De acuerdo. Definitivamente no hay dos factores.
Las tres clases de factores son algo que usted sabe (una contraseña), algo que tiene (un token de seguridad de algún tipo) o algo que usted es (patrón de iris, huella digital, etc.).
Si una segunda contraseña es de alguna utilidad, depende de su aplicación y entorno.
De muchas maneras, la segunda contraseña puede ser menos segura desde un aspecto social, ya que se usa con menos frecuencia, por lo que es más probable que se escriba. Cuán menos seguro dependería de si es probable que un atacante potencial esté rondando a sus usuarios.
Si está preocupado por un ataque de fuerza bruta, sería útil tener dos contraseñas, pero solo insistir en que la primera fue tan larga como la longitud de la contraseña combinada. La fuerza bruta se puede detectar y prevenir fácilmente en su aplicación.
Podría ofrecer una protección limitada contra el rastreo si se usa con poca frecuencia, ya que es posible que el rastreador no haya estado funcionando el tiempo suficiente para ver ambas contraseñas. Aunque si está utilizando SSL, entonces implica un ataque de intermediario, o un compromiso del entorno de los usuarios o servidores. De cualquier manera, tienes problemas.
Pedir la reentrada de la contraseña original asegura que la persona que está a punto de realizar la función de alta seguridad sigue siendo la misma que la que inició sesión. Útil en algunas circunstancias.
Finalmente, puede dar la percepción de una mayor seguridad, que puede tener un valor de marketing en algunas circunstancias.
Sin embargo, en general, es probable que cualquier aumento en la seguridad sea marginal.