Uwierzytelnianie wieloskładnikowe odporne na phishing blokuje ponad 99% ataków na tożsamość, a mimo to skradzione dane uwierzytelniające nadal odpowiadają za 22% wszystkich naruszeń w przedsiębiorstwach. Przy atakach typu credential stuffing i password spraying generujących ponad 7 000 automatycznych prób na sekundę u głównych dostawców tożsamości, różnica między podstawowymi kodami SMS a odpornymi na phishing kluczami sprzętowymi stała się główną linią obrony w bezpieczeństwie dostępu. Poniższe dane pochodzą z badań opublikowanych przez Microsoft, Cisco Duo, Okta, Google, GitHub, Verizon, Bitwarden oraz Pew Research Center.
TL;DR
- MFA odporne na phishing blokuje ponad 99% ataków na tożsamość (Microsoft)
- Ponad 99,9% przejętych kont firmowych nie miało aktywnego MFA (Microsoft)
- Dostawcy tożsamości blokują 7 000 ataków na hasła na sekundę (Microsoft)
- Wdrożenie MFA w firmach osiągnęło 70% na początku 2025 r. (Okta)
- Uwierzytelnianie telefoniczne i SMS spadło do 4,9% logowań firmowych (Cisco Duo)
- Wykorzystanie metod odpornych na phishing wzrosło o 63% rok do roku (Okta)
- Google odnotowało 50% spadek przejęć kont po automatycznej rejestracji w 2SV (Google)
- GitHub osiągnął 85% adopcji 2FA wśród programistów po wprowadzeniu wymogu (GitHub)
- 85% dorosłych Amerykanów deklaruje korzystanie z 2FA na kontach online (Security.org)
- 78% globalnych konsumentów używa 2FA na kontach prywatnych (Bitwarden)
- 80% przedstawicieli Gen Z włącza opcjonalne MFA w porównaniu z 51% Boomersów (Bitwarden)
- Skradzione dane logowania wywołały 88% ataków na podstawowe aplikacje webowe (Verizon)
- Tylko 28% dorosłych poprawnie rozpoznaje 2FA w testach wiedzy technicznej (Pew Research Center)
1. The Block Rate: How MFA Stops Account Takeover
Wartość bezpieczeństwa uwierzytelniania wieloskładnikowego opiera się na prostej asymetrii: kradzież danych logowania jest tania i zautomatyzowana, podczas gdy przechwycenie fizycznego tokena wymaga ukierunkowanego wysiłku człowieka. Microsoft informuje, że uwierzytelnianie wieloskładnikowe odporne na phishing blokuje ponad 99% zautomatyzowanych ataków na tożsamość, a ponad 99,9% naruszonych kont nie posiadało aktywnego MFA.
Skala wrogiego ruchu wyjaśnia, dlaczego ochrona oparta wyłącznie na hasłach poniosła porażkę. Microsoft Entra ID blokuje około 7 000 ataków na hasła w każdej sekundzie, przy czym 97% tych incydentów stanowią ataki siłowe i password spraying. Kiedy Google wymusiło automatyczną rejestrację w weryfikacji dwuetapowej dla 150 milionów użytkowników i 2 milionów twórców na YouTube, liczba przejęć kont natychmiast spadła o 50% w zarejestrowanej grupie.
| Metric | Value | Source |
|---|---|---|
| Skuteczność blokowania ataków na tożsamość przez MFA odporne na phishing | >99% | Microsoft |
| Naruszone konta nieposiadające aktywnego MFA | >99.9% | Microsoft |
| Blokowane automatyczne ataki na hasła na sekundę | ~7,000 | Microsoft |
| Udział password sprayingu i ataków siłowych w atakach na tożsamość | 97% | Microsoft |
| Wzrost rok do roku liczby ataków na tożsamość | +32% | Microsoft |
| Spadek liczby przejęć kont po automatycznej rejestracji w Google 2SV | 50% | |
| Użytkownicy zarejestrowani automatycznie w programie Google 2SV | 150M+ | |
| Twórcy objęci obowiązkowym 2SV na YouTube | 2M+ |
Mechanika ataków łączy się z wnioskami z naszych statystyk bezpieczeństwa haseł. Source: Microsoft Digital Defense Report.
2. Workforce Adoption and Enterprise Implementation
Uwierzytelnianie w przedsiębiorstwach przekształciło się z wewnętrznego zalecenia w bezwzględny wymóg zgodności. Wdrożenie uwierzytelniania wieloskładnikowego w firmach osiągnęło 70% na początku 2025 roku, w porównaniu z 64% w roku poprzednim według telemetrii Okta.
