MFA چیست؟ راهنمای کامل احراز هویت چند عاملی (Multi-Factor Authentication)

در این مقاله بررسی میکنیم MFA چیست، چگونه کار میکند، چه تفاوتی با 2FA دارد و چرا به یکی از پایههای اصلی امنیت سایبری تبدیل شده است.
تصور کنید رمز عبور ایمیل یا حساب بانکی شما به هر دلیلی در اختیار یک مهاجم قرار بگیرد. آیا این به معنای دسترسی کامل او به حساب شماست؟
سالها پیش پاسخ این سؤال «بله» بود؛ زیرا در بیشتر سامانهها، تنها چیزی که برای ورود نیاز داشتید یک نام کاربری و رمز عبور بود. اما امروزه این روش دیگر امنیت کافی ندارد.
برای مثال:
- حملات فیشینگ (Phishing)
- نشت اطلاعات از وبسایتها (Data Breach)
- حملات Brute Force
- حملات Credential Stuffing
- بدافزارهای سرقت رمز عبور (Password Stealer)
باعث شدهاند که رمز عبور بهتنهایی نتواند از حسابهای کاربری محافظت کند.
اینجاست که MFA (Multi-Factor Authentication) یا احراز هویت چند عاملی وارد عمل میشود. این فناوری با افزودن یک یا چند مرحله تأیید هویت، حتی در صورت افشای رمز عبور نیز مانع دسترسی افراد غیرمجاز به حساب کاربری میشود.
امروزه احراز هویت چند عاملی یکی از مهمترین راهکارهای افزایش امنیت در سرویسهایی مانند Microsoft 365 ،Google Workspace، سرویسهای بانکی، شبکههای اجتماعی، VPNهای سازمانی و بسیاری از تجهیزات امنیت شبکه محسوب میشود.
MFA چیست؟
MFA مخفف Multi-Factor Authentication و به معنای احراز هویت چند عاملی است. در این روش، هویت کاربر تنها با یک عامل مانند رمز عبور تأیید نمیشود؛ بلکه برای ورود به حساب کاربری باید حداقل دو عامل مستقل احراز هویت بررسی شوند.
این عوامل معمولاً از دستههای مختلفی انتخاب میشوند که در ادامه با آنها آشنا میشویم.
مثال:
هنگام ورود به حساب Google یا Microsoft، ابتدا رمز عبور وارد میشود و سپس یک کد یکبارمصرف یا اعلان تأیید روی تلفن همراه نمایش داده میشود. تنها در صورتی که هر دو مرحله با موفقیت انجام شوند، دسترسی به حساب کاربری امکانپذیر خواهد بود.
به همین دلیل، احراز هویت چند عاملی یکی از مؤثرترین راهکارها برای کاهش خطر سرقت حسابهای کاربری و جلوگیری از دسترسی غیرمجاز محسوب میشود.
عوامل احراز هویت در MFA
اساس عملکرد MFA بر استفاده از چند عامل مستقل برای تأیید هویت کاربر است. هر عامل، نوع متفاوتی از اطلاعات را بررسی میکند و ترکیب آنها باعث میشود احتمال دسترسی افراد غیرمجاز به حداقل برسد.
بهطور کلی، عوامل احراز هویت به سه دسته اصلی تقسیم میشوند:
۱. چیزی که کاربر میداند (Something You Know)
این عامل بر اطلاعاتی تکیه دارد که فقط کاربر باید از آنها آگاه باشد، مانند:
- رمز عبور
- PIN
- پاسخ سؤالات امنیتی
این رایجترین روش احراز هویت است؛ اما به دلیل امکان سرقت یا حدس زدن رمز عبور، بهتنهایی امنیت کافی ایجاد نمیکند.
۲. چیزی که کاربر در اختیار دارد (Something You Have)
در این روش، کاربر باید وسیلهای را که مالک آن است برای تأیید هویت ارائه دهد؛ مانند:
- تلفن همراه
- نرمافزارهای تولید کد یکبارمصرف: Google Authenticator ،Microsoft Authenticator
- توکن سختافزاری
- کارت هوشمند
۳. چیزی که کاربر هست (Something You Are)
این عامل بر ویژگیهای بیومتریک کاربر متکی است؛ مانند:
- اثر انگشت
- تشخیص چهره
- اسکن عنبیه چشم
- تشخیص صدا
از آنجا که این ویژگیها برای هر فرد منحصربهفرد هستند، جعل آنها نسبت به رمز عبور بسیار دشوارتر است.
در بیشتر سامانهها، MFA ترکیبی از دو یا چند مورد از این عوامل را به کار میگیرد. برای مثال، وارد کردن رمز عبور (Something You Know) به همراه کد تولیدشده در برنامه Authenticator (Something You Have) یکی از رایجترین روشهای احراز هویت چند عاملی است.
