Dziękujemy, że nas odwiedziłeś! Sklep działa w trybie katalogu. Nie można jeszcze kupować online. Jeżeli interesuje Cię jakiś produkt to prosimy o kontakt. Do usłyszenia !

2FA i MFA – jak skutecznie chronić konta i dane przed przejęciem

ARTYKUŁ - Czym różnią się 2FA i MFA? Sprawdź, dlaczego SMS i TOTP nie chronią w pełni przed phishingiem oraz jak FIDO2, WebAuthn, passkeys i klucze bezpieczeństwa zwiększają ochronę kont

Stan zapasów: Nie dotyczy -> Strona informacyjna
Nie dotyczy -> Strona informacyjna
Ten produkt jest obecnie niedostępny i nie można go kupić.

Opis

2FA i MFA – jak skutecznie chronić konta i dane przed przejęciem

Hasło nadal jest najczęściej spotykanym sposobem zabezpieczania konta, ale samo hasło nie zapewnia już wystarczającej ochrony. Może zostać wykradzione w wyniku phishingu, ujawnione podczas wycieku danych, przejęte przez złośliwe oprogramowanie albo po prostu odgadnięte, jeżeli użytkownik stosuje słabe lub powtarzające się hasła.

Dlatego coraz większe znaczenie mają uwierzytelnianie dwuskładnikowe 2FA oraz uwierzytelnianie wieloskładnikowe MFA. Nie wszystkie metody 2FA zapewniają jednak taki sam poziom bezpieczeństwa. Współczesne ataki potrafią omijać tradycyjne kody SMS, kody jednorazowe oraz niektóre systemy powiadomień push.

Najwyższy poziom ochrony przed typowym phishingiem zapewniają obecnie metody kryptograficzne wykorzystujące standardy FIDO2 i WebAuthn, w tym sprzętowe klucze bezpieczeństwa oraz passkeys.

Czym są 2FA i MFA?

2FA, czyli Two-Factor Authentication, oznacza uwierzytelnianie wykorzystujące dwa różne czynniki.

MFA, czyli Multi-Factor Authentication, jest pojęciem szerszym i oznacza wykorzystanie dwóch lub większej liczby czynników uwierzytelniających.

Klasycznie wyróżnia się trzy podstawowe grupy czynników.

Coś, co wiesz — na przykład hasło lub PIN.

Coś, co masz — smartfon, sprzętowy klucz bezpieczeństwa, karta kryptograficzna albo urządzenie generujące kod jednorazowy.

Coś, czym jesteś — cecha biometryczna, np. odcisk palca lub rozpoznawanie twarzy, wykorzystywana do potwierdzania tożsamości użytkownika lub aktywowania uwierzytelniacza.

Prawidłowe 2FA powinno łączyć czynniki należące do różnych kategorii. Dwa kolejne hasła nie tworzą zatem uwierzytelniania dwuskładnikowego.

Lokalizacja, adres IP, używane urządzenie czy nietypowa godzina logowania mogą natomiast stanowić dodatkowe sygnały ryzyka. System IAM może na ich podstawie zdecydować o konieczności przeprowadzenia dodatkowej weryfikacji, ale same w sobie nie zastępują właściwego czynnika uwierzytelniającego.

Czy każde 2FA chroni przed phishingiem?

Nie.

To jedna z najważniejszych różnic pomiędzy współczesnymi metodami uwierzytelniania.

Jeżeli użytkownik otrzymuje sześciocyfrowy kod SMS lub kod TOTP i następnie ręcznie wpisuje go na stronie internetowej, może zostać nakłoniony do wpisania tego kodu również na fałszywej stronie.

Zaawansowane narzędzia phishingowe typu Adversary-in-the-Middle mogą pośredniczyć pomiędzy użytkownikiem a prawdziwą usługą, przechwycić dane logowania, jednorazowy kod uwierzytelniający, a w niektórych scenariuszach również aktywną sesję użytkownika.

Dlatego obecnie coraz większe znaczenie ma pojęcie phishing-resistant authentication, czyli uwierzytelniania odpornego na phishing.

FIDO2 i WebAuthn – uwierzytelnianie odporne na phishing

FIDO2 i WebAuthn wykorzystują kryptografię klucza publicznego.

Podczas rejestracji uwierzytelniacz tworzy parę kluczy kryptograficznych. Klucz prywatny pozostaje pod kontrolą użytkownika, natomiast serwis otrzymuje klucz publiczny.