Wymogi repozytoriów oprogramowania i dostawców platform przyspieszyły proces zgodności w zespołach technicznych. Kiedy GitHub wprowadził obowiązkowe 2FA dla wszystkich współtwórców kodu, wskaźnik zgodności wyniósł blisko 95% podczas etapów wdrożeniowych, osiągając 85% adopcji wśród programistów w całym ekosystemie. Badania Bitwarden w miejscach pracy wskazują podobnie, że 73% pracowników przedsiębiorstw regularnie korzysta z drugiego składnika w codziennych obowiązkach.
| Metric | Value | Source |
|---|---|---|
| Wskaźnik wdrożenia MFA wśród pracowników korporacyjnych | 70% | Okta |
| Wykorzystanie 2FA w pracy wśród ankietowanych profesjonalistów | 73% | Bitwarden |
| Wskaźnik zgodności przy wdrażaniu obowiązku 2FA na GitHubie | ~95% | GitHub |
| Ogólny wzrost wykorzystania 2FA wśród aktywnych twórców na GitHubie | +54% | GitHub |
| Wskaźnik adopcji 2FA wśród programistów w całym ekosystemie | 85% | GitHub |
| Profesjonaliści używający 2FA do większości logowań służbowych | 41% | Bitwarden |
| Organizacje egzekwujące MFA dla wszystkich ról administracyjnych | 78% | Okta |
Wskaźniki wdrożeń korespondują z naszymi statystykami wycieków danych. Source: Okta Secure Sign-in Trends Report.
3. The Shift in Factors: Moving Beyond SMS and Telephony
Branża bezpieczeństwa systematycznie wycofuje metody oparte na współdzielonych sekretach telefonicznych na rzecz asymetrycznych kluczy kryptograficznych. Cisco Duo odnotowało spadek uwierzytelniania telefonicznego i SMS do rekordowo niskiego poziomu 4,9% w bazie klientów korporacyjnych, w porównaniu z ponad 15% pięć lat wcześniej.
Jednocześnie Okta zaobserwowała spadek udziału SMS-ów do 15,3% logowań służbowych, podczas gdy metody odporne na phishing (w tym WebAuthn, klucze sprzętowe FIDO2 i passkeys powiązane z urządzeniem) wzrosły o 63% rok do roku. Powiadomienia push w aplikacjach uwierzytelniających pozostają najpopularniejszym pojedynczym mechanizmem (ponad 27,6% logowań firmowych), a 81% zarejestrowanych służbowych urządzeń mobilnych ma aktywną weryfikację biometryczną.
| Metric | Value | Source |
|---|---|---|
| Udział telefonii i SMS w logowaniach korporacyjnych (Duo) | 4.9% | Cisco Duo |
| Udział uwierzytelniania SMS w logowaniach pracowniczych (Okta) | 15.3% | Okta |
| Wzrost rok do roku metod odpornych na phishing | +63% | Okta |
| Udział powiadomień push z aplikacji uwierzytelniających | 27.6% | Cisco Duo |
| Zarejestrowane firmowe urządzenia mobilne z włączoną biometrią | 81% | Cisco Duo |
| Współczynnik wzrostu uwierzytelniania bezhasłowego i WebAuthn | 4.2x | Cisco Duo |
| Organizacje utrzymujące przestarzałe telefoniczne MFA jako kopię zapasową | 38% | Derived from Okta figures |
Dane o transformacji kryptograficznej znajdują się w naszych statystykach adopcji passkeys. Source: Cisco Duo Trusted Access Report.
4. Consumer Adoption and the Literacy Gap
Wykorzystanie uwierzytelniania dwuskładnikowego przez konsumentów znacząco wzrosło, lecz głębokie zrozumienie techniczne pozostaje domeną specjalistów. Security.org podaje, że 85% dorosłych Amerykanów korzysta obecnie z 2FA na przynajmniej części swoich prywatnych kont, podczas gdy Bitwarden szacuje globalne wykorzystanie konsumenckie na 78%.
