Идентичность и доступ · проверено по источникам

Устойчивая к фишингу аутентификация

Устойчивая к фишингу аутентификация — протокол, который не выдаёт поддельному сервису пригодное для повторного входа доказательство и связывает ответ с правильной стороной.

Также ищут: Phishing-resistant authentication · phishing-resistant MFA · устойчивый к фишингу вход

Практический смысл

Почему это важно

Фишинговая страница может переслать пароль и OTP в реальном времени. Криптографическая привязка к каналу или имени сервиса делает такой перехват бесполезным.

Доказательная часть

Что подтверждено

  1. NIST требует криптографический протокол с привязкой к каналу или имени проверяющей стороны, чтобы считать аутентификацию устойчивой к фишингу.

    Граница применимости: Требования к устойчивости против фишинга в NIST SP 800-63B-4.

  2. Пароли, вводимые вручную OTP и секреты из отдельного канала не считаются устойчивыми к фишингу, потому что их можно передать поддельной проверяющей стороне.

    Граница применимости: Классификация аутентификаторов NIST.

Перед спецификацией

Что проверить

  1. Проверьте криптографическую привязку к настоящему сервису.
  2. Убедитесь, что перехваченный ответ нельзя использовать повторно.
  3. Проверьте, не ослабляет ли восстановление доступа основной способ входа.
Открытые основания

Первоисточники

  • Первичная спецификация

    Authentication and Authenticator Management

    National Institute of Standards and Technology · NIST SP 800-63B-4, July 2025

    Задаёт authentication factors, authenticator lifecycle, MFA и phishing-resistant authentication requirements.

    Открыть первоисточник
  • Первичная спецификация

    Web Authentication: An API for accessing Public Key Credentials — Level 3

    World Wide Web Consortium · W3C Candidate Recommendation Snapshot, 26 May 2026

    Определяет RP-scoped public-key credentials, user presence/verification и discoverable credentials, называемые passkeys.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие