A hagyományos phishing azért működik, mert a megosztott titkokat — jelszavakat, egyszeri kódokat, push-jóváhagyásokat — be lehet írni vagy továbbítani egy hasonló kinézetű oldalra. A phishing-ellenálló módszerek kriptográfiailag a legitim originhoz kötik a hitelesítést, és a felhasználót eszközoldalon igazolják, megszüntetve a továbbítható titkot.
Legfontosabb pontok
Magas értékű prioritásAz adminisztrátorok, a pénzügyi dolgozók, a vezetők és a célzott phishinggel szembenéző távoli munkavállalók profitálnak a legtöbbet; kockázat szerint vezessék be, nem csak kényelem szerint.
Regisztráció és helyreállításAz eszközvesztés, a csere és a fiók-helyreállítás legyen ugyanolyan erős, mint a bejelentkezési módszer, különben a helyreállítás lesz a gyengepont.
Fontos korlátA phishing-ellenállás a hitelesítési eseményt védi, nem az azt követő munkamenetet. A tokenlopás, a rosszindulatú OAuth-grantek, a végpontkompromittálás és a helyreállítási vagy support-személyzet szociális manipulációja továbbra is lehetséges.