Многофакторная аутентификация и восстановление аккаунта
Усильте аутентификацию за пределами паролей с помощью MFA и проектируйте безопасные процессы восстановления аккаунта, которые не превращаются в обход ваших механизмов защиты.
«Многофакторная аутентификация и восстановление аккаунта» — бесплатный урок Secure Coding & OWASP Top 10 for Backend на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Secure Coding & OWASP Top 10 for Backend, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Secure Coding & OWASP Top 10 for Backend содержит 4 уроков всего.
Части этого урока еще не переведены и отображаются на английском.
Beyond the Password
Strong access control and good session management still rest on one assumption: the user is who they claim. Passwords alone are weak. Multi-factor authentication adds layers so a stolen password is not enough.
The Three Factors
Authentication factors fall into categories:
- Something you know — password, PIN
- Something you have — phone, hardware key
- Something you are — fingerprint, face
MFA combines two or more different categories.
TOTP Authenticator Apps
Time-based One-Time Passwords generate a 6-digit code from a shared secret and the current time. The server computes the same code to verify.
import pyotp
totp = pyotp.TOTP(user_secret)
is_valid = totp.verify(submitted_code)Why SMS Is Weaker
SMS codes are better than nothing but vulnerable to SIM swapping and interception. Prefer TOTP apps or hardware keys; reserve SMS as a last-resort option.
Hardware Keys and WebAuthn
WebAuthn uses public-key cryptography with a hardware or platform authenticator. There is no shared secret to phish — the strongest widely available MFA.
Backup Codes
What if a user loses their phone? Issue one-time backup codes at enrollment. Store them hashed, just like passwords, and invalidate each after use.
stored = hash(backup_code)
# on use: verify then mark consumedRecovery Is an Attack Surface
Account recovery often bypasses MFA. If recovery only needs an email link, an attacker who controls the inbox owns the account. Recovery must be as strong as login.
Secure Recovery Tokens
Recovery links should use a high-entropy, single-use, short-lived token, stored hashed and invalidated on use or password change.
token = secrets.token_urlsafe(32)
store(hash(token), expires_in=900) # 15 minutesAvoid Recovery Pitfalls
- Do not reveal whether an email exists (enumeration)
- Rate-limit recovery requests
- Notify the user when recovery is initiated
- Require re-enrollment of MFA after a full reset
Step-Up Authentication
For sensitive actions — changing email, large transfers — require a fresh factor even within an active session. This step-up limits the damage of a hijacked session.
Rate-Limiting the MFA Step
The MFA code entry is itself a target. A six-digit code has only a million possibilities, so without limits an attacker can brute-force it. Rate-limit and lock out after a few wrong codes, and expire each code quickly.
Quick Check
Test your MFA and recovery knowledge.
Recap
You strengthened authentication:
- MFA combines factors from different categories
- Prefer TOTP and WebAuthn over SMS
- Provide hashed backup codes
- Make recovery as strong as login with single-use, expiring tokens
- Use step-up auth for sensitive actions
Изучай Secure Coding & OWASP Top 10 for Backend с ИИ-репетитором — бесплатно
Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.
- Курсы
- 12
- Уроки
- 48
Часто задаваемые вопросы
Урок «Многофакторная аутентификация и восстановление аккаунта» бесплатный?
Да — полный текст урока «Многофакторная аутентификация и восстановление аккаунта» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Secure Coding & OWASP Top 10 for Backend, подпишись на CoddyKit PRO. Курс Secure Coding & OWASP Top 10 for Backend содержит 4 уроков всего.
Чему я научусь в уроке «Многофакторная аутентификация и восстановление аккаунта»?
Усильте аутентификацию за пределами паролей с помощью MFA и проектируйте безопасные процессы восстановления аккаунта, которые не превращаются в обход ваших механизмов защиты. Ты практикуешь Secure Coding & OWASP Top 10 for Backend с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Secure Coding & OWASP Top 10 for Backend?
Предыдущий опыт не требуется. Secure Coding & OWASP Top 10 for Backend на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.
Сколько времени занимает урок «Многофакторная аутентификация и восстановление аккаунта»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Secure Coding & OWASP Top 10 for Backend?
Да. Каждый урок Secure Coding & OWASP Top 10 for Backend включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Реализация строгого контроля доступа
- Безопасные механизмы аутентификации пользователей
- Лучшие практики управления сеансами
- Многофакторная аутентификация и восстановление аккаунта