Uwierzytelnianie wieloskładnikowe odporne na phishing blokuje ponad 99% ataków opartych na tożsamości, jednak skradzione dane uwierzytelniające nadal odpowiadają za 22% wszystkich naruszeń w przedsiębiorstwach. W dobie, gdy ataki credential stuffing i password spraying generują ponad 7,000 automatycznych prób na sekundę u głównych dostawców tożsamości, różnica między podstawowymi kodami SMS a odpornymi na phishing kluczami sprzętowymi stała się głównym polem bitwy o bezpieczeństwo dostępu. Poniższe dane pochodzą z badań opublikowanych przez Microsoft, Cisco Duo, Okta, Google, GitHub, Verizon, Bitwarden oraz Pew Research Center.
TL;DR
- MFA odporne na phishing blokuje ponad 99% ataków na tożsamość (Microsoft)
- Ponad 99.9% skompromitowanych kont firmowych nie posiadało MFA (Microsoft)
- Dostawcy tożsamości blokują 7,000 ataków na hasła na sekundę (Microsoft)
- Wdrożenie MFA wśród pracowników osiągnęło 70% na początku 2025 r. (Okta)
- Uwierzytelnianie przez telefon i SMS spadło do 4.9% logowań korporacyjnych (Cisco Duo)
- Wykorzystanie metod odpornych na phishing wzrosło o 63% rok do roku (Okta)
- Google odnotowało 50% spadek przejęć kont po automatycznej rejestracji w 2SV (Google)
- GitHub osiągnął 85% adopcji 2FA wśród programistów po wprowadzeniu obowiązku (GitHub)
- 85% dorosłych Amerykanów deklaruje używanie 2FA na wybranych kontach online (Security.org)
- 78% globalnych konsumentów używa 2FA na kontach prywatnych (Bitwarden)
- 80% przedstawicieli Gen Z włącza opcjonalne MFA w porównaniu do 51% Boomersów (Bitwarden)
- Skradzione dane logowania wywołały 88% ataków na podstawowe aplikacje webowe (Verizon)
- Tylko 28% dorosłych poprawnie identyfikuje 2FA w testach wiedzy (Pew Research Center)
1. Skuteczność blokowania: jak MFA powstrzymuje przejęcia kont
Wartość bezpieczeństwa uwierzytelniania wieloskładnikowego opiera się na prostej asymetrii: kradzież danych logowania jest tania i zautomatyzowana, podczas gdy przechwycenie fizycznego tokena wymaga celowego, ukierunkowanego wysiłku człowieka. Microsoft informuje, że MFA odporne na phishing blokuje ponad 99% zautomatyzowanych ataków na tożsamość, a ponad 99.9% przejętych kont nie posiadało aktywnego MFA.
Skala ruchu ataków tłumaczy, dlaczego obrona oparta wyłącznie na hasłach załamała się. Microsoft Entra ID blokuje w przybliżeniu 7,000 ataków na hasła w każdej sekundzie, przy czym 97% tych incydentów to ataki typu password spraying metodą brute-force. Gdy Google wprowadziło automatyczną rejestrację w weryfikacji dwuetapowej dla 150 milionów użytkowników i 2 milionów twórców YouTube, przejęcia kont w zarejestrowanej grupie natychmiast spadły o 50%.
| Wskaźnik | Wartość | Źródło |
|---|---|---|
| Skuteczność blokowania ataków na tożsamość z użyciem MFA odpornego na phishing | >99% | Microsoft |
| Skompromitowane konta bez aktywnego MFA | >99.9% | Microsoft |
| Zautomatyzowane ataki na hasła blokowane na sekundę | ~7,000 | Microsoft |
| Udział ataków na tożsamość wykorzystujących password spray lub brute force | 97% | Microsoft |
| Wzrost ataków na tożsamość rok do roku | +32% | Microsoft |
| Redukcja przejęć kont po automatycznej rejestracji w Google 2SV | 50% | |
| Użytkownicy zarejestrowani automatycznie w programie Google 2SV | 150M+ | |
| Twórcy objęci obowiązkowym 2SV na YouTube | 2M+ |
Mechanizmy ataków łączą się z wnioskami zawartymi w naszych statystykach bezpieczeństwa haseł. Źródło: Microsoft Digital Defense Report.
2. Wdrożenie wśród pracowników i implementacja w przedsiębiorstwach
Uwierzytelnianie w przedsiębiorstwach przekształciło się z zalecenia polityki w bezwzględny wymóg zgodności. Wskaźnik wdrożenia MFA wśród pracowników osiągnął 70% na początku 2025 roku, w porównaniu z 64% w roku poprzednim według telemetrii Okta.
