MFA решает другую задачу
Многофакторная аутентификация построена, чтобы отвечать на один вопрос: есть ли у того, кто входит, доступ ко второму фактору — телефону, приложению-аутентификатору, аппаратному ключу? Это ценно для безопасности аккаунта. Она ничего не говорит о том, действительно ли конкретная инструкция, которую кто-то только что отправил, исходит от него, а не от аккаунта, который был скомпрометирован несмотря на включённую MFA.
MFA можно обойти
SIM-своп, при котором злоумышленник убеждает оператора перевести номер на другой девайс, напрямую побеждает SMS-MFA. Фишинговые страницы, ретранслирующие одноразовый код в реальном времени, побеждают и MFA в приложении. Ни одна из этих техник не экзотична — обе хорошо известны и задокументированы, а значит, «мы требуем MFA» — не та герметичная защита, какой может звучать.
Брешь, которую MFA оставляет в сделке с переводом
Даже при полностью включённой MFA базовый вопрос в мошенничестве с переводами не меняется: действительно ли сторона, дающая эти инструкции, — та, за кого себя выдаёт? MFA подтверждает доступ к устройству или аккаунту. Она не подтверждает личность человека на другой стороне сделки — а именно это и важно, когда деньги вот-вот двинутся.
Что добавляет биометрическая проверка
Биометрическая проверка — сопоставление живого лица с заявленной личностью — закрывает другую брешь, чем MFA. Неважно, скомпрометирован ли аккаунт или перехвачен ли код, если реальный человек, проходящий проверку, должен физически совпасть с тем, кем себя называет. Это проверка, которую фишинг и SIM-своп попросту не побеждают. Эта проверка — вместе с каждой другой на этом пути — записывается в частный блокчейн, поэтому даже запись о том, кто был проверен, нельзя тихо изменить постфактум.
Слоями, а не «одно вместо другого»
Это не аргумент против MFA — это аргумент за добавление уровня, который MFA никогда и не была должна давать. Безопасность аккаунтов и проверка личности решают разные задачи, и процесс проверки переводов, полагающийся только на одну из них, упускает другую.
- Разве MFA уже не достаточно для финансовых операций?
- MFA ценна, но она проверяет доступ к устройству или аккаунту, а не личность человека за конкретной сделкой. Это разные гарантии.
- Как биометрическая проверка устойчива к фишингу?
- Биометрическое совпадение требует реального физического присутствия проверяемого человека — того, что перехваченный код или SMS не могут воспроизвести.
