网络安全专业术语
MFA
Multi-Factor Authentication
多因素认证 · 密码不够,再加一把锁
身份认证应用安全
MFA
- 定义
- MFA(Multi-Factor Authentication)是网络安全领域的专业术语。MFA 要求用户提供两种或以上的身份验证因素:你知道的(密码)、你拥有的(手机)、你是谁(指纹)。
最后更新:2026-03-18
什么是MFA?
MFA 要求用户提供两种或以上的身份验证因素:你知道的(密码)、你拥有的(手机)、你是谁(指纹)。开启 MFA 可以阻止 99.9% 的账户劫持攻击。
- 阻止 99.9% 的账户劫持攻击
- 三种因素:知识、持有、生物特征
- TOTP 和 FIDO2/WebAuthn 是主流方案
MFA详解
MFA 是对抗凭证泄露最有效的安全措施。即使密码被窃取,攻击者没有第二因素也无法登录。MFA 的实现方式包括:短信验证码(最弱,易被 SIM Swap 攻击)、TOTP 应用(Google Authenticator)、硬件密钥(YubiKey)、以及 FIDO2/WebAuthn(最强,抗钓鱼)。微软数据显示,启用 MFA 可以阻止 99.9% 的自动化账户攻击。但 MFA 也不是万能的——高级攻击者可以通过实时钓鱼代理(如 Evilginx)绕过 TOTP。
MFA的应用场景
正式定义
要求用户提供两种或以上不同类型身份验证因素的安全认证机制
应用场景
- 企业账户的安全加固
- 云服务的访问保护
- 合规要求的认证基线
常见误区
- 短信验证码是最弱的 MFA,可被 SIM Swap 攻击
- MFA 不能防御所有攻击,实时钓鱼代理可以绕过
- MFA 的用户体验和安全性需要平衡
实际案例
📌 MFA 的防护效果
微软报告显示,启用 MFA 的账户被入侵的概率降低 99.9%。但 2024 年 Evilginx 等实时钓鱼工具的出现让基于 TOTP 的 MFA 也面临挑战,FIDO2 硬件密钥成为最安全的选择。
关于MFA的常见问题
- MFA 有哪些方式
- 短信验证码、TOTP 应用(Google Authenticator)、硬件密钥(YubiKey)、生物识别,安全性依次递增。
- MFA 能被绕过吗
- 可以,通过 SIM 卡劫持、实时钓鱼代理、MFA 疲劳攻击等方式,硬件密钥(FIDO2)是目前最难绕过的方案。