Определение
Двухфакторная аутентификация (2FA), форма многофакторной аутентификации, требует от пользователя предъявить два разных типа доказательства для входа: то, что он знает (пароль), плюс то, что у него есть (код из приложения-аутентификатора, одноразовый SMS-код, аппаратный ключ), или то, чем он является (биометрия). Второй фактор означает, что одного украденного или угаданного пароля недостаточно для доступа к аккаунту.
В iGaming 2FA защищает аккаунты игроков, где хранятся балансы и персональные данные, и - не менее важно для аффилиатов и байеров - защищает операционные аккаунты, от которых зависит бизнес: рекламные платформы, партнерские сети, платежные провайдеры, регистраторы доменов, почта и хостинг. Потеря одного из этих аккаунтов из-за кражи учетных данных может остановить операцию, поэтому 2FA на каждом критичном для бизнеса аккаунте - базовая практика безопасности.
В контексте
Типы факторов различаются по стойкости. SMS-коды лучше, чем ничего, но уязвимы для атак SIM-swap, где атакующий переносит номер жертвы; приложения-аутентификаторы (TOTP) стойче, потому что код генерируется на устройстве и никогда не передается; аппаратные ключи безопасности (FIDO2/WebAuthn) - самый стойкий распространенный вариант, потому что устойчивы к фишингу: ключ проверяет личность сайта, поэтому поддельная страница входа не может захватить пригодные учетные данные.
Для ценных операционных аккаунтов команды все больше стандартизируются на аппаратных ключах или app-based 2FA и по возможности отключают SMS как запасной вариант.
Для операторов дизайн 2FA - компромисс «конверсия против безопасности» на стороне игрока: принуждение к 2FA на регистрации добавляет трение и теряет часть регистраций, поэтому многие операторы делают ее опциональной вначале и обязательной при выводе или по риск-триггерам. Регуляторы в некоторых рынках требуют сильной аутентификации клиента для платежей, что все равно вводит 2FA в поток депозитов и выводов.
Частые провалы - опора только на SMS для критичных аккаунтов, отсутствие принуждения к 2FA по всей команде (один незащищенный аккаунт - слабое звено) и отсутствие плана восстановления при потере второго фактора, что может заблокировать бизнесу доступ к собственным рекламным аккаунтам.
Разобранный пример
Баинговая команда теряет доступ к Business Manager после того, как фишинговое письмо захватывает пароль; на аккаунте была только SMS 2FA, и атакующий сделал SIM-swap. Команда мигрирует каждый операционный аккаунт на app-based или аппаратный ключ 2FA, убирает SMS-запасной вариант и хранит коды восстановления офлайн в общем хранилище.
Связанные термины
Частые вопросы
Смотрите остальные iGaming-термины в нашем глоссарии.
← Назад к глоссарию