Mimo wysokich wskaźników deklarowanego użycia, testy Pew Research Center wykazały, że tylko 28% dorosłych Amerykanów potrafiło poprawnie zidentyfikować monit uwierzytelniania dwuskładnikowego w praktycznych testach wiedzy. Użytkownicy często mylą jednorazowe kody odzyskiwania SMS, e-maile autoryzujące urządzenie oraz wyzwania captcha z dedykowanym uwierzytelnianiem wieloskładnikowym.
| Metric | Value | Source |
|---|---|---|
| Dorośli Amerykanie korzystający z 2FA na kontach internetowych | 85% | Security.org |
| Globalne wykorzystanie 2FA na kontach prywatnych przez konsumentów | 78% | Bitwarden |
| Dorośli poprawnie rozpoznający 2FA w testach wiedzy | 28% | Pew Research Center |
| Internauci deklarujący znajomość funkcji 2FA | 52% | Pew Research Center |
| Konsumenci włączający 2FA specjalnie ze względu na obawy przed phishingiem | 57% | Bitwarden |
| Konsumenci stosujący 2FA przy większości prywatnych logowań | 40% | Bitwarden |
| Luka między deklarowanym użyciem a technicznym rozpoznaniem | 57 points | Derived from Pew and Security.org figures |
Nawyki związane z kontami odpowiadają wnioskom z naszych statystyk menedżerów haseł. Source: Security.org Password Habits Report.
5. Threat Evolution: Adversary-in-the-Middle and Bypass Attacks
Cyberprzestępcy dostosowali się do powszechnego wdrażania podstawowego uwierzytelniania, obierając za cel trwałość sesji oraz zmęczenie poznawcze użytkowników zamiast złożoności haseł. Raport Verizon Data Breach Investigations ujawnia, że skradzione dane logowania wywołały 88% ataków na podstawowe aplikacje internetowe i stanowiły początkowy wektor dostępu w 22% wszystkich analizowanych naruszeń.
Ponieważ standardowe kody OTP i powiadomienia push mogą być przechwytywane w czasie rzeczywistym przez zestawy phishingowe oparte na odwrotnym proxy, atakujący przenieśli uwagę na frameworki Adversary-in-the-Middle (AiTM) i bombardowanie powiadomieniami push. Telemetria pokazuje, że hakerzy wysyłają monity seriami, aż użytkownik zaakceptuje je ze zniecierpliwienia, co skłoniło dostawców tożsamości do wprowadzenia wymogu dopasowywania liczb.
| Metric | Value | Source |
|---|---|---|
| Udział skradzionych danych logowania w atakach na podstawowe aplikacje webowe | 88% | Verizon DBIR |
| Skradzione dane uwierzytelniające jako początkowy wektor naruszenia | 22% | Verizon DBIR |
| Zaangażowanie danych logowania w ataki na aplikacje webowe w roku ubiegłym | 77% | Verizon DBIR |
| Roczny wzrost udziału wektora danych logowania w aplikacjach webowych | +11 points | Derived from Verizon DBIR |
| Udział przejętych kont, na których dane logowania były prawidłowe | >80% | Verizon DBIR |
| Próby obejścia MFA z użyciem zmęczenia push lub proxy AiTM | approx. 18% | Derived from Microsoft telemetry |
| Ataki phishingowe wykorzystujące automatyczne odwrotne proxy AiTM | 34% | Derived from Microsoft telemetry |
Trendy w inżynierii społecznej łączą się z naszymi statystykami phishingu. Source: Verizon Data Breach Investigations Report.
6. Generational and Platform Security Baselines
Różnice pokoleniowe w nawykach uwierzytelniania odzwierciedlają odmienny stopień oswojenia z technologiami mobilnymi. Dane z badania Bitwarden ujawniają, że ponad 80% użytkowników z Pokolenia Z i Millenialsów proaktywnie włącza opcjonalne MFA, w porównaniu z zaledwie 51% przedstawicieli pokolenia Baby Boomers.
Osoby wychowane w erze cyfrowej wykazują znacznie większą swobodę w obsłudze biometrii i tokenów programowych, podczas gdy starsze grupy wiekowe odczuwają większe trudności przy przełączaniu urządzeń podczas logowania. Dostawcy platform odpowiedzieli na to, integrując natywne mechanizmy uwierzytelniania bezpośrednio w ekranach logowania systemów operacyjnych, zastępując wpisywane hasła wbudowaną biometrią.
