定義
知識、所持、生体の要素を組み合わせる総称です。二要素認証はその一種です。パスワードとハードウェアキーは二種類になり得ますが、知識を問う質問二つは同じ分類です。強度は実装に依存します。
仕組み
ログイン、出金先追加、重要操作の前に求められる場合があります。端末の暗号資格情報を生体認証で解除するなど、一つの認証器が複数要素を扱うこともあります。サービス側は必要な組み合わせを確認し、登録、交換、復旧を管理します。アプリに生体認証の解除画面があるだけで、サーバーが MFA を強制しているとは限りません。
注意点
復旧手順が弱い裏口になることもあるため、通常のログインと合わせて評価します。復旧情報を守り、紛失した認証器を削除できるようにします。セッション窃取、承認通知への誘導、不十分な復旧経路の悪用は残ります。耐フィッシング方式も全攻撃を防ぐわけではありません。MFA は対応アカウントや操作を守りますが、秘密鍵の安全管理や承認済みオンチェーン取引の損失防止をすべて代替しません。