MFA (многофакторная аутентификация) требует два+ независимых фактора: знание, владение, биометрия. Даже при утечке пароля атакующему нужен второй фактор — резко снижает успех credential stuffing и phishing (частично).
Разбор
- Факторы: password + TOTP/hardware key / push.
- SMS — слабее из‑за SIM-swap, но лучше, чем один пароль.
- Phishing-resistant: FIDO2/WebAuthn.
- MFA на всех привилегированных и удалённых входах — must-have.
Итог
Второй фактор режет ущерб от украденных паролей.