اکنون که با عوامل تشکیلدهنده احراز هویت چندعاملی آشنا شدید، درک اینکه MFA چیست و چگونه از دسترسی غیرمجاز جلوگیری میکند، بسیار سادهتر خواهد بود.
تفاوت 2FA و MFA چیست؟
بسیاری از افراد تصور میکنند MFA و 2FA یک مفهوم هستند؛ در حالی که این دو اصطلاح کاملاً یکسان نیستند. در واقع، 2FA زیرمجموعهای از MFA محسوب میشود.
در 2FA (Two-Factor Authentication) کاربر برای ورود باید هویت خود را با دقیقاً دو عامل مستقل تأیید کند. اما در MFA (Multi-Factor Authentication) از دو یا چند عامل احراز هویت استفاده میشود.
در واقع، هر 2FA یک نوع MFA است؛ اما هر MFA الزاماً 2FA نیست.
برای مثال:
- ورود با رمز عبور + کد پیامکی → 2FA
- ورود با رمز عبور + اثر انگشت + تأیید از طریق برنامه Authenticator → MFA
هرچه تعداد عوامل احراز هویت بیشتر باشد، عبور از لایههای امنیتی برای مهاجم دشوارتر خواهد بود. البته در بسیاری از سازمانها، استفاده از دو عامل امنیتی تعادل مناسبی میان امنیت و سهولت استفاده ایجاد میکند.
|
ویژگی |
2FA |
MFA |
|
تعداد عوامل احراز هویت |
دقیقاً دو عامل | دو یا بیشتر |
| زیرمجموعه MFA | ✅ |
— |
|
سطح امنیت |
زیاد | بیشتر (بسته به تعداد عوامل) |
| پیچیدگی پیادهسازی | کمتر |
بیشتر |
|
کاربرد |
کاربران عمومی و سازمانها |
سازمانهای بزرگ و محیطهای حساس |
روشهای متداول پیادهسازی MFA
برای درک بهتر اینکه MFA چیست و چگونه از حسابهای کاربری محافظت میکند، آشنایی با روشهای متداول پیادهسازی آن ضروری است.
احراز هویت چندعاملی میتواند به روشهای مختلفی پیادهسازی شود. انتخاب هر روش به سطح امنیت موردنیاز، نوع کاربران و زیرساخت سازمان بستگی دارد.
۱. پیامک (SMS OTP)
در این روش، پس از وارد کردن رمز عبور، یک کد یکبارمصرف از طریق پیامک برای کاربر ارسال میشود.
مزایا
- راهاندازی آسان
- عدم نیاز به نصب نرمافزار
محدودیت
- در برابر حملاتی مانند SIM Swapping امنیت بالایی ندارد.
۲. نرمافزارهای Authenticator
برنامههایی مانند Microsoft Authenticator ،Google Authenticator و Authy کدهای یکبارمصرف را بهصورت محلی تولید میکنند.
این روش نسبت به پیامک امنیت بیشتری دارد؛ زیرا برای تولید کد به شبکه تلفن همراه وابسته نیست.
۳. Push Notification
در این روش، پس از تلاش برای ورود، یک اعلان روی تلفن همراه کاربر نمایش داده میشود و تنها با تأیید آن، فرآیند ورود تکمیل خواهد شد.
این روش علاوه بر سادگی استفاده، معمولاً تجربه کاربری بهتری نسبت به وارد کردن کدهای یکبارمصرف فراهم میکند.
۴. کلیدهای امنیتی سختافزاری (Security Key)
دستگاههایی مانند YubiKey از استانداردهایی مانند FIDO2 و WebAuthn پشتیبانی میکنند و یکی از امنترین روشهای احراز هویت چندعاملی محسوب میشوند.
این تجهیزات در بسیاری از سازمانها برای محافظت از حسابهای حساس استفاده میشوند.
۵. احراز هویت بیومتریک
در این روش، هویت کاربر با استفاده از ویژگیهای زیستی مانند:
- اثر انگشت
- تشخیص چهره
- اسکن عنبیه چشم
- تشخیص صدا
تأیید میشود.
امروزه بسیاری از تلفنهای همراه و لپتاپها از این قابلیت پشتیبانی میکنند.
کاربردهای MFA در سازمانها و سرویسهای مختلف
امروزه احراز هویت چندعاملی (MFA) تنها به سرویسهای بانکی یا شبکههای اجتماعی محدود نمیشود. بسیاری از سازمانها، شرکتها و ارائهدهندگان خدمات ابری از این فناوری برای محافظت از حسابهای کاربری، سامانههای مدیریتی و اطلاعات حساس استفاده میکنند.
