Ещё один отличный пример проблемы, о которой не задумываешься, пока пальцем не ткнут - механизмы восстановления аккаунтов. Они априори работают в недоверенной среде, используя для доставки контента легко уязвимые каналы, такие как SMS и почта. А вишенкой на торте служит крайне высокая сложность отличить злоумышленника от пользователя потерявшего старый телефон, на котором осталась вся биометрия и аутентификаторы. Вот и получается как в анекдоте про трусы и крестик: можно написать сколько угодно параноидальный сервис, но в конце будет легаси канал. Итог исследования: посмотрели 22 популярных сайта и везде дыры. Вплоть до возможности скипнуть MFA.

https://www.youtube.com/watch?v=PtVGiROEBAM&sttick=0