Utforska MFA: En titt på autentisering ur ett produktperspektiv
Dekonstruera Multi-Factor Authentication (MFA) genom en analys av dess kärnkomponenter, användarprocesser och grundläggande principer.
Dekonstruera Multi-Factor Authentication (MFA) genom en analys av dess kärnkomponenter, användarprocesser och grundläggande principer.
I den digitala världen, om varje app används på samma sätt att logga in, skulle vi kunna spara tid och resurser genom att förenkla hur vi bevisar vem vi är? Låter möjligt, eller hur? Som när du använder "Fortsätt med Google" för allt, eller bara en kombination av e-post och lösenord för alla dina grejer.
Men den verkliga historien är mer intressant. Varje app har sitt unika sätt att säkerställa att det verkligen är du som loggar in. Vi lägger ner ansträngning på denna verifieringsprocess för att hålla saker säkra, balansera användarupplevelser och respektera varje användares integritetspreferenser.
Eftersom det inte finns någon magisk formel för alla, låt oss bryta ner hur verifiering fungerar och skapa designer som matchar tjänsten.
Autentisering, det fina ordet för att verifiera vem du är, består av två saker: en Identifierare och en Verifieringsfaktor.
Tänk på Identifieraren som att säga "Hej, jag är Sarah." Du kanske tänker, "Åh, det är Sarah, coolt." Men säkerhetsfolket frågar, "Är det verkligen Sarah? Har Sarah nödvändiga referenser för att få tillgång?" Det är där Verifieringsfaktorn kommer in i bilden. Låt oss sätta det i tekniska termer.
Identifierare bestämmer vad en användare kan komma åt. Eftersom resurser alltid är knappa, är din identitet ditt unika pass. Steg ett: ange din identifierare på inloggningssidan. Men vi går inte med Smeknamn eller Fullständigt namn – det är en sököverbelastning som väntar på att hända. Identifierare som kan användas är:
Användar-ID: Tekniskt oförändrat och unikt. Det är som för adminhantering, men användarna kommer inte att minnas dessa för varje produkt.
Användarnamn: En användarvänlig version av Användar-ID:t. Det är unikt och kan inte upprepas i ett kontosystem. Sociala plattformar personaliserar profiler, men för att hålla igenkänningen stabil måste det vara Användarnamnet. Begränsade förändringar, kanske till och med betalda.
ID-nummer: Som ID-kort, student-ID eller bankkortsnummer, är stabila och unika identifierare. Även om de inte är lätta att komma ihåg, kan de återhämtas som en pålitlig reservmekanism om du glömmer ditt huvud-ID.
E-post eller Telefonnummer: Till skillnad från användarnamnet kan det ofta glida ur minnet, kontaktinformationen är mer minnesvärd. Att använda en E-post eller Telefonnummer som identifierare hindrar användare som har varit inaktiva eller ihågkomna under lång tid från att glömma deras identitet, vilket minskar risken för potentiell övergång. Medan denna bekvämlighet är användarvänlig kan hanteringen av interaktionen mellan "individer, e-postar och konton" komplicera din produktstruktur. Tänk på Instagram: (1) Det möjliggör flera konton med en enda E-post; (2) Flera e-postadresser kan läggas till en Instagram-profil för inloggning eller återställning; (3) Instagram tillåter samtidiga inloggningar över konton, oavsett om e-posten matchar. Medan konton vanligtvis har avskilda resurser tillåter Instagram sammanfogning av kontoinformation, vilket främjar samverkande validering, riktade annonser och personaliserade rekommendationer.

Autentiseringsfaktorer är rörelserna som bevisar att du verkligen är du. Det finns många faktorer indelade efter attribut att välja från:
| Vad det betyder | Verifieringsfaktorer | |
|---|---|---|
| Kunskap | Något du vet | Lösenord, E-postverifieringskod, Reservkod |
| Ägande | Något du har | SMS-verifieringskod, Autenticator app OTP, Hårdvara OTP (Säkerhetsnyckel), Smartkort |
| Inhärens | Något du är | Biometri som fingeravtryck, ansikts-ID |
Teoretiskt sett kan du blanda dessa verifieringsfaktorer med vilken Identifierare som helst för att bevisa att det är du. Vanligt: E-postadress(ID) och E-postverifieringskod(Faktor). Men du kan blanda ihop det: E-postadress (ID) och SMS-verifieringskod(Faktor).
Eftersom ondska lurar, är en enda faktor inte tillräcklig. Det är där Multi-factor Authentication (MFA) kommer in. När du loggar in är det första steget autentisering (1FA) ett måste, men det kan finnas fler steg, ett andra (2FA), och till och med ett tredje. Dessutom, när du begär åtkomst till kritiska resurser i appen, krävs du att återverifiera din identitet. Dessa ytterligare lager erbjuder ökad säkerhet mot skadliga aktörer. Detta hela spektrum är MFA.

Tillbaka till början – varför varje app har olika kombinationer av Identifierare och Autentiseringsfaktorer? Det handlar om användarupplevelse.
Att vara för strikt med verifiering kan göra användare irriterade, och tänka, "Varför är detta så svårt?" Att vara för avslappnad kan leda till hackade konton och kaos. Så, vars problem är det?
Tre koreografiprinciper:
Människor glömmer ibland ID:n eller tappar verifieringssteg. För att lindra potentiella supportbördor behöver vi sätt att hjälpa:
Verifiering är inte perfekt, och tvåstegsautentisering är inte alltid mer säker. Kom ihåg:
Inte varje åtgärd behöver 1FA eller 2FA. Det handlar om situationen, inte alltid att följa samma steg.
För detaljer, kolla NIST:s riktlinjer för Authentication Assurance Levels (AAL).
När vi avslutar vår utforskning av autentisering och flerfaktorsverifiering (MFA), hoppas vi att du har fått insikter i den viktiga roll de spelar i våra digitala liv. MFA, som blandar identifierare och verifieringsfaktorer, skapar en robust sköld som upprätthåller säker åtkomst samtidigt som den levererar användarvänliga interaktioner.
Det spännande nyheten är att Logtos MFA är på gång. För individer och företag, Logto säkerställer säkra onlineinteraktioner.