【问题标题】:General user security [closed]一般用户安全[关闭]
【发布时间】:2018-05-22 12:06:30
【问题描述】:

我只是想知道在您的登录中使用 2FA 是否真的意味着如果有人窃取了您的用户名和密码,您不必担心?

我知道如果有人窃取了您的手机,就会出现问题,并且可以访问 Google Authenticator 或 Microsoft Authenticator 等身份验证应用程序,然后输入该应用程序并读取生成的代码。但是,任何人实际上能够访问您的手机并访问这样的应用程序的可能性有多大?

我在使用的大多数服务中都使用 2FA,因为这样我感觉更安全。但是,如果您的加密系统不是那么好,是否值得在您自己的服务中实现它?如果有人设法闯入我的服务并在每个人都在使用 2FA 和唯一密码的假设情况下读取每个人的用户名和密码,这将是至关重要的吗?

【问题讨论】:

    标签: security login passwords


    【解决方案1】:

    一些想法:

    • 当“层”越多时,安全性往往会越好。用户名和密码的组合就是这样的一层。 2FA是另一个。添加 2FA 无疑会提高您的安全性,但您仍应努力为您的用户名和密码保密。 考虑如果有人偷了您的手机,但无法获取您的密码,会发生什么情况。两者都用。
    • 相关:登录系统不是唯一的威胁;关于帐户的信息也是如此:如果用户不希望知道他在您的系统中有帐户怎么办?如果有人可以访问您的用户名和密码数据库并且数据已发布,那么全世界都会知道您的用户是谁;也许这对您来说并不重要,但it can be in certain other cases,无论如何都要遵守这个原则。所以尽可能对用户名和密码保密
    • 我知道您已经知道这一点,但您的假设情况只是假设情况。您永远不应假设您的所有用户密码对于您的服务都是唯一的。有些用户会做愚蠢的事情。这可能不是你的错,也不是你的责任,但尽你所能帮助他们保持安全仍然被认为是一种良好的做法。
    • 如果您知道您的加密系统“不太好”,那么您显然应该尝试改进它。
    • 2FA 可能并不总是有效,或者不是在所有情况下都适合所有人。如果它对您的服务不重要,您可以考虑选择退出。对于一些客户来说,选择接受更多的风险可能是值得的,因为它在登录时稍微减少了“麻烦”。对于其他人来说,这个小小的“麻烦”对于更好的安全性来说可能是微不足道的代价。在任何情况下,您都应该提供 2FA 作为可能的安全改进,而不是作为其他领域安全松懈的借口

    【讨论】:

    • 感谢您的回答。我提到假设情况只是因为我想知道在那种情况下会发生什么,即使我知道我的假设情况永远不会成为现实。覆盖不真实的情况对于一般知识来说还不错。我不是专业的安全人员,所以我肯定无法提供世界上最好的安全性(甚至不能接近),但我认为我对我的项目的想法非常好。有没有类似于 2FA 的东西值得实施? (我不想使用任何与 SMS 和确认电子邮件相关的东西)。
    • 如果您使用 Google Authenticator 或类似的东西,我认为您的开端非常好。当您说“类似于 2FA”时,不确定您的意思。也许是对一般安全性的更广泛概述?示例可以是确保您拥有良好的备份例程、适当数量的日志记录以防出现问题等。请记住,安全性不仅在于避免问题,还在于能够在问题出现时发现并处理它们无论如何... ;)
    • 我正在做的这个项目非常大而且是我的私人项目(所以我手头有很多时间)。我对可能拥有大量用户的大型系统没有那么丰富的经验。一开始我总是可以做一些关于安全的事情,但我害怕如果在生产中出现重大故障会发生什么。这就是这次一般性谈话的主要原因。为了能够更广泛地了解可能性,以了解我还能做什么。经验和知识需要从某个地方获得:)
    猜你喜欢
    • 2015-07-11
    • 2011-10-14
    • 1970-01-01
    • 2016-12-24
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2012-02-07
    • 2020-03-04
    相关资源
    最近更新 更多