هر محیطی که دسترسی به اطلاعات مهم یا منابع حیاتی در آن وجود داشته باشد، میتواند از MFA برای کاهش احتمال دسترسی غیرمجاز بهره ببرد.
برخی از رایجترین کاربردهای MFA عبارتاند از:
۱. سرویسهای ایمیل و فضای ابری
سرویسهایی مانند Microsoft 365 ،Google Workspace و Microsoft Azure از مهمترین اهداف مهاجمان محسوب میشوند؛ زیرا معمولاً ایمیل، فایلها و اطلاعات سازمان در آنها نگهداری میشود.
فعالسازی MFA باعث میشود حتی در صورت افشای رمز عبور، ورود به این حسابها بدون تأیید هویت دوم امکانپذیر نباشد.
۲. شبکههای خصوصی مجازی (VPN)
کاربران دورکار معمولاً از طریق VPN به شبکه داخلی سازمان متصل میشوند.
اگر تنها رمز عبور برای ورود به VPN کافی باشد، سرقت اطلاعات ورود میتواند مهاجم را مستقیماً به شبکه داخلی سازمان متصل کند. به همین دلیل، بسیاری از سازمانها استفاده از MFA را برای اتصال به VPN الزامی کردهاند.
۳. تجهیزات امنیت شبکه
بسیاری از تجهیزات امنیتی مانند فایروالها، سیستمهای مدیریت شبکه و سامانههای مانیتورینگ از MFA برای محافظت از حساب مدیران استفاده میکنند.
برای مثال، در بسیاری از سازمانها دسترسی به پنل مدیریتی تجهیزات FortiGate ،Sophos Firewall ،Cisco و سایر راهکارهای امنیتی تنها پس از احراز هویت چندعاملی امکانپذیر است.
۴. حسابهای بانکی و خدمات مالی
بانکها و سامانههای پرداخت الکترونیکی از نخستین مجموعههایی بودند که استفاده از احراز هویت چندعاملی را گسترش دادند.
ارسال رمز یکبارمصرف، استفاده از نرمافزارهای بانکی یا تأیید تراکنش از طریق تلفن همراه، همگی نمونههایی از بهکارگیری MFA در خدمات مالی هستند.
۵. سامانههای مدیریتی سازمان
سیستمهایی مانند:
- پنل مدیریت وبسایت
- سیستمهای ERP
- سامانههای CRM
- پلتفرمهای مدیریت منابع انسانی
- سرورهای مدیریتی
معمولاً اطلاعات ارزشمند سازمان را در اختیار دارند. فعال بودن MFA روی این سامانهها، احتمال سوءاستفاده از حسابهای مدیریتی را تا حد زیادی کاهش میدهد.
۶. توسعه نرمافزار و مخازن کد
پلتفرمهایی مانند GitHub ، GitLab و Bitbucket محل نگهداری کدهای منبع پروژهها هستند.
در صورت دسترسی افراد غیرمجاز به این حسابها، ممکن است کدهای نرمافزار تغییر داده شوند یا اطلاعات محرمانه پروژه افشا شود. به همین دلیل، استفاده از MFA در این سرویسها به یکی از توصیههای اصلی امنیت سایبری تبدیل شده است.
حال که میدانید MFA چیست، بهتر میتوان درک کرد که چرا تقریباً تمام سرویسهای ابری و تجهیزات امنیتی از این فناوری استفاده میکنند.
چالشها و محدودیتهای MFA چیست؟
۱. وابستگی به دستگاه دوم
در بسیاری از روشهای احراز هویت چندعاملی، کاربر برای ورود به تلفن همراه، برنامه احراز هویت یا کلید امنیتی خود نیاز دارد.
اگر این دستگاه گم شود، خراب شود یا در دسترس نباشد، ممکن است ورود به حساب نیز با مشکل مواجه شود. به همین دلیل، معمولاً توصیه میشود کاربران روشهای بازیابی حساب یا کدهای پشتیبان (Backup Codes) را نیز فعال کنند.
۲. افزایش مراحل ورود
ورود تنها با رمز عبور معمولاً سریعتر است؛ اما در MFA باید یک مرحله تأیید اضافی نیز انجام شود.
هرچند این مرحله تنها چند ثانیه زمان میبرد، اما در برخی سازمانها ممکن است کاربران آن را بهعنوان کاهش سرعت ورود به سامانهها تلقی کنند.
۳. هزینه پیادهسازی و مدیریت
در محیطهای سازمانی، پیادهسازی MFA ممکن است نیازمند تهیه نرمافزار، لایسنس، کلیدهای امنیتی سختافزاری یا یکپارچهسازی با سرویسهای هویتی باشد.
