Текст и данные · Инструкция
Phishing-resistant MFA что это
Phishing-resistant MFA что это: способ многофакторного входа, при котором поддельный сайт не может просто выманить код и повторно использовать его на настоящем сервисе.
Короткий ответ
Что такое phishing-resistant MFA: как FIDO/WebAuthn и passkeys защищают от перехвата кодов, что проверить при настройке и какие риски остаются.
Что меняет настройка
CISA называет FIDO/WebAuthn широко доступным phishing-resistant методом: пользователь не передаёт одноразовый код, который можно просто перехватить на поддельном сайте. Реализация может быть аппаратным security key или платформенным аутентификатором/passkey. Перед отключением старого способа входа добавьте и проверьте новый. Ошибка при миграции MFA или recovery опаснее, чем несколько минут с двумя рабочими методами.
Совет: Перед удалением старого способа входа обязательно проверьте новый в отдельной сессии.
Быстрая таблица решений
- Метод. Устойчивость к фишингу
- FIDO/WebAuthn. Высокая при корректной реализации
- Number matching. Промежуточная защита от push bombing
- TOTP/SMS. Код можно выманить
Что сделать по шагам
- Проверить поддержку fido2, webauthn, security key или passkey у конкретного сервиса.
- Зарегистрировать основной аутентификатор на доверенном устройстве.
- Добавить резервный сильный способ и хранить его отдельно.
- Удалять слабые методы только после проверки recovery-процедуры.
- Выполнить тестовый вход на официальном домене и проверить список методов безопасности.
Важно: Phishing-resistant MFA не защищает от всех сценариев: остаются захват активной сессии, заражённое устройство и слабая процедура восстановления.
Контроль результата
После регистрации passkey/security key выйдите из аккаунта и выполните новый вход с отдельного доверенного устройства. Убедитесь, что сервис не оставил слабый обходной recovery без вашего контроля. Фишинг-устойчивый основной вход мало помогает, если злоумышленник может восстановить аккаунт одним SMS на чужой номер.
Финальная проверка
- Проверить поддержку fido2, webauthn, security key или passkey у конкретного сервиса
- Проверен ключевой параметр: FIDO WebAuthn
- После регистрации passkey/security key выйдите из аккаунта и выполните новый вход с отдельного доверенного устройства
- Выполнить тестовый вход на официальном домене и проверить список методов безопасности
Предупреждение: Passkey или security key защищает от классического фишингового переноса учётных данных, но не от заражённого устройства, кражи активной сессии или слабого recovery.
Как проверить, что MFA действительно phishing-resistant
Проверяйте не маркетинговое название, а протокол и поведение входа. Passkey или аппаратный security key на FIDO/WebAuthn привязывает подтверждение к настоящему домену, поэтому поддельный сайт не может просто собрать код и повторить его. Зарегистрируйте основной и резервный способ, затем выполните вход в отдельной сессии и убедитесь, что слабый recovery не оставляет простой обход.
Когда настройку лучше не применять
Passkey или security key защищает от классического фишингового переноса учётных данных, но не от заражённого устройства, кражи активной сессии или слабого recovery. Проверьте резервные методы и отключите чужие/устаревшие каналы только после того, как новый способ входа протестирован.
Какие угрозы остаются
Phishing-resistant MFA не отменяет защиту устройства и сессии. Вредоносная программа, украденный активный cookie или компрометация recovery-канала — другие классы атак. Поэтому проверяйте весь путь восстановления, а не только красивый значок passkey.
Слабый fallback может испортить сильный MFA
Для организаций полезно проверить, не остаётся ли пароль+SMS как обязательный универсальный fallback после регистрации passkey. Если остаётся, общая устойчивость аккаунта определяется и этим путём. Политика входа должна учитывать пользователей без телефона, замену устройств и процедуру выдачи запасного security key.
Что учитывать
Условия меняются. Страница отражает состояние на 2026-09-22; при расхождении с официальной документацией приоритет у первоисточника.
Источники и проверка
Фактическая часть сверена по первичным источникам (в т.ч. Require Multifactor Authentication). Пример и формулировки — редакция N1RO на 2026-09-22.