Štandardný phishing funguje preto, že zdieľané tajomstvá — heslá, jednorazové kódy, push schválenia — môžu byť zadané na podobne vyzerajúcu stránku alebo cez ňu relayované. Metódy odolné voči phishingu kryptograficky viažu autentifikáciu na legitímny origin a overujú používateľa na strane zariadenia, čím odstraňujú relayovateľné tajomstvo.
Kľúčové body
Priorita s vysokou hodnotouAdministrátori, finanční pracovníci, vedenie a vzdialení pracovníci čeliaci cielenému phishingu profitujú najviac; zavádzať podľa rizika, nielen podľa pohodlia.
Registrácia a obnovaStrata zariadenia, výmena a obnova účtu musia byť rovnako silné ako prihlasovacia metóda, inak sa obnova stane slabým miestom.
Dôležité obmedzenieOdolnosť voči phishingu chráni autentifikačnú udalosť, nie reláciu po nej. Krádež tokenov, škodlivé OAuth granty, kompromitácia koncového bodu a sociálne inžinierstvo zamerané na obnovu alebo podporu zostávajú možné.