【问题标题】:Is card-scan plus SMS-pin cosnidered as two-factor authentication?卡扫描加 SMS-pin 是否被视为双因素身份验证?
【发布时间】:2018-04-11 08:34:00
【问题描述】:

这是场景:

要成为俱乐部的会员,该人需要注册,注册后会员:

  • 必须提供手机号码
  • 被赋予一张与 他或她的人

为了让会员使用俱乐部的电脑和服务,该人必须:

  1. 第 1 步:在驻扎在特定商店/分支机构/办公室的机器 (RFID) 前扫描实体卡
  2. 第2步:在最初注册的手机号码上输入短信接收的一次性随机4位代码。 (代码将在 5 分钟后过期。)

我认为会员卡是你拥有的东西,而随机的一次性使用代码是你知道的东西。因此,卡和 4 位代码是两个因素。如果卡丢失或被盗,小偷仍然不知道 4 位数的密码。如果手机(SIM 卡)丢失或被盗,仍需该卡才能继续使用俱乐部服务。 .因此两者是相互独立的。

这是正确的吗?

谢谢

【问题讨论】:

  • 是的,它是正确的。
  • 我认为两者都是你拥有的东西。用户不知道 4 位代码,但拥有他的手机,可以像 rfid 令牌一样被盗。我认为,用于解锁手机的图钉或图案或 touchid 或类似设置将使其成为纯粹的 2 因素,但问题在于手机配置可能不受组织(俱乐部)的控制。
  • 是的,这就是这里的东西。会员卡和 SIM 卡是所有的,但密码是已知的。仅凭会员卡,用户无法进入俱乐部。但是通过卡、SIM 和 SMS,用户可以进入。用户是否知道 4 位数代码?本质上,仅仅因为用户现在知道了 4 位代码,并不意味着用户不知道它。它只是意味着用户现在才知道它是什么。没有 SMS 代码,用户无法进入。因此,在我看来,肯定有两个因素在起作用。
  • 我同意 Gabor 的观点。使用您的逻辑,然后通过 SMS 使用密码和 6 位数代码在在线帐户中进行常规 2FA 只知道两件事,使其成为单一因素。事实是在这种情况下,用户必须拥有 2 个项目,即卡和电话/SIM。通过电话传递知识并不重要,重要的是拥有它。因此,这只是单因素身份验证,类似于输入两个密码。

标签: security authentication authorization two-factor-authentication multi-factor-authentication


【解决方案1】:

得出的结论是,上述场景是一个灰色区域,但主要倾向于得出这不是一个 2 因素身份验证场景的结论。

理由: 当有人在 ATM 上出示银行信用卡或借记卡时,此人有两种工具:卡片和密码。

卡是你拥有的东西;和 大头针就是你知道的东西。

因此 PIN 绝对是一个知识因素...

上面的场景也有完全相同的两个工具,一张卡片和一个别针。

然而

银行卡密码理论上存储在你的脑海中,而在上述场景中,密码是通过短信接收的。

心灵是不能被偷走的。手机可能被盗。由于这些原因,在这种情况下,SMS PIN 似乎成为一个无效的知识因素。

接下来的论点是:那么 SMS PIN 是什么?为什么要先发送它?

SMS Pin 似乎是一种验证手机是否仍在您手中的方法。但它本身不能被视为知识因素。

【讨论】:

    猜你喜欢
    • 2021-11-13
    • 1970-01-01
    • 2021-11-28
    • 2022-07-25
    • 1970-01-01
    • 1970-01-01
    • 2017-10-14
    • 1970-01-01
    • 2018-12-31
    相关资源
    最近更新 更多