【发布时间】:2018-12-23 08:55:03
【问题描述】:
由于某些原因,我一直不愿意迁移到 2FA……这是一个用例。
- 用户有两个 Google 帐户(个人帐户和企业帐户)
- 两个帐户均在 Android 智能手机上配置
- 两个帐户都启用了双因素身份验证
现在,在正常情况下,每当用户想要登录时,2FA 都会作为标准密码的额外密码而启动。
现在有趣的是,用户将电话放在桌子上,一个有趣的人(或小偷!)拿走了电话。让我们假设手机没有任何 PIN、手势或指纹访问控制。小偷拿走了手机,查看了 Google 帐户,浏览了这些帐户并想成为坏人,并决定劫持这两个帐户。
现在,小偷或有趣的人恰好猜到了其中一个帐户的密码,这很糟糕。但是,嘿!好在帐户上启用了 2FA!对吧?
好吧,那个拿手机并幸运地猜到密码的小偷或有趣的人会收到 2FA 通知,但由于他偷的手机在他的控制之下,那么 2FA 实际上什么也没做,因为入侵者有手机并在被盗手机上进行 2FA,真正的所有者一无所获。
那么,双因素身份验证怎么样?当然,您必须先获取密码,但如果您这样做了,那么如果入侵者也有身份验证设备,2FA 似乎无法提供任何保护。
我希望有人可以向我解释并告诉我我的假设是不正确的。
【问题讨论】:
-
您似乎专注于一种情况,对于大多数人来说,这种情况比尝试远程访问其帐户的人要少得多。此外,在手机上使用滑动解锁的人听起来不像是有兴趣在他们的帐户上启用 2FA 的人。
-
这似乎是一个非常愚蠢的问题。当然,2FA 并不能防止所有情况。如果攻击者拥有您的登录凭据并且可以访问您的身份验证器,他们仍然可以访问您的帐户。但是,它不会使情况变得不安全,并且在许多其他情况下也有帮助。那么,双因素身份验证有什么不好呢?
标签: android authentication google-account two-factor-authentication