【问题标题】:Doubts about Two Factor Authentication (2FA)对两因素身份验证 (2FA) 的怀疑
【发布时间】:2018-12-23 08:55:03
【问题描述】:

由于某些原因,我一直不愿意迁移到 2FA……这是一个用例。

  • 用户有两个 Google 帐户(个人帐户和企业帐户)
  • 两个帐户均在 Android 智能手机上配置
  • 两个帐户都启用了双因素身份验证

现在,在正常情况下,每当用户想要登录时,2FA 都会作为标准密码的额外密码而启动。

现在有趣的是,用户将电话放在桌子上,一个有趣的人(或小偷!)拿走了电话。让我们假设手机没有任何 PIN、手势或指纹访问控制。小偷拿走了手机,查看了 Google 帐户,浏览了这些帐户并想成为坏人,并决定劫持这两个帐户。

现在,小偷或有趣的人恰好猜到了其中一个帐户的密码,这很糟糕。但是,嘿!好在帐户上启用了 2FA!对吧?

好吧,那个拿手机并幸运地猜到密码的小偷或有趣的人会收到 2FA 通知,但由于他偷的手机在他的控制之下,那么 2FA 实际上什么也没做,因为入侵者有手机并在被盗手机上进行 2FA,真正的所有者一无所获。

那么,双因素身份验证怎么样?当然,您必须先获取密码,但如果您这样做了,那么如果入侵者也有身份验证设备,2FA 似乎无法提供任何保护。

我希望有人可以向我解释并告诉我我的假设是不正确的。

【问题讨论】:

  • 您似乎专注于一种情况,对于大多数人来说,这种情况比尝试远程访问其帐户的人要少得多。此外,在手机上使用滑动解锁的人听起来不像是有兴趣在他们的帐户上启用 2FA 的人。
  • 这似乎是一个非常愚蠢的问题。当然,2FA 并不能防止所有情况。如果攻击者拥有您的登录凭据并且可以访问您的身份验证器,他们仍然可以访问您的帐户。但是,它不会使情况变得不安全,并且在许多其他情况下也有帮助。那么,双因素身份验证有什么不好呢?

标签: android authentication google-account two-factor-authentication


【解决方案1】:

双重身份验证为访问帐户设置了两个障碍。

当您的小偷无法访问设备时,请考虑他们。他们可能会猜到密码,但他们无法击败 2FA。大多数在线攻击、字典攻击和密码泄露攻击都是这种情况。

考虑替代方案。攻击者拥有该设备,但他们无法猜测密码,因为它具有合理的强度。然后他们无法破解密码因素,并且帐户仍然安全。

攻击者能够访问设备和密码的情况比上述两种情况中的任何一种都不太可能。没有安全是完美的安全,但两个身份验证因素肯定比一个要好。

【讨论】:

    【解决方案2】:

    如今,提供 OTP 的方式有很多种。如果您通过 SMS 获得 OTP,或者它们是由 Google Authenticator 生成的,并且小偷或有趣的人拿走了您的手机,他们将可以访问您的 OTP。

    下一步是猜测密码。通常,如果人们使用 2FA,他们会关心安全性并且不会使用弱密码。如果您担心自己的密码会被猜到,您可以使用生成 OTP 并保护通过 PIN 访问应用程序的应用程序(例如 Protectimus Smart 应用程序)。

    另一种解决方案是硬件令牌。它是一个独立的设备,所以即使小偷拿走了它,他们也不知道你用它保护了什么帐户。

    当然,2FA 不仅仅是一个密码。即使有人暴力破解或猜到了您的密码,如果没有一次性密码,他们也无法访问您的帐户(不包括有人拿走您没有任何密码的手机的情况)。

    免责声明:我为 Protectimus 工作

    【讨论】:

      猜你喜欢
      • 2021-03-08
      • 2019-07-21
      • 1970-01-01
      • 1970-01-01
      • 2012-11-03
      • 2016-06-06
      • 2016-02-21
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多