MFA

sigla

segurançaprivacidade

Significa: Multi-Factor Authentication

Exigir duas ou mais provas independentes de identidade para entrar, não apenas uma senha.

A Autenticação de Múltiplos Fatores combina algo que você sabe (uma senha) com algo que você tem (um telefone ou chave) ou é (uma impressão digital), de modo que uma senha roubada sozinha não basta. É uma das defesas mais eficazes contra o sequestro de contas.

A razão de o MFA ter passado de recomendado a obrigatório é aritmética. Senhas são reutilizadas, capturadas por phishing e despejadas em vazamentos numa escala que nenhuma política de complexidade resolve, então a indústria parou de tentar fortalecer o primeiro fator e acrescentou um segundo.

Nem todo segundo fator é igual, e a hierarquia importa. Códigos por SMS são melhores que nada, mas vulneráveis a troca de SIM e interceptação. Códigos temporários de um aplicativo autenticador são bem melhores, já que o segredo compartilhado nunca trafega. Chaves de segurança em hardware com WebAuthn são melhores ainda, porque a chave verifica a origem do site e simplesmente não autentica num domínio sósia, o que derrota o phishing em vez de apenas desencorajá-lo.

Os ataques se adaptaram à defesa. A fadiga de notificações, em que o atacante dispara pedidos de aprovação até o usuário exausto tocar em sim, e o relé em tempo real por um proxy que repassa o código conforme ele é digitado, derrotam qualquer fator que o usuário precise entregar ativamente. A lição de fundo é essa: todo fator que um humano pode ser convencido a repassar pode ser repassado por um humano sob pressão.

Também conhecido como: mfa, 2fa, two-factor, multi-factor authentication, totp

Todos os verbetes do glossário