Ну, HTTPS и хеширование — это само собой, без этого вообще странно начинать. Насчёт 2FA — согласен, штука полезная, но иногда многим пользователям в кайф не идёт, так что надо аккуратно внедрять, чтоб не отпугнуть. Логирование и капчи тоже рабочие, но сами по себе не панацея, нужна именно комплексная защита, иначе проще всё взломают рано или поздно.