【发布时间】:2018-04-11 08:34:00
【问题描述】:
这是场景:
要成为俱乐部的会员,该人需要注册,注册后会员:
- 必须提供手机号码
- 被赋予一张与 他或她的人
为了让会员使用俱乐部的电脑和服务,该人必须:
- 第 1 步:在驻扎在特定商店/分支机构/办公室的机器 (RFID) 前扫描实体卡
- 第2步:在最初注册的手机号码上输入短信接收的一次性随机4位代码。 (代码将在 5 分钟后过期。)
我认为会员卡是你拥有的东西,而随机的一次性使用代码是你知道的东西。因此,卡和 4 位代码是两个因素。如果卡丢失或被盗,小偷仍然不知道 4 位数的密码。如果手机(SIM 卡)丢失或被盗,仍需该卡才能继续使用俱乐部服务。 .因此两者是相互独立的。
这是正确的吗?
谢谢
【问题讨论】:
-
是的,它是正确的。
-
我认为两者都是你拥有的东西。用户不知道 4 位代码,但拥有他的手机,可以像 rfid 令牌一样被盗。我认为,用于解锁手机的图钉或图案或 touchid 或类似设置将使其成为纯粹的 2 因素,但问题在于手机配置可能不受组织(俱乐部)的控制。
-
是的,这就是这里的东西。会员卡和 SIM 卡是所有的,但密码是已知的。仅凭会员卡,用户无法进入俱乐部。但是通过卡、SIM 和 SMS,用户可以进入。用户是否知道 4 位数代码?本质上,仅仅因为用户现在知道了 4 位代码,并不意味着用户不知道它。它只是意味着用户现在才知道它是什么。没有 SMS 代码,用户无法进入。因此,在我看来,肯定有两个因素在起作用。
-
我同意 Gabor 的观点。使用您的逻辑,然后通过 SMS 使用密码和 6 位数代码在在线帐户中进行常规 2FA 只知道两件事,使其成为单一因素。事实是在这种情况下,用户必须拥有 2 个项目,即卡和电话/SIM。通过电话传递知识并不重要,重要的是拥有它。因此,这只是单因素身份验证,类似于输入两个密码。
标签: security authentication authorization two-factor-authentication multi-factor-authentication