Required client two-factor authentication
Client passwords alone cannot open financial data. Clients enroll and verify an authenticator, receive single-use backup codes, and complete a second-factor check at sign-in. Factor replacement requires existing-factor proof; password resets do not disable 2FA. Authenticator codes are not phishing-resistant passkeys.