۴. افزایش مصرف منابع مدیریتی
تیم فناوری اطلاعات باید درخواستهای بازیابی حسابها، مدیریت کاربران، تغییر دستگاه و مشکلات مربوط به احراز هویت کاربران را مدیریت کند.
آیا MFA قابل دور زدن است؟
بسیاری از کاربران پس از آشنایی با اینکه MFA چیست، این سؤال را مطرح میکنند که آیا احراز هویت چندعاملی نیز قابل دور زدن است یا خیر.
احراز هویت چندعاملی یکی از مؤثرترین راهکارهای افزایش امنیت حسابهای کاربری است، اما مانند هر فناوری دیگری، امنیت مطلق ایجاد نمیکند. در سالهای اخیر، مهاجمان روشهای جدیدی برای دور زدن برخی پیادهسازیهای MFA توسعه دادهاند. با البته، اجرای این حملات معمولاً به اطلاعات بیشتری نسبت به یک رمز عبور نیاز دارد و در بسیاری از موارد بدون تعامل یا خطای کاربر موفق نخواهند بود.
در ادامه، برخی از رایجترین روشهای سوءاستفاده از MFA را بررسی میکنیم.
۱. حمله MFA Fatigue
در این روش، مهاجم پس از در اختیار داشتن نام کاربری و رمز عبور، بارها درخواست تأیید ورود برای کاربر ارسال میکند.
هدف این است که کاربر بر اثر خستگی، سردرگمی یا تصور اشتباه، یکی از درخواستها را تأیید کند. به همین دلیل، این حمله با نام Push Bombing نیز شناخته میشود.
برای کاهش این ریسک، بسیاری از سرویسها از قابلیتی مانند Number Matching استفاده میکنند تا کاربر علاوه بر تأیید، عدد نمایشدادهشده روی صفحه ورود را نیز وارد کند.
همچنین آموزش کاربران برای رد کردن درخواستهای غیرمنتظره، نقش مهمی در جلوگیری از این حمله دارد.
۲. حملات Adversary-in-the-Middle (AiTM)
در این نوع حمله، مهاجم یک صفحه ورود جعلی ایجاد میکند که از نظر ظاهری کاملاً مشابه وبسایت اصلی است.
کاربر تصور میکند وارد سرویس واقعی شده و تمام مراحل احراز هویت، حتی MFA، را انجام میدهد. در همین زمان، مهاجم اطلاعات نشست (Session) را سرقت کرده و بدون نیاز به ورود مجدد، از همان نشست برای دسترسی به حساب استفاده میکند.
به همین دلیل، حتی استفاده از MFA نیز در برابر برخی حملات پیشرفته AiTM بهتنهایی کافی نیست.
۳. SIM Swapping
اگر احراز هویت چندعاملی بر پایه پیامک (SMS OTP) باشد، مهاجم ممکن است با سوءاستفاده از فرآیند انتقال سیمکارت، شماره تلفن قربانی را در اختیار بگیرد.
در این شرایط، کدهای یکبارمصرف مستقیماً برای سیمکارت مهاجم ارسال میشوند.
به همین دلیل، امروزه بسیاری از متخصصان امنیت اطلاعات استفاده از Authenticator App یا Security Key را بهجای پیامک توصیه میکنند.
۴. سرقت Session Cookie
پس از ورود موفق کاربر، بسیاری از سرویسها یک Session Cookie معتبر برای حفظ وضعیت ورود ایجاد میکنند.
اگر مهاجم بتواند این Session را سرقت کند، ممکن است بدون نیاز به وارد کردن رمز عبور یا طی کردن مراحل MFA، از همان نشست استفاده کند.
این حمله معمولاً از طریق بدافزارها یا برخی حملات پیشرفته مرورگر انجام میشود.
چگونه امنیت MFA را افزایش دهیم؟
استفاده از MFA بهتنهایی امنیت حسابهای کاربری را تا حد زیادی افزایش میدهد، اما رعایت چند نکته میتواند سطح حفاظت را بیش از پیش ارتقا دهد.
مهمترین توصیهها عبارتاند از:
- برای حسابهای حساس از Security Key مبتنی بر استاندارد FIDO2 استفاده کنید.
- تا حد امکان از برنامههای Authenticator بهجای پیامک استفاده کنید.
- قابلیت Number Matching را در سرویسهای پشتیبانیکننده فعال کنید.
- اعلانهای ورود (Login Alert) را فعال نگه دارید.
- کدهای بازیابی (Recovery Codes) را در محلی امن نگهداری کنید تا در صورت از دست رفتن تلفن همراه، امکان بازیابی حساب وجود داشته باشد.
- سیستمعامل، مرورگر و نرمافزارهای امنیتی را بهصورت منظم بهروزرسانی کنید.
- درخواستهای تأیید ورود غیرمنتظره را هرگز قبول نکنید.


