Почему это важно
Фишинговая страница может переслать пароль и OTP в реальном времени. Криптографическая привязка к каналу или имени сервиса делает такой перехват бесполезным.
Что подтверждено
NIST требует криптографический протокол с привязкой к каналу или имени проверяющей стороны, чтобы считать аутентификацию устойчивой к фишингу.
Граница применимости: Требования к устойчивости против фишинга в NIST SP 800-63B-4.
Пароли, вводимые вручную OTP и секреты из отдельного канала не считаются устойчивыми к фишингу, потому что их можно передать поддельной проверяющей стороне.
Граница применимости: Классификация аутентификаторов NIST.
Что проверить
- Проверьте криптографическую привязку к настоящему сервису.
- Убедитесь, что перехваченный ответ нельзя использовать повторно.
- Проверьте, не ослабляет ли восстановление доступа основной способ входа.
Первоисточники
Authentication and Authenticator Management
National Institute of Standards and Technology · NIST SP 800-63B-4, July 2025
Задаёт authentication factors, authenticator lifecycle, MFA и phishing-resistant authentication requirements.
Открыть первоисточникWeb Authentication: An API for accessing Public Key Credentials — Level 3
World Wide Web Consortium · W3C Candidate Recommendation Snapshot, 26 May 2026
Определяет RP-scoped public-key credentials, user presence/verification и discoverable credentials, называемые passkeys.
Открыть первоисточник