Podle článku se nezdá, že by FIDO2/WebAuth bylo povinné. Ani nic nenasvědčuje tomu, že by útočníci prolomili druhý faktor.
Spíš to ukazuje na problém, že ve většině případů je na internetu e-mail jediný identifikátor uživatele, z čehož plyne, že kdo má přístup k e-mailové schránce uživatele, ovládá prakticky všechny jeho účty. Někdo už to řeší, třeba GitHub – pokud máte nastavený druhý faktor, tak vám přístup k e-mailu nestačí a musíte se vždy autentizovat druhým faktorem, třeba i při resetu hesla. Pokud si pak ale někdo nastaví druhý faktor, nemá zálohu a přijde o něj, přijde i o účet. Ale je to výjimka – a není to dokonalé řešení.