【发布时间】:2022-01-20 01:01:40
【问题描述】:
我有一个在各种 WebAuthn 指南中没有描述的用例。
我的网站支持 WebAuthn(例如是依赖方),我想提供 Webauthn 作为第二个身份验证因素。该网站要求所有用户进行 2FA。
用户注册并在第一次登录时需要设置第二个因素 - 比如说他们选择带有平台(例如 macbook)身份验证器的 WebAuthn。一切顺利,用户可以从他们的 macbook 登录和退出。
现在他们想通过移动设备访问该网站。他们无法登录该网站,因为它需要 2FA,并且唯一注册的 2FA 机制与不同的设备相关联。
如果基本上不允许用户仅使用一个因素登录然后被允许添加新的第二个因素(似乎是一个糟糕的安全风险)或强制用户添加一个非 WebAuthn 秒,如何解决这个问题来自他们的macbook的因素(例如SMS或身份验证器应用程序) - 然后使用它在移动设备上登录?如果是这样,那么 WebAuthn 似乎并没有真正取代任何东西,它是一个具有潜在更好用户体验的替代方案。
【问题讨论】:
标签: multi-factor-authentication webauthn