← Назад к блогу
GUIDE

MFA недостаточно: почему проверка переводов требует человеческой проверки

MFA защищает аккаунт. Она не подтверждает, кто на самом деле отправляет инструкцию.

Автор WireVault TeamПоследняя проверка: [EXPERT REVIEWER: to be supplied]
Быстрый ответ

Многофакторная аутентификация защищает доступ к аккаунту или системе, но не проверяет, что конкретная платёжная инструкция действительно исходит от заявленного лица. Поскольку коды MFA можно перехватить фишингом или SIM-свопом, биометрическая проверка личности добавляет уровень, подтверждающий реального человека за запросом, а не только правильный ввод кода.

MFA против биометрической проверки личностиКод MFA(фишинг / SIM-своп)Биометрическое совпадение(нельзя выудить)

MFA решает другую задачу

Многофакторная аутентификация построена, чтобы отвечать на один вопрос: есть ли у того, кто входит, доступ ко второму фактору — телефону, приложению-аутентификатору, аппаратному ключу? Это ценно для безопасности аккаунта. Она ничего не говорит о том, действительно ли конкретная инструкция, которую кто-то только что отправил, исходит от него, а не от аккаунта, который был скомпрометирован несмотря на включённую MFA.

MFA можно обойти

SIM-своп, при котором злоумышленник убеждает оператора перевести номер на другой девайс, напрямую побеждает SMS-MFA. Фишинговые страницы, ретранслирующие одноразовый код в реальном времени, побеждают и MFA в приложении. Ни одна из этих техник не экзотична — обе хорошо известны и задокументированы, а значит, «мы требуем MFA» — не та герметичная защита, какой может звучать.

Брешь, которую MFA оставляет в сделке с переводом

Даже при полностью включённой MFA базовый вопрос в мошенничестве с переводами не меняется: действительно ли сторона, дающая эти инструкции, — та, за кого себя выдаёт? MFA подтверждает доступ к устройству или аккаунту. Она не подтверждает личность человека на другой стороне сделки — а именно это и важно, когда деньги вот-вот двинутся.

Что добавляет биометрическая проверка

Биометрическая проверка — сопоставление живого лица с заявленной личностью — закрывает другую брешь, чем MFA. Неважно, скомпрометирован ли аккаунт или перехвачен ли код, если реальный человек, проходящий проверку, должен физически совпасть с тем, кем себя называет. Это проверка, которую фишинг и SIM-своп попросту не побеждают. Эта проверка — вместе с каждой другой на этом пути — записывается в частный блокчейн, поэтому даже запись о том, кто был проверен, нельзя тихо изменить постфактум.

Слоями, а не «одно вместо другого»

Это не аргумент против MFA — это аргумент за добавление уровня, который MFA никогда и не была должна давать. Безопасность аккаунтов и проверка личности решают разные задачи, и процесс проверки переводов, полагающийся только на одну из них, упускает другую.

Часто задаваемые вопросы
Разве MFA уже не достаточно для финансовых операций?
MFA ценна, но она проверяет доступ к устройству или аккаунту, а не личность человека за конкретной сделкой. Это разные гарантии.
Как биометрическая проверка устойчива к фишингу?
Биометрическое совпадение требует реального физического присутствия проверяемого человека — того, что перехваченный код или SMS не могут воспроизвести.

Уровень идентификации WireVault добавляет биометрическую проверку, которую MFA не даёт.

Посмотреть, как это работает