A jelszavak minden incidensben kiszivárognak és mindenhol újrahasználják őket; a második faktor az, ami megakadályozza, hogy egy kiszivárgottból mesterekulcs legyen. Három fajta faktor létezik — tudás (jelszó), birtok (telefon, hardverkulcs), belső (ujjlenyomat) —, az MFA két különböző fajtát kér.
Az erősségi létra számít: az SMS-kód jobb a semminél, az authenticator-app jobb az SMS-nél, a hardveres biztonsági kulcs (passkey/WebAuthn) pedig mindkettőnél, mert valós időben nem halászható. Adminfelületeknél és mindennél, ami pénzhez vagy ügyféladathoz nyúl, a legfelső fok a becsületes választás.
Kapcsolódó fogalmak
Jelszó-hashelés
Minden jelszó egyirányú, sózott, szándékosan lassú ujjlenyomatának tárolása — hogy a lopott adatbázis rejtvény legyen, ne lista.
Adathalászat
Emberek rávétele hitelesítők átadására vagy a csomagra kattintásra — a legtöbb incidens bejárata, mert azt a részt támadja, amit nem lehet patchelni.
OAuth
A „Jelentkezz Google-lel” mögötti engedélyezési protokoll — hatáskörös tokennel engedi, hogy egy szolgáltatás a nevedben járjon el, a jelszavad helyett.
Ide tartozó munkapad
KiberbiztonságPurple Team: ugyanaz az ember írja az exploitot és zárja be a rést. A legtöbb ügynökség csak véd, vagyis olyan fenyegetés ellen, amit senki nem tesztelt.
