跳转至主要内容
Certyneo
词汇表术语 · M

MFA(多因素身份认证)

定义

MFA(多因素身份认证 Multi-Factor Authentication,有时在结合两个因素时缩写为 2FA,即双因素身份认证)是一种安全机制,要求出示至少两个属于不同类别的身份证明

知识因素(「我知道什么」):密码、PIN 码、安全问题答案、口令短语。
拥有因素(「我拥有什么」):接收OTP 短信或 TOTP 应用程序(Google Authenticator、Authy、1Password)的手机、YubiKey 或其他 FIDO2 密钥、智能卡上的证书。
生物识别因素(「我是什么」):指纹、面部识别、语音、虹膜。通过现代操作系统的原生 API 实现(Face ID、Touch ID、Windows Hello、Android BiometricPrompt)。

MFA 与 2FA:2FA 是 MFA 的严格子集 — 恰好两个因素。MFA 可以结合两个、三个或更多因素。公众实践经常混淆这两个术语;在 B2B 网络安全和法律领域,MFA 是通用术语。

MFA 与电子签名高级电子签名 (AES) 要求对签署人进行强身份认证,实际上转化为 MFA(通常是电子邮件 + OTP 短信)。合格签名 (QES) 强制实施增强 MFA — 身份验证和身份证件验证 + 拥有因素(智能卡或 QSCD)。eIDAS 法规没有明确提及 MFA,但通过强身份认证要求强制实施。

Certyneo 实现:所有管理员访问都强制使用 MFA(Google Authenticator 的 TOTP 或电子邮件 OTP 可选)。对于签署人,电子邮件 + OTP 短信的组合在 AES 级别信封上默认应用。另请参阅OTP强身份认证

常见问题

MFA有哪些示例?

最常见的多因素身份验证示例:通过短信或电子邮件接收的一次性密码(OTP)、TOTP应用程序(Google Authenticator、Microsoft Authenticator)、物理安全密钥(YubiKey、FIDO2/WebAuthn)、生物识别(指纹、人脸识别)、专业智能卡或手机上要验证的推送通知。MFA至少结合来自不同类别的两个因素:你知道的、你拥有的或你是的。

MFA和2FA之间有什么区别?

2FA(双因素身份验证)是MFA的特殊情况,它恰好结合两个因素——通常是密码+OTP代码。MFA指的是任何至少两个因素的组合,可以堆叠更多因素(密码+OTP+生物识别)。因此,所有2FA都是MFA,但MFA可以走得更远。

MFA对于高级电子签名是否强制要求?

eIDAS法规并未强制要求MFA本身,但高级签名要求签名以唯一方式与签署人相关联,并在其专有控制下创建(第26条)。实际上,这转化为强身份验证:Certyneo验证签署人对其电子邮箱的访问权限,然后通过短信向其发送OTP代码——两个不同的因素——然后才能封存签名及其审计跟踪。

准备好将这些概念付诸实践了吗?

Certyneo 让您只需点击几下,即可创建符合 eIDAS 规范的签名信封,无需安装任何软件。