عوامل الحيازة هي الأشياء التي يمتلكها الشخص والتي يمكنه استخدامها لإثبات هويته. تشتمل عوامل الحيازة على الرموز المميزة البرمجية الرقمية وأجهزة الرموز المميزة المادية.
تُعد الرموز المميزة البرمجية، وهي الأكثر شيوعًا اليوم، مفاتيح الأمان الرقمية المخزنة على جهاز يمتلكه المستخدم أو التي يتم توليدها باستخدام جهاز يملكه المستخدم، وعادةً ما يكون هاتفًا ذكيًا أو جهازًا محمولاً آخر. باستخدام الرموز المميزة البرمجية، يعمل جهاز المستخدم كعامل الحيازة. يفترض نظام المصادقة متعددة العوامل (MFA) أن المستخدم الشرعي فقط هو الذي سيكون له حق الوصول إلى الجهاز وأية معلومات عليه.
يمكن أن تتخذ الرموز المميزة البرمجية أشكالاً متعددة، بدءاً من الشهادات الرقمية التي تصادق المستخدم تلقائياً إلى كلمات المرور لمرة واحدة (OTPs) التي تتغير في كل مرة يقوم فيها المستخدم بتسجيل الدخول.
ترسل بعض حلول المصادقة متعددة العوامل كلمات المرور لمرة واحدة (OTPs) إلى هاتف المستخدم عن طريق الرسائل النصية القصيرة أو البريد الإلكتروني أو المكالمات. تستخدم عمليات تنفيذ المصادقة متعددة العوامل الأخرى تطبيقات المصادقة: وهي تطبيقات هواتف محمولة متخصصة تقوم باستمرار بإنشاء رموز المرور لمرة واحدة المستندة إلى الوقت (TOTP). تنتهي صلاحية العديد من رموز المرور لمرة واحدة المستندة إلى الوقت (TOTP) خلال 30 إلى 60 ثانية، مما يجعل من الصعب سرقتها واستخدامها قبل نفاد الوقت وتصبح كلمة المرور قديمة.
تستخدم بعض تطبيقات المصادقة إشعارات الدفع بدلاً من رموز المرور لمرة واحدة المستندة إلى الوقت (TOTP). عندما يحاول المستخدم تسجيل الدخول إلى أحد الحسابات، يرسل التطبيق إشعار دفع مباشرةً إلى نظام التشغيل iOS أو Android الخاص بجهاز المستخدم. يجب على المستخدم النقر فوق الإشعار لتأكيد محاولة تسجيل الدخول.
تشمل تطبيقات المصادقة الشائعة Google Authenticator وMicrosoft Authenticator وLastPass Authenticator.
تستخدم أنظمة المصادقة الأخرى أجهزة مخصصة تعمل كرموز مميزة مادية. يتم تركيب بعض الرموز المميزة المادية في منفذ USB بالكمبيوتر وتنقل معلومات المصادقة تلقائيا إلى التطبيقات والمواقع. وأما أجهزة الرموز المميزة الأخرى هي أجهزة قائمة بذاتها تنشئ كلمات المرور لمرة واحدة (OTPs) عند الطلب.
قد تتضمن أجهزة الرموز المميزة أيضاً مفاتيح أمان تقليدية، مثل مفتاح أمان يفتح قفلاً مادياً أو بطاقة ذكية يجب على المستخدم تمريرها عبر قارئ البطاقات.
الميزة الرئيسية لعوامل الحيازة هي أن الجهات الفاعلة الخبيثة يجب أن يكون لديها العامل في حوزتهم لانتحال شخصية المستخدم. في كثير من الأحيان، يعني ذلك سرقة هاتف ذكي فعلي أو مفتاح أمان. علاوة على ذلك، تنتهي صلاحية كلمات المرور لمرة واحدة بعد فترة زمنية محددة. حتى لو سرق المخترقون واحدة، فليس هناك ما يضمن أنها ستعمل.
لكن عوامل الحيازة ليست مضمونة. يمكن أن تتم سرقة الرموز المميزة المادية أو فقدانها أو وضعها في غير محلها. يمكن نسخ الشهادات الرقمية. تعد كلمات المرور لمرة واحدة (OTP) أكثر صعوبة في السرقة من كلمات المرور التقليدية، ولكنها لا تزال عرضة لأنواع معينة من البرامج الضارة أو عمليات التصيد بالرمح أو الهجوم الوسيط.
يمكن للمخترقين أيضاً استخدام وسائل أكثر تعقيداً. في عملية احتيال استنساخ بطاقة SIM، يقوم المهاجمون بإنشاء نسخة مكررة وصالحة من بطاقة SIM الخاصة بالهاتف الذكي للضحية، مما يمكنهم من اعتراض رموز المرور المرسلة إلى رقم هاتف المستخدم.
تستفيد هجمات إجهاد المصادقة متعددة العوامل من أنظمة المصادقة متعددة العوامل (MFA) التي تستخدم إشعارات الدفع. يغمر المخترقون جهاز المستخدم بإشعارات احتيالية على أمل أن تؤكد الضحية عن طريق الخطأ إشعاراً منها، مما يسمح للمخترق بالدخول إلى حسابه.