Cosa fa davvero l'MFA
L'autenticazione a più fattori conferma che chi sta accedendo ha entrambe le credenziali (password) e il possesso di un secondo fattore, tipicamente un telefono o un token hardware. È una difesa importante contro il credential stuffing e contro molti attacchi di phishing di base, e nessuno serio la sostituirebbe con niente di meno.
L'MFA può essere aggirata
Il SIM-swap, in cui un attaccante convince un operatore a trasferire un numero su un altro dispositivo, sconfigge direttamente l'MFA via SMS. Pagine di phishing che trasmettono il codice usa-e-getta in tempo reale sconfiggono anche l'MFA in-app. Nessuna di queste tecniche è esotica — entrambe sono ben note e documentate, il che significa che "richiediamo l'MFA" non è la difesa ermetica che può sembrare.
La falla che l'MFA lascia in un'operazione con bonifico
Anche con l'MFA pienamente attiva, la domanda di fondo nella frode con bonifico non cambia: la parte che dà queste istruzioni è davvero chi dice di essere? L'MFA conferma l'accesso a un dispositivo o account. Non conferma l'identità della persona dall'altra parte dell'operazione — che è proprio ciò che conta quando il denaro sta per muoversi.
Cosa aggiunge la verifica biometrica
La verifica biometrica — abbinare un volto dal vivo all'identità dichiarata — chiude una falla diversa da quella dell'MFA. Non importa se un account è compromesso o un codice intercettato, se la persona reale che si sottopone alla verifica deve fisicamente corrispondere a chi dichiara di essere. Questa è una prova che phishing e SIM-swap semplicemente non sconfiggono. Quella prova — insieme a ogni altra lungo il percorso — viene registrata su una blockchain privata, così anche il record di chi è stato verificato non può essere modificato in silenzio a posteriori.
A strati, non "uno al posto dell'altro"
Questo non è un argomento contro l'MFA — è un argomento per aggiungere il livello che l'MFA non è mai stata progettata per fornire. Sicurezza degli account e verifica dell'identità risolvono problemi diversi, e un processo di verifica dei bonifici che si affida solo a uno di essi manca l'altro.
- L'MFA non è già sufficiente per le operazioni finanziarie?
- L'MFA è preziosa, ma verifica l'accesso a un dispositivo o account, non l'identità della persona dietro una specifica operazione. Sono garanzie diverse.
- Come è resistente al phishing la verifica biometrica?
- Il match biometrico richiede la presenza fisica reale della persona verificata — cosa che un codice o SMS intercettato non può riprodurre.
