# MFA คืออะไร

> การยืนยันตัวตนที่ต้องใช้ปัจจัยต่างประเภทกันตั้งแต่สองอย่างขึ้นไป ได้แก่ สิ่งที่รู้ สิ่งที่มี และสิ่งที่เป็น เพื่อไม่ให้รหัสผ่านที่รั่วไหลเพียงอย่างเดียวใช้เข้าระบบได้

- ชื่ออื่น: การยืนยันตัวตนแบบหลายปัจจัย, Multi-Factor Authentication, Multifactor Authentication, การยืนยันตัวตนหลายปัจจัย, 2FA
- ปรับปรุงล่าสุด: 2026-10-01T18:05:00.000Z
- ที่มา: https://thaidata.co.th/glossary/mfa/

**MFA** คือการยืนยันตัวตนที่กำหนดให้ผู้ใช้แสดงหลักฐานต่างประเภทกันตั้งแต่สองอย่างขึ้นไปก่อนเข้าระบบ ย่อมาจาก Multi-Factor Authentication เป้าหมายคือทำให้รหัสผ่านที่รั่วไหลเพียงอย่างเดียวไม่พอสำหรับยึดบัญชี

## MFA ทำงานอย่างไร

NIST แบ่งปัจจัยยืนยันตัวตนเป็นสามประเภท คือ สิ่งที่คุณรู้ เช่น รหัสผ่านหรือ PIN สิ่งที่คุณมี เช่น อุปกรณ์เข้ารหัสลับหรือโทเคน และสิ่งที่คุณเป็น เช่น ลายนิ้วมือหรือใบหน้า MFA ต้องใช้ปัจจัยต่างประเภทกัน การถามรหัสผ่านสองชุดจึงไม่นับเป็น MFA

มาตรฐาน NIST SP 800-63B-4 ที่เผยแพร่เดือนกรกฎาคม 2025 กำหนดระดับความเชื่อมั่นของการยืนยันตัวตน (AAL) ไว้สามระดับ ตั้งแต่ AAL2 ขึ้นไปต้องพิสูจน์การครอบครองปัจจัยสองชนิด มาตรฐานยังระบุว่าการต้านทานฟิชชิงต้องอาศัยการยืนยันตัวตนด้วยวิทยาการเข้ารหัสลับ วิธีที่ให้ผู้ใช้พิมพ์รหัสด้วยตนเองไม่ถือว่าต้านทานฟิชชิง ส่วนการส่งรหัสผ่านเครือข่ายโทรศัพท์ เช่น SMS ถูกจัดเป็นวิธีที่ถูกจำกัดการใช้ (restricted)

## ตัวอย่างการใช้งาน

- **อีเมลและ SaaS ขององค์กร** เปิด MFA ให้พนักงานทุกคน โดยเลือกแอปยืนยันตัวตนหรือกุญแจความปลอดภัยแทน SMS
- **ผู้ดูแลระบบและบัญชีสิทธิ์สูง** ใช้กุญแจมาตรฐาน FIDO/WebAuthn ซึ่ง CISA ระบุว่าเป็นการยืนยันตัวตนแบบต้านทานฟิชชิงเพียงรูปแบบเดียวที่มีใช้อย่างแพร่หลาย
- **การเข้าถึงจากภายนอก** เช่น VPN หรือ ZTNA บังคับ MFA ก่อนเชื่อมต่อทุกครั้ง
- **แอปที่ยืนยันด้วยการกดอนุมัติ** เปิด number matching เพื่อลดการกดอนุมัติโดยไม่ตั้งใจเมื่อผู้โจมตีส่งคำขอซ้ำ ๆ

## MFA ต่างจาก 2FA อย่างไร

2FA (Two-Factor Authentication) คือการใช้ปัจจัยสองอย่างพอดี จึงเป็นกรณีหนึ่งของ MFA ซึ่งหมายถึงสองปัจจัยขึ้นไป สิ่งที่สำคัญกว่าจำนวนคือชนิดของปัจจัย MFA ที่อาศัยรหัสทาง SMS ยังถูกหลอกถามรหัสผ่านเว็บปลอมได้ ขณะที่โพรโทคอล FIDO จะปิดกั้นความพยายามล็อกอินเมื่อผู้ใช้ถูกหลอกเข้าเว็บไซต์ปลอม

## แหล่งอ้างอิง

- [SP 800-63B-4: Digital Identity Guidelines: Authentication and Authenticator Management](https://csrc.nist.gov/pubs/sp/800/63/b/4/final) — NIST
- [Glossary: multi-factor authentication](https://csrc.nist.gov/glossary/term/multi_factor_authentication) — NIST
- [More than a Password](https://www.cisa.gov/MFA) — CISA
