Autenticação multifator
A autenticação multifator (MFA) é uma medida de segurança que exige vários níveis de autenticação antes de conceder a uma conta de usuário acesso a um sistema. O usuário precisa fornecer vários fatores de identificação, incluindo algo que sabe como um (nome de usuário e uma senha), algo que possui (como um token de segurança ou dispositivo móvel) e algo que é (uma identificação biométrica, como uma impressão digital ou uma leitura facial).
Se um sistema exige apenas um nome de usuário e uma senha como informações de login, qualquer pessoa que saiba essas informações pode acessá-lo — seja o proprietário autorizado da conta ou não. Os sistemas de MFA adicionam algumas etapas extras ao processo de autenticação para garantir que a pessoa que está fazendo login na conta seja o proprietário dela. Os sistemas de autenticação multifator são semelhantes à autenticação de dois fatores, mas oferecem a opção de exigir 2, 3 ou mais etapas de autenticação.
Há três categorias de fatores de autenticação usados na MFA. Um sistema de MFA exige pelo menos dois desses fatores para garantir que o usuário correto esteja fazendo login na conta.
- Conhecimento é algo que o usuário sabe. Esse fator geralmente é o nome de usuário e a senha. Outros fatores de conhecimento, como um PIN, uma frase secreta ou uma pergunta de segurança, podem ser usados junto com o nome de usuário e a senha.
- Posse é algo que o usuário possui. Como geralmente se trata de um smartphone, um código pode ser enviado ao telefone por SMS ou gerado por um aplicativo gerador de códigos de MFA. Dispositivos de token de segurança também são comuns — esses pequenos dispositivos se conectam a um computador para fornecer autenticação ou exibir um código de uso único que o usuário deve inserir.
- Fatores inerentes são algo que o usuário é, por isso muitos tipos de MFA usam identificação biométrica. Leituras de impressão digital ou do rosto são os tipos mais comuns, mas alguns sistemas podem usar reconhecimento de voz ou leituras da retina para identificação.
Em muitos casos, os usuários só precisam fornecer uma autenticação adicional na primeira vez que fazem login usando um determinado dispositivo. Após uma autenticação bem-sucedida, o site define um cookie no navegador da web que informa ao site que a MFA foi bem-sucedida e que apenas o nome de usuário e a senha são necessários. Trocar de dispositivo ou de navegador fará com que outra verificação de MFA seja realizada.
Teste seus conhecimentos