferowanych przez giełdę, np. białej listy adresów wypłat, jeżeli jest dostępna.
MFA a passkeys
Passkeys to nowoczesna metoda uwierzytelniania oparta na kryptografii klucza publicznego.
W wielu zastosowaniach mogą zapewniać bardzo wysoki poziom bezpieczeństwa i odporność na phishing.
W przeciwieństwie do tradycyjnego hasła użytkownik nie musi wpisywać sekretu, który może zostać przechwycony przez fałszywą stronę internetową.
Passkeys mogą wykorzystywać między innymi biometrię urządzenia, PIN urządzenia lub fizyczny klucz bezpieczeństwa.
Kody zapasowe MFA
Podczas konfiguracji MFA usługa może wygenerować kody zapasowe.
Są to jednorazowe kody, które można wykorzystać w sytuacji utraty dostępu do głównej metody uwierzytelniania.
Przykładowo, jeżeli telefon zostanie zgubiony, kod zapasowy może umożliwić odzyskanie dostępu do konta.
Kody te należy przechowywać bezpiecznie i nie udostępniać ich innym osobom.
MFA nie zastępuje dobrego hasła
MFA stanowi dodatkową warstwę ochrony, ale nie oznacza, że hasło przestaje mieć znaczenie.
Dobrą praktyką jest:
- używanie długich i unikalnych haseł,
- korzystanie z menedżera haseł,
- włączenie MFA,
- przechowywanie kodów zapasowych w bezpiecznym miejscu,
- unikanie podejrzanych linków,
- stosowanie aktualnego oprogramowania.
Podsumowanie
MFA (Multi-Factor Authentication) to uwierzytelnianie wieloskładnikowe, w którym użytkownik musi potwierdzić swoją tożsamość za pomocą co najmniej dwóch różnych czynników.
Najczęściej wykorzystywane są:
- coś, co znasz – hasło lub PIN,
- coś, co masz – telefon, aplikacja lub klucz bezpieczeństwa,
- coś, czym jesteś – np. odcisk palca lub twarz.
2FA jest rodzajem MFA, w którym wykorzystywane są dokładnie dwa czynniki.
MFA znacząco zwiększa bezpieczeństwo kont, ale nie chroni przed każdym rodzajem ataku. Szczególnie w przypadku ważnych kont warto korzystać z metod odpornych na phishing, takich jak FIDO2/WebAuthn, oraz stosować MFA razem z unikalnymi hasłami i innymi zabezpieczeniami.


