NIST mendefinisikan autentikasi berfaktor banyak sebagai autentikasi memakai dua faktor berbeda atau lebih. OWASP membagi faktor itu menjadi tiga jenis.
| Jenis faktor | Artinya | Contoh |
|---|---|---|
| Sesuatu yang kamu tahu | Pengetahuan | Kata sandi, PIN |
| Sesuatu yang kamu punya | Kepemilikan benda fisik atau digital | Kode dari aplikasi autentikator, kunci keamanan |
| Sesuatu yang melekat padamu | Sifat fisik | Sidik jari, wajah |
Dua kata sandi bukan dua faktor, karena keduanya berjenis sama. CISA mencatat faktor kedua membuat kata sandi yang dicuri tidak cukup untuk masuk ke akun.
Pengelola kata sandi
OWASP menjelaskan pengelola kata sandi sebagai program, pengaya browser, atau layanan yang mengurus banyak kredensial berbeda secara otomatis. Dengan begitu setiap layanan dapat memakai kata sandi acak yang berbeda tanpa perlu diingat satu per satu, sehingga satu kebocoran tidak membuka akun lain.
OWASP juga menyebut halaman masuk harus mengizinkan tempel (paste) pada kolom nama pengguna, kata sandi, dan kode faktor kedua, karena larangan menempel menghalangi pemakaian pengelola kata sandi.