我應該使用哪種形式的雙因素身份驗證?

雙因素身份驗證是保護帳戶的最重要方法之一。然而,最近一些身份驗證方法,如簡訊,因為容易受到駭客攻擊而受到攻擊,這打破了“你知道的東西和你擁有的東西”的觀點。我們決定看看最常見的方法,並根據它們的安全程度對它們進行排名。...
Illustration for article titled Which Form of Two-Factor Authentication Should I Use?

雙因素身份驗證是保護帳戶的最重要方法之一。然而,最近一些身份驗證方法,如簡訊,因為容易受到駭客攻擊而受到攻擊,這打破了“你知道的東西和你擁有的東西”的觀點。我們決定看看最常見的方法,並根據它們的安全程度對它們進行排名。

當我們談論雙因素身份驗證(或2FA)時,好像它是一個單一的功能,實際上它有各種各樣的風格,包括簡訊程式碼、電子郵件程式碼、**的身份驗證應用程式,甚至是一個硬體金鑰。如果你現在使用簡訊,不要驚慌。任何形式的2FA都比沒有好。不要僅僅為了避免使用簡訊而禁用2FA。

然而