主要的短信安全漏洞是提醒用户改用验证器应用程序

TechCrunch报告称,最近的一次数据泄露暴露了一个包含2600万条私人客户信息的短信数据库。除了隐私问题外,这一违规行为还突出了依靠短信接收双因素身份验证码或账户重置链接的危险性,即通过未加密的通信平台发送敏感信息。...

TechCrunch报告称,最近的一次数据泄露暴露了一个包含2600万条私人客户信息的短信数据库。除了隐私问题外,这一违规行为还突出了依靠短信接收双因素身份验证码或账户重置链接的危险性,即通过未加密的通信平台发送敏感信息。

柏林一位名叫塞巴斯蒂安·考尔(Sébastien Kaul)的安全研究员揭露了这一漏洞,他发现Voxox管理的数据库是可发现的、未受保护的,并且可以轻松搜索姓名和电话号码。由于发现漏洞后服务器仍处于活动状态,因此任何人都可以监控近乎实时的数据流,以查找在尝试登录其他人的帐户后发送的相关双因素身份验证代码。只有在与TechCrunch取得联系后,Voxox才关闭了数据库,其中包含谷歌、亚马逊和微软等公司发送给客户的短信。

双因素身份验证是保护您的帐户免受劫持的最佳方法之一。即使有人拥有你的用户名和密码,如果没有第二个代码,他们也无法登录。虽然网站和服务向您发送此号码是很常见的(这意味着只有能够访问您**的人才能登录),但此类违规行为(或日益常见的SIM卡劫持)会让黑客看到发送到您**的代码,并使用它登录到您的帐户。

相反,使用诸如Google Authenticator或1Password(内置2FA代码生成器)之类的身份验证应用程序更方便、更安全。这些应用程序是完全独立的,这意味着不需要向它们发送敏感数据,这也带来了第二个好处,即当您的**没有活动的**连接时,允许它们工作。事实证明,硬件密钥也越来越受欢迎,谷歌报告称,自强制员工使用硬件安全密钥以来,没有发现成功的网络钓鱼攻击。不幸的是,在某些情况下,你仍然需要依赖短信作为安全备份,但这只能作为最后的手段,以尽量减少你暴露在此类违规行为中的风险。

  • 发表于 2021-08-26 15:40
  • 阅读 ( 61 )
  • 分类:互联网

你可能感兴趣的文章

如何为云备份服务启用双因素身份验证

...仍然怀疑它的重要性,这里有一些这样的服务在过去遇到安全漏洞时发生的事件。 ...

  • 发布于 2021-03-12 18:34
  • 阅读 ( 301 )

你是6900万被黑客攻击的dropbox用户之一吗?

...代码。
 
 
 
 您还可以通过Dropbox mobile或桌面应用程序查看哪些设备已被授权访问您的帐户。会话将显示哪些浏览器登录到您的Dropbox帐户。
 如果您无法识别任何会话或设备,可以单击右侧的x删除它们并从您的帐...

  • 发布于 2021-03-17 17:23
  • 阅读 ( 210 )

让短信再次有用:7个巧妙使用短信的服务

... 如果你丢失了**,互联网驱动的Android防盗应用程序可以帮助你找到**,但它们并不总是完美的工作。在这种情况下,短信通常是一种更可靠的媒介。在Android上,一些防盗服务,例如Cerbeus,可以从短信发送的命令...

  • 发布于 2021-03-20 15:35
  • 阅读 ( 247 )

保持网上银行账户安全的10个小贴士

...算机或**在更新方面落后数月或数年,您将无法获得针对安全漏洞和恶意软件的最新保护。 ...

  • 发布于 2021-03-20 20:08
  • 阅读 ( 235 )

什么是无密码登录?他们真的安全吗?

... 物理安全密钥的主要例子包括Google的Titan系列和Yubico的Yubikey系列。 ...

  • 发布于 2021-03-21 10:04
  • 阅读 ( 350 )

3款应用程序,让您在与uber或lyft共享时安全无忧

...个人安全风险。值得称道的是,优步多年来改进了自己的应用程序,增加了许多安全功能。。。 ...

  • 发布于 2021-03-25 00:36
  • 阅读 ( 173 )

你能用你的个人资料信任linkedin吗?

... 应用程序中最常见的诈骗是工作诈骗。由于LinkedIn经常被用来寻找工作,黑客利用他们的绝望伪装成假招聘人员。 ...

  • 发布于 2021-03-29 08:00
  • 阅读 ( 347 )

短信双因素认证不是完美的,但你仍然应该使用它

...一把更便宜的锁不是比根本没有锁更好吗? 是的,基于应用程序的双因素身份验证比基于短信的身份验证更好。但是,如果短信只是一种服务,那总比不使用要好。 基于短信的双因素有一些弱点,但这没有抓住重点。攻击者将...

  • 发布于 2021-04-05 02:37
  • 阅读 ( 183 )

为什么不应该使用sms进行双因素身份验证(以及使用什么替代)

...访问你的密码。最流行的选择是像googleauthenticator这样的应用程序。但是,我们推荐Authy,因为它可以完成googleauthenticator所做的一切。 这样的应用程序在您的设备上生成代码。即使攻击者欺骗你的**公司将你的电话号码移到他们...

  • 发布于 2021-04-07 17:06
  • 阅读 ( 169 )

什么是双因素身份验证,为什么我需要它?

...的密钥被盗的风险相当低,但虚拟安全更为复杂(与在线安全漏洞不同)。例如,你的公寓综合楼经理永远不会不小心复制所有的钥匙,把它们和你的名字和地址放在街角)。 安全漏洞、复杂的攻击,以及在虚拟空间中工作和...

  • 发布于 2021-04-09 07:23
  • 阅读 ( 172 )
roy960864
roy960864

0 篇文章

相关推荐