Podczas logowania użytkownik nie przekazuje serwisowi wspólnego sekretu ani kodu, który można łatwo przechwycić i ponownie wykorzystać.

Co bardzo ważne, poświadczenie jest kryptograficznie związane z konkretną usługą internetową. Fałszywa strona znajdująca się pod inną domeną nie może wykorzystać tego samego poświadczenia do zalogowania użytkownika do prawdziwego serwisu.

FIDO/WebAuthn może być realizowane między innymi poprzez sprzętowy klucz bezpieczeństwa podłączany przez USB lub komunikujący się przez NFC, uwierzytelniacz wbudowany w komputer albo smartfon oraz passkey.

Czym są passkeys?

Passkeys są nowoczesną metodą uwierzytelniania wykorzystującą kryptografię asymetryczną i standardy FIDO.

Z punktu widzenia użytkownika logowanie może wyglądać bardzo prosto: wybieramy konto i potwierdzamy operację odciskiem palca, rozpoznaniem twarzy albo kodem PIN urządzenia.

Hasło do serwisu nie musi być w takim scenariuszu przesyłane ani przechowywane jako podstawowy sekret użytkownika.

Passkeys mogą być przechowywane na konkretnym urządzeniu lub synchronizowane pomiędzy urządzeniami użytkownika. Poziom bezpieczeństwa konkretnego rozwiązania zależy więc również od sposobu ochrony kluczy oraz środowiska, w którym są przechowywane.

W środowiskach wymagających szczególnie wysokiego poziomu bezpieczeństwa nadal istotną rolę odgrywają sprzętowe uwierzytelniacze przechowujące klucz prywatny w chronionym środowisku sprzętowym.

Sprzętowe klucze bezpieczeństwa

Sprzętowy klucz FIDO2 może wyglądać podobnie do niewielkiego pendrive'a. W zależności od modelu komunikuje się z komputerem lub urządzeniem mobilnym przez USB-A, USB-C albo NFC.

Logowanie może wymagać fizycznego dotknięcia klucza oraz — zależnie od konfiguracji — podania PIN-u albo wykorzystania biometrii.

Takie rozwiązanie ma szczególne znaczenie dla administratorów systemów, kadry kierowniczej, pracowników posiadających dostęp do danych wrażliwych, użytkowników systemów finansowych oraz wszystkich kont, których przejęcie mogłoby mieć poważne konsekwencje.

Sprzętowy klucz ma jeszcze jedną praktyczną zaletę: użytkownik może fizycznie kontrolować urządzenie wymagane do przeprowadzenia uwierzytelnienia.

TOTP – znacznie lepiej niż samo hasło, ale nie bez ograniczeń

TOTP, czyli Time-Based One-Time Password, generuje krótkotrwały kod na podstawie współdzielonego sekretu i aktualnego czasu. Typowym przykładem są aplikacje uwierzytelniające generujące sześciocyfrowy kod zmieniający się co kilkadziesiąt sekund.

TOTP jest zdecydowanie lepszym zabezpieczeniem niż samo hasło. Kradzież hasła nie wystarcza wówczas do zalogowania się na konto.

Nie jest jednak rozwiązaniem odpornym na phishing. Użytkownik może przekazać kod fałszywej stronie, a napastnik może wykorzystać go w czasie jego ważności.

Dlatego w przypadku systemów szczególnie narażonych na ataki warto rozważyć przejście z TOTP do FIDO2/WebAuthn.

Powiadomienia push i MFA fatigue

Popularną metodą MFA jest wysłanie żądania zatwierdzenia logowania do aplikacji znajdującej się na smartfonie użytkownika.

Rozwiązanie jest wygodne, ale klasyczne przyciski „Akceptuj” i „Odrzuć” mogą być podatne na tzw. MFA fatigue lub push bombing.

Atakujący posiadający hasło użytkownika wielokrotnie inicjuje logowanie i generuje serię powiadomień. Zmęczony lub zdezorientowany użytkownik może w końcu zaakceptować jedno z nich.

Bezpieczniejsze rozwiązania wymagają dodatkowego potwierdzenia kontekstu logowania, na przykład wpisania lub porównania liczby wyświetlanej podczas logowania. Nadal nie daje to jednak takiej samej odporności na phishing jak prawidłowo wdrożone FIDO2/WebAuthn.

SMS jako drugi składnik

Kod przesyłany SMS-em jest nadal znacznie lepszym zabezpieczeniem niż brak drugiego czynnika.

