Bypass dell'MFA: dove si rompe la seconda fase
L'autenticazione a più fattori è forte solo quanto la sua implementazione. Gli attacchi non rompono il TOTP: aggirano il modo in cui è collegato al login.
I punti deboli
Nessun rate limit sul codice a 6 cifre: un milione di combinazioni si forza in fretta.
Flusso saltabile: se lo stato "MFA superato" non è verificato su ogni endpoint, si accede all'area protetta saltando il passo.
MFA fatigue: bombardare di push finché la vittima approva per sfinimento.
Reset/backup code deboli, o OTP riutilizzabile.
Difesa
Rate limit e lockout sui tentativi OTP, codici a uso singolo con scadenza breve, verifica dello stato MFA server-side su ogni azione sensibile. Per il push, number matching. Preferisci WebAuthn/passkey, resistente al phishing.