← Torna al blog
GUIDE

Perché l'MFA non è sufficiente per proteggere un bonifico

L'autenticazione a più fattori è preziosa, ma verifica un account, non una persona.

Di WireVault TeamUltima revisione: [EXPERT REVIEWER: to be supplied]
Risposta rapida

L'MFA protegge l'accesso a un account, ma non conferma l'identità della persona che c'è dall'altra parte di un'operazione con bonifico. Un attaccante che ha compromesso un account legittimo — o che sta imitando qualcuno con una voce clonata — può ancora aggirare l'MFA. Fermare la frode con bonifico richiede verificare la persona, non solo il login.

MFA a confronto con la verifica biometrica dell'identitàCodice MFA(phishing / SIM-swap)Match biometrico(non phishabile)

Cosa fa davvero l'MFA

L'autenticazione a più fattori conferma che chi sta accedendo ha entrambe le credenziali (password) e il possesso di un secondo fattore, tipicamente un telefono o un token hardware. È una difesa importante contro il credential stuffing e contro molti attacchi di phishing di base, e nessuno serio la sostituirebbe con niente di meno.

L'MFA può essere aggirata

Il SIM-swap, in cui un attaccante convince un operatore a trasferire un numero su un altro dispositivo, sconfigge direttamente l'MFA via SMS. Pagine di phishing che trasmettono il codice usa-e-getta in tempo reale sconfiggono anche l'MFA in-app. Nessuna di queste tecniche è esotica — entrambe sono ben note e documentate, il che significa che "richiediamo l'MFA" non è la difesa ermetica che può sembrare.

La falla che l'MFA lascia in un'operazione con bonifico

Anche con l'MFA pienamente attiva, la domanda di fondo nella frode con bonifico non cambia: la parte che dà queste istruzioni è davvero chi dice di essere? L'MFA conferma l'accesso a un dispositivo o account. Non conferma l'identità della persona dall'altra parte dell'operazione — che è proprio ciò che conta quando il denaro sta per muoversi.

Cosa aggiunge la verifica biometrica

La verifica biometrica — abbinare un volto dal vivo all'identità dichiarata — chiude una falla diversa da quella dell'MFA. Non importa se un account è compromesso o un codice intercettato, se la persona reale che si sottopone alla verifica deve fisicamente corrispondere a chi dichiara di essere. Questa è una prova che phishing e SIM-swap semplicemente non sconfiggono. Quella prova — insieme a ogni altra lungo il percorso — viene registrata su una blockchain privata, così anche il record di chi è stato verificato non può essere modificato in silenzio a posteriori.

A strati, non "uno al posto dell'altro"

Questo non è un argomento contro l'MFA — è un argomento per aggiungere il livello che l'MFA non è mai stata progettata per fornire. Sicurezza degli account e verifica dell'identità risolvono problemi diversi, e un processo di verifica dei bonifici che si affida solo a uno di essi manca l'altro.

Domande frequenti
L'MFA non è già sufficiente per le operazioni finanziarie?
L'MFA è preziosa, ma verifica l'accesso a un dispositivo o account, non l'identità della persona dietro una specifica operazione. Sono garanzie diverse.
Come è resistente al phishing la verifica biometrica?
Il match biometrico richiede la presenza fisica reale della persona verificata — cosa che un codice o SMS intercettato non può riprodurre.

Il livello identità di WireVault aggiunge la verifica biometrica che l'MFA non fornisce.

Vedi come funziona