Glossar
Phishing-resistente MFA
An die echte Website und das Gerät gebundene Authentifizierung wie FIDO2/WebAuthn-Schlüssel oder Okta FastPass, die eine gefälschte Seite oder eine Push-Flut nicht aushebelt.
Phishing-resistente MFA nutzt Authenticators, deren Antwort kryptografisch an die legitime Website und meist an ein Gerät gebunden ist: FIDO2/WebAuthn-Sicherheitsschlüssel und Plattform-Authenticators, Smartcards oder Okta FastPass. Eine als Proxy arbeitende Phishingseite kann die Antwort nicht weiterreichen, und es gibt keinen Push, den ein Angreifer fluten könnte – das vereitelt sowohl Adversary-in-the-Middle-Phishing als auch MFA-Fatigue. Okta Security empfiehlt solche Authenticators für Administratoren in seinen Beiträgen zu Cross-Tenant Impersonation und Session Hijacking. Den Wiederherstellungsprozess schützt sie nicht: Eine Faktor-Zurücksetzung durch einen getäuschten Helpdesk übergibt das Konto trotzdem.