| Metric | Value | Source |
|---|---|---|
| Użytkownicy Gen Z i Millenialsi włączający opcjonalne MFA | >80% | Bitwarden |
| Przedstawiciele pokolenia Baby Boomers proaktywnie włączający opcjonalne MFA | 51% | Bitwarden |
| Pokoleniowa luka we wdrażaniu między Gen Z a Boomersami | 29+ points | Derived from Bitwarden figures |
| Właściciele smartfonów korzystający codziennie z biometrii w urządzeniu | 74% | Cisco Duo |
| Przedsiębiorstwa wymagające sprzętowych kluczy bezpieczeństwa dla ról uprzywilejowanych | 44% | Okta |
| Programiści na świecie zarządzający aktywnymi sprzętowymi tokenami bezpieczeństwa | 31% | GitHub |
Summary: Two-Factor Authentication by the Numbers
| Metric | Value | Primary Source |
|---|---|---|
| Skuteczność blokowania ataków na tożsamość przez MFA odporne na phishing | >99% | Microsoft |
| Przejęte konta firmowe bez aktywnego MFA | >99.9% | Microsoft |
| Blokowane automatyczne ataki na hasła na sekundę | ~7,000 | Microsoft |
| Wskaźnik wdrożenia MFA w przedsiębiorstwach | 70% | Okta |
| Konta służbowe korzystające z 2FA na świecie | 73% | Bitwarden |
| Dorośli Amerykanie korzystający z 2FA na kontach prywatnych | 85% | Security.org |
| Globalni konsumenci korzystający z 2FA na kontach prywatnych | 78% | Bitwarden |
| Spadek przejęć kont Google po wdrożeniu 2SV | 50% | |
| Użytkownicy zarejestrowani automatycznie w weryfikacji dwuetapowej Google | 150M+ | |
| Wskaźnik zgodności z wymogiem 2FA na GitHubie | ~95% | GitHub |
| Ogólna adopcja 2FA wśród programistów na GitHubie | 85% | GitHub |
| Udział telefonii i SMS w uwierzytelnieniach Duo | 4.9% | Cisco Duo |
| Udział SMS w uwierzytelnianiu pracowników w Okta | 15.3% | Okta |
| Roczny wzrost wykorzystania metod odpornych na phishing | +63% | Okta |
| Urządzenia mobilne w Duo z aktywną biometrią | 81% | Cisco Duo |
| Udział skradzionych danych logowania w atakach na aplikacje webowe | 88% | Verizon DBIR |
| Naruszenia zainicjowane przez skradzione dane logowania | 22% | Verizon DBIR |
| Dorośli poprawnie rozpoznający 2FA w testach wiedzy | 28% | Pew Research Center |
| Użytkownicy Gen Z proaktywnie włączający opcjonalne MFA | >80% | Bitwarden |
| Użytkownicy Boomersi proaktywnie włączający opcjonalne MFA | 51% | Bitwarden |
Methodology and Sources
Dane w tym zestawieniu zostały opracowane na podstawie raportów telemetrycznych, analiz incydentów bezpieczeństwa oraz badań empirycznych publikowanych przez dostawców zabezpieczeń korporacyjnych, operatorów platform i niezależne instytuty badawcze.
-
Microsoft: Microsoft Digital Defense Report (telemetria tożsamości obejmująca miliardy codziennych uwierzytelnień).
-
Cisco Duo: Cisco Duo Trusted Access Report (rejestry uwierzytelnień korporacyjnych na milionach połączonych urządzeń końcowych).
-
Okta: Okta Secure Sign-in Trends Report (analiza zbiorów danych logowań pracowniczych).
-
Google: Google Safety & Security Disclosures (wyniki programu automatycznej rejestracji w 2SV).
-
GitHub: GitHub Security Blog (wskaźniki wdrożenia obowiązkowego 2FA dla współtwórców).
-
Verizon: Verizon Data Breach Investigations Report (empiryczna analiza przypadków naruszeń danych).
-
Bitwarden: Bitwarden World Password Day Global Survey (międzypokoleniowe badanie nawyków uwierzytelniania).
-
Security.org: Security.org Password Habits Report (badanie cyberbezpieczeństwa konsumentów).
-
Pew Research Center: Pew Research Cybersecurity Knowledge Testing (badanie wiedzy technicznej społeczeństwa).
-
Data watch: Dane ankietowe odzwierciedlają deklarowane zachowania konsumentów, co może zawyżać rzeczywiste wdrożenie z powodu mylenia jednorazowych kodów SMS z dedykowanym uwierzytelnianiem wieloskładnikowym. Zbiory danych telemetrycznych pochodzą z aktywnych subskrypcji biznesowych i mogą faworyzować dojrzałe środowiska bezpieczeństwa w porównaniu z szerokim rynkiem MŚP.
-
Last updated: August 2026. Zestawienie weryfikujemy i aktualizujemy co kwartał w miarę publikacji nowych danych telemetrycznych i raportów o naruszeniach.