现在越来越多的网站要求新用户验证他们的“身份”,要求用户证明他/她可以使用电话号码(通常是电话号码)识别的设备。
经常被引用的原因是“保护你的帐户”这一相当非特定的原因。
我同意,如果用户只使用台式机/膝上型电脑与服务交互,使用手机作为“你拥有的东西”的带外验证可以有效地被视为双因素认证。
然而..。所有在线接入的超过50%现在都是使用移动设备完成的,比如智能手机。
使用移动设备来证明用户可以访问所述设备,是否会破坏隐含的附加安全性?
发布于 2016-04-09 16:35:44
手机/短信验证工作,它只是解决了一个不同的问题,而不是失去你的手机。
电话验证通过使用用户用户名和密码从某个随机网络设备以用户身份登录,防止攻击者冒充用户。例如,如果用户的密码因为在多个站点上重复使用相同的电子邮件和密码而被公开,具有该信息的攻击者将无法完成登录,因为您没有手机。即使在站点不安全地存储密码并将密码数据库丢失给攻击者的可怕情况下,电话验证也将防止未经授权的身份验证。
电话验证并不能防止手机的物理丢失或攻击者在您的手机上安装特权软件。为此,电话加密与强大的密码,锁定你的手机,只安装可信的软件,等等.是必需的。
编辑:有趣的文章关于如何失去对PC的控制会导致2FA旁路。出版物:Anywhere计算如何扼杀了基于手机的双因素认证.
发布于 2016-04-09 15:08:32
我可以想到两种方式,基于电话的验证帮助,即使你的移动设备是如何访问敏感的网站。两者都要求只有您有对设备的物理访问权限。
https://security.stackexchange.com/questions/119988
复制相似问题