Nie powinien jednak być pierwszym wyborem tam, gdzie możliwe jest zastosowanie bezpieczniejszej technologii.

Numer telefonu może zostać przejęty w wyniku ataku SIM swap lub nieuprawnionego przeniesienia numeru. Wiadomość może również zostać odczytana przez złośliwe oprogramowanie albo kod może zostać wyłudzony przez phishing.

Jeżeli dany serwis oferuje wyłącznie SMS jako drugi składnik, warto go aktywować. Jeżeli dostępny jest jednak FIDO2/WebAuthn, passkey lub inna silniejsza metoda, powinna mieć pierwszeństwo.

Biometria – odcisk palca i rozpoznawanie twarzy

Biometria jest bardzo wygodnym sposobem potwierdzania tożsamości użytkownika, ale ważne jest rozróżnienie pomiędzy samą cechą biometryczną a całym mechanizmem uwierzytelnienia.

W nowoczesnych rozwiązaniach odcisk palca lub rozpoznawanie twarzy często służy do lokalnego odblokowania chronionego klucza kryptograficznego znajdującego się w smartfonie, komputerze albo sprzętowym kluczu bezpieczeństwa.

Dzięki temu dane biometryczne nie muszą być przekazywane do usługi internetowej.

Co najlepiej stosować w praktyce?

Nie ma jednej konfiguracji odpowiedniej dla każdego systemu.

Dla kont o małym znaczeniu nawet prosty drugi składnik stanowi dużą poprawę w stosunku do samego hasła.

Dla poczty elektronicznej, usług chmurowych, systemów biznesowych i dostępu zdalnego warto preferować FIDO2/WebAuthn lub passkeys.

W przypadku administratorów, kont uprzywilejowanych i systemów zawierających szczególnie wrażliwe dane dobrym rozwiązaniem są sprzętowe klucze bezpieczeństwa oraz polityki wymagające phishing-resistant MFA.

Należy również posiadać bezpieczną metodę odzyskiwania dostępu. Źle zaprojektowany mechanizm odzyskiwania konta może bowiem całkowicie ominąć silne MFA. W organizacji warto przewidzieć zapasowy uwierzytelniacz, kontrolowaną procedurę recovery oraz zasady wydawania i odbierania kluczy bezpieczeństwa.

MFA a bezpieczeństwo organizacji i NIS2

MFA nie jest jedynie funkcją służącą ochronie prywatnego konta.

Stanowi istotny element zarządzania tożsamością i dostępem — IAM — oraz architektury Zero Trust.

Dyrektywa NIS2 wymienia stosowanie uwierzytelniania wieloskładnikowego lub rozwiązań ciągłego uwierzytelniania wśród środków zarządzania ryzykiem cyberbezpieczeństwa, które powinny być stosowane przez objęte nią podmioty tam, gdzie jest to odpowiednie.

Samo wdrożenie MFA nie tworzy jednak architektury Zero Trust. Konieczne są również m.in. właściwe zarządzanie tożsamościami, kontrola uprawnień, zasada najmniejszych uprawnień, ochrona urządzeń oraz monitorowanie ryzyka dostępu.

Od SMS do FIDO2 – warto podnosić poziom ochrony

Najważniejsza zasada pozostaje prosta: jeżeli konto umożliwia włączenie MFA, warto z niego korzystać.

Kolejnym krokiem powinno być jednak sprawdzenie, jakiego rodzaju MFA używamy.

SMS i kody jednorazowe zwiększają bezpieczeństwo, ale mogą zostać wyłudzone. Powiadomienia push mogą być celem ataków MFA fatigue. FIDO2/WebAuthn eliminuje wiele z tych problemów dzięki kryptograficznemu powiązaniu procesu logowania z właściwą usługą.

Dlatego ochrona kont stopniowo przesuwa się od modelu:

hasło → hasło + SMS → TOTP/push → FIDO2/WebAuthn i passkeys.

Sprzętowe klucze bezpieczeństwa wykorzystują między innymi FIDO2 i WebAuthn, dostępne w różnych wariantach USB-A, USB-C, NFC oraz z dodatkowym uwierzytelnianiem biometrycznym.
Przy wyborze rozwiązania należy uwzględnić nie tylko rodzaj złącza, ale przede wszystkim obsługiwane standardy, wymagany poziom bezpieczeństwa, systemy i usługi, z którymi klucz ma współpracować, oraz sposób zarządzania kluczami zapasowymi i odzyskiwaniem dostępu.

7.10.2026

Podobne produkty