Wymogi ze strony repozytoriów oprogramowania i dostawców platform przyspieszyły zgodność w zespołach technicznych. Kiedy GitHub stopniowo wprowadzał obowiązkowe uwierzytelnianie dwuskładnikowe dla wszystkich programistów tworzących kod, telemetria platformy odnotowała blisko 95% poziom wdrożenia w poszczególnych fazach, co doprowadziło do 85% wskaźnika adopcji 2FA w całym ekosystemie deweloperskim. Badania Bitwarden pokazują podobnie, że 73% pracowników firm regularnie przechodzi uwierzytelnianie drugim składnikiem podczas codziennej pracy.
| Wskaźnik | Wartość | Źródło |
|---|---|---|
| Wskaźnik wdrożenia MFA wśród pracowników przedsiębiorstw | 70% | Okta |
| Użycie 2FA w miejscu pracy wśród ankietowanych profesjonalistów | 73% | Bitwarden |
| Wskaźnik zgodności wdrożenia 2FA dla współtwórców GitHub | ~95% | GitHub |
| Ogólny wzrost wdrożenia 2FA wśród aktywnych twórców kodu na GitHub | +54% | GitHub |
| Poziom wdrożenia 2FA wśród programistów w całym ekosystemie | 85% | GitHub |
| Profesjonaliści używający 2FA do większości logowań służbowych | 41% | Bitwarden |
| Organizacje wymuszające MFA dla wszystkich ról administracyjnych | 78% | Okta |
Wskaźniki wdrożenia nawiązują do naszych statystyk wycieków danych. Źródło: Okta Secure Sign-in Trends Report.
3. Zmiana metod weryfikacji: odejście od SMS-ów i połączeń głosowych
Branża uwierzytelniania aktywnie wycofuje metody telefoniczne oparte na współdzielonych sekretach na rzecz asymetrycznych kluczy kryptograficznych. Cisco Duo odnotowało spadek uwierzytelniania przez telefon i SMS do rekordowo niskiego poziomu 4.9% w całej bazie klientów korporacyjnych, w porównaniu do ponad 15% pięć lat wcześniej.
Równolegle Okta zaobserwowała spadek udziału SMS-ów do 15.3% logowań pracowniczych, podczas gdy metody odporne na phishing — w tym WebAuthn, klucze sprzętowe FIDO2 i klucze passkey powiązane z urządzeniem — wzrosły o 63% rok do roku. Powiadomienia push w aplikacjach uwierzytelniających pozostają najczęstszą pojedynczą metodą (27.6% logowań firmowych), podczas gdy 81% zarejestrowanych urządzeń mobilnych ma włączoną weryfikację biometryczną.
| Wskaźnik | Wartość | Źródło |
|---|---|---|
| Udział telefonii i SMS w logowaniach przedsiębiorstw (Duo) | 4.9% | Cisco Duo |
| Udział uwierzytelniania SMS w logowaniach pracowników (Okta) | 15.3% | Okta |
| Wzrost rok do roku w metodach odpornych na phishing | +63% | Okta |
| Udział powiadomień push w aplikacjach uwierzytelniających | 27.6% | Cisco Duo |
| Zarejestrowane urządzenia mobilne firm z aktywną biometrią | 81% | Cisco Duo |
| Wskaźnik wzrostu uwierzytelniania WebAuthn i bezhasłowego | 4.2x | Cisco Duo |
| Organizacje utrzymujące starsze metody zapasowe MFA przez telefon | 38% | Derived from Okta figures |
Dane o przejściu na kryptografię znajdują się w naszych statystykach adopcji passkeys. Źródło: Cisco Duo Trusted Access Report.
4. Adopcja konsumencka i luka w świadomości technicznej
Korzystanie z uwierzytelniania dwuskładnikowego przez konsumentów znacząco wzrosło, ale głębokie zrozumienie koncepcji pozostaje domeną grup technicznych. Security.org podaje, że 85% dorosłych Amerykanów korzysta obecnie z 2FA na przynajmniej części swoich kont prywatnych, podczas gdy Bitwarden szacuje globalną adopcję konsumencką na 78%.
