Двухфакторка — да, крутая штука, но без включения юзерами толку мало. Блокировка по IP после нескольких неудач помогает от массованных брутфорсов, а вот рекапча только от самых тупых ботов. Шифрование на клиенте — лишняя сложность, если HTTPS настроен нормально, а пароли хешируются сервером. CSP добавляет защиту от XSS, но сам по себе не спасёт от всего. Главное — простые и проверенные меры, без переусложнений.