LELexEdge词汇锋面
网络安全专业术语

MFA

Multi-Factor Authentication

多因素认证 · 密码不够,再加一把锁

身份认证应用安全
MFA
定义
MFAMulti-Factor Authentication网络安全领域的专业术语MFA 要求用户提供两种或以上的身份验证因素:你知道的(密码)、你拥有的(手机)、你是谁(指纹)。

最后更新:2026-03-18

什么是MFA?

MFA 要求用户提供两种或以上的身份验证因素:你知道的(密码)、你拥有的(手机)、你是谁(指纹)。开启 MFA 可以阻止 99.9% 的账户劫持攻击。

  • 阻止 99.9% 的账户劫持攻击
  • 三种因素:知识、持有、生物特征
  • TOTP 和 FIDO2/WebAuthn 是主流方案

MFA详解

MFA 是对抗凭证泄露最有效的安全措施。即使密码被窃取,攻击者没有第二因素也无法登录。MFA 的实现方式包括:短信验证码(最弱,易被 SIM Swap 攻击)、TOTP 应用(Google Authenticator)、硬件密钥(YubiKey)、以及 FIDO2/WebAuthn(最强,抗钓鱼)。微软数据显示,启用 MFA 可以阻止 99.9% 的自动化账户攻击。但 MFA 也不是万能的——高级攻击者可以通过实时钓鱼代理(如 Evilginx)绕过 TOTP。

MFA的应用场景

正式定义

要求用户提供两种或以上不同类型身份验证因素的安全认证机制

应用场景

  • 企业账户的安全加固
  • 云服务的访问保护
  • 合规要求的认证基线

常见误区

  • 短信验证码是最弱的 MFA,可被 SIM Swap 攻击
  • MFA 不能防御所有攻击,实时钓鱼代理可以绕过
  • MFA 的用户体验和安全性需要平衡

实际案例

📌 MFA 的防护效果

微软报告显示,启用 MFA 的账户被入侵的概率降低 99.9%。但 2024 年 Evilginx 等实时钓鱼工具的出现让基于 TOTP 的 MFA 也面临挑战,FIDO2 硬件密钥成为最安全的选择。

关于MFA的常见问题

MFA 有哪些方式
短信验证码、TOTP 应用(Google Authenticator)、硬件密钥(YubiKey)、生物识别,安全性依次递增。
MFA 能被绕过吗
可以,通过 SIM 卡劫持、实时钓鱼代理、MFA 疲劳攻击等方式,硬件密钥(FIDO2)是目前最难绕过的方案。