Pomimo wysokich wskaźników adopcji, testy Pew Research Center wykazały, że tylko 28% dorosłych Amerykanów potrafiło poprawnie zidentyfikować monit 2FA w praktycznych testach wiedzy. Konsumenci często mylą jednorazowe kody odzyskiwania SMS, wiadomości e-mail z autoryzacją urządzenia oraz testy captcha z dedykowanym uwierzytelnianiem wieloskładnikowym, co wskazuje na wyraźną lukę w alfabetyzacji cyfrowej.
| Wskaźnik | Wartość | Źródło |
|---|---|---|
| Dorośli Amerykanie używający 2FA na kontach online | 85% | Security.org |
| Globalne użycie 2FA przez konsumentów na kontach prywatnych | 78% | Bitwarden |
| Dorośli poprawnie identyfikujący 2FA w testach wiedzy | 28% | Pew Research Center |
| Internauci deklarujący świadomość funkcji 2FA | 52% | Pew Research Center |
| Konsumenci włączający 2FA specjalnie ze względu na wiedzę o phishingu | 57% | Bitwarden |
| Konsumenci stosujący 2FA przy większości prywatnych logowań | 40% | Bitwarden |
| Luka świadomości między deklarowanym użyciem a rozpoznaniem technicznym | 57 points | Derived from Pew and Security.org figures |
Nawyki dotyczące kont są spójne z wnioskami z naszych statystyk menedżerów haseł. Źródło: Security.org Password Habits Report.
5. Ewolucja zagrożeń: Adversary-in-the-Middle i ataki omijające 2FA
Przestępcy dostosowali się do powszechnego wdrażania podstawowego uwierzytelniania, obierając za cel trwałość sesji oraz zmęczenie poznawcze użytkowników zamiast łamania złożonych haseł. Verizon Data Breach Investigations Report ujawnia, że skradzione dane uwierzytelniające wywołały 88% ataków na podstawowe aplikacje webowe i stanowiły początkowy wektor dostępu w 22% wszystkich analizowanych incydentów.
Ponieważ standardowe kody OTP i powiadomienia push mogą być przechwytywane w czasie rzeczywistym przez zestawy phishingowe z odwrotnym serwerem proxy, atakujący skupili się na strukturach Adversary-in-the-Middle (AiTM) oraz bombardowaniu powiadomieniami push. Telemetria pokazuje, że cyberprzestępcy wysyłają powiadomienia do skutku, aż sfrustrowany użytkownik zaakceptuje monit, co skłoniło dostawców tożsamości do wymuszenia weryfikacji dopasowania liczb (number matching).
| Wskaźnik | Wartość | Źródło |
|---|---|---|
| Udział ataków na aplikacje webowe z wykorzystaniem skradzionych danych | 88% | Verizon DBIR |
| Skradzione dane logowania jako początkowy wektor dostępu w naruszeniach | 22% | Verizon DBIR |
| Udział danych logowania w atakach na aplikacje webowe w roku ubiegłym | 77% | Verizon DBIR |
| Roczny wzrost udziału wektora aplikacji webowych opartego na danych logowania | +11 points | Derived from Verizon DBIR |
| Odsetek przejętych kont, gdzie dane uwierzytelniające były poprawne przy logowaniu | >80% | Verizon DBIR |
| Próby obejścia MFA z użyciem zmęczenia push lub pośrednictwa AiTM | approx. 18% | Derived from Microsoft telemetry |
| Ataki phishingowe wdrażające zautomatyzowane reverse proxy AiTM | 34% | Derived from Microsoft telemetry |
Trendy inżynierii społecznej łączą się z naszymi statystykami phishingu. Źródło: Verizon Data Breach Investigations Report.
6. Różnice pokoleniowe i standardy bezpieczeństwa platform
Różnice demograficzne w nawykach uwierzytelniania odzwierciedlają stopień oswojenia z technologią mobilną i nowoczesnymi procedurami bezpieczeństwa. Dane z badań Bitwarden pokazują, że ponad 80% użytkowników z pokolenia Z i Millenialsów proaktywnie włącza opcjonalne MFA, w porównaniu z zaledwie 51% przedstawicieli pokolenia Baby Boomers.
Użytkownicy mobilni wykazują znacznie większą swobodę w korzystaniu z biometrii i tokenów programowych, podczas gdy starsze grupy wiekowe napotykają większe trudności przy konieczności przełączania urządzeń. Dostawcy platform odpowiedzieli na to, integrując mechanizmy uwierzytelniania bezpośrednio z ekranami logowania systemów operacyjnych, zacierając lukę pokoleniową poprzez zastąpienie haseł wbudowaną biometrią urządzeń.
| Wskaźnik | Wartość | Źródło |
|---|---|---|
| Użytkownicy Gen Z i Millenialsi włączający opcjonalne MFA | >80% | Bitwarden |
| Baby Boomers proaktywnie włączający opcjonalne MFA | 51% | Bitwarden |
| Pokoleniowa luka adopcyjna między Gen Z a Boomersami | 29+ points | Derived from Bitwarden figures |
| Właściciele smartfonów korzystający codziennie z biometrii urządzenia | 74% | Cisco Duo |
| Przedsiębiorstwa wymagające kluczy sprzętowych dla uprzywilejowanych użytkowników | 44% | Okta |
| Programiści na świecie zarządzający aktywnymi tokenami sprzętowymi | 31% | GitHub |
Podsumowanie: Uwierzytelnianie dwuskładnikowe w liczbach
| Wskaźnik | Wartość | Główne źródło |
|---|---|---|
| Skuteczność blokowania ataków na tożsamość z użyciem MFA odpornego na phishing | >99% | Microsoft |
| Skompromitowane konta firmowe bez aktywnego MFA | >99.9% | Microsoft |
| Zautomatyzowane ataki na hasła blokowane na sekundę | ~7,000 | Microsoft |
| Wskaźnik wdrożenia MFA wśród pracowników w przedsiębiorstwach | 70% | Okta |
| Konta służbowe korzystające z 2FA na świecie | 73% | Bitwarden |
| Dorośli Amerykanie używający 2FA na kontach prywatnych | 85% | Security.org |
| Globalni konsumenci używający 2FA na kontach prywatnych | 78% | Bitwarden |
| Redukcja przejęć kont Google po wdrożeniu 2SV | 50% | |
| Użytkownicy zarejestrowani automatycznie w weryfikacji dwuetapowej Google | 150M+ | |
| Poziom zgodności z wymogiem 2FA wśród współtwórców GitHub | ~95% | GitHub |
| Ogólna adopcja 2FA wśród programistów na GitHub | 85% | GitHub |
| Udział telefonii i SMS w uwierzytelnianiach Duo | 4.9% | Cisco Duo |
| Udział uwierzytelniania SMS wśród pracowników w Okta | 15.3% | Okta |
| Wzrost rok do roku w metodach odpornych na phishing | +63% | Okta |
| Firmowe urządzenia mobilne Duo z aktywną biometrią | 81% | Cisco Duo |
| Udział skradzionych danych w atakach na aplikacje webowe | 88% | Verizon DBIR |
| Naruszenia zainicjowane przez skradzione dane logowania | 22% | Verizon DBIR |
| Dorośli poprawnie identyfikujący 2FA w testach technicznych | 28% | Pew Research Center |
| Użytkownicy Gen Z proaktywnie włączający opcjonalne MFA | >80% | Bitwarden |
| Użytkownicy Boomers proaktywnie włączający opcjonalne MFA | 51% | Bitwarden |
Metodologia i źródła
Liczby w tym zestawieniu zostały zebrane z technicznych raportów telemetrycznych, analiz naruszeń bezpieczeństwa oraz badań empirycznych publikowanych przez dostawców cyberbezpieczeństwa, operatorów platform i niezależne ośrodki badawcze.
-
Microsoft: Microsoft Digital Defense Report (telemetria tożsamości z miliardów codziennych uwierzytelnień).
-
Cisco Duo: Cisco Duo Trusted Access Report (dzienniki uwierzytelniania w przedsiębiorstwach z milionów połączonych punktów końcowych).
-
Okta: Okta Secure Sign-in Trends Report (analiza zbioru danych logowań pracowników).
-
Google: Google Safety & Security Disclosures (wyniki programu automatycznej rejestracji w 2SV).
-
GitHub: GitHub Security Blog (statystyki obowiązkowego wdrożenia 2FA dla programistów).
-
Verizon: Verizon Data Breach Investigations Report (empiryczna analiza przypadków wycieków danych).
-
Bitwarden: Bitwarden World Password Day Global Survey (międzypokoleniowe badanie uwierzytelniania).
-
Security.org: Security.org Password Habits Report (badanie cyberbezpieczeństwa konsumentów).
-
Pew Research Center: Pew Research Cybersecurity Knowledge Testing (publiczna ocena alfabetyzacji technologicznej).
-
Data watch: Wskaźniki ankietowe odzwierciedlają deklarowane przez konsumentów zachowania, co może zawyżać rzeczywisty poziom adopcji ze względu na mylenie jednorazowych kodów SMS z dedykowanym uwierzytelnianiem wieloskładnikowym. Zbiory telemetrii biznesowej odzwierciedlają aktywne subskrypcje komercyjne i mogą kłaść większy nacisk na dojrzałe wdrożenia w porównaniu z szerokim rynkiem MŚP.
-
Last updated: Sierpień 2026. Przeglądamy i aktualizujemy ten zbiór danych co kwartał w miarę publikacji nowej telemetrii tożsamości i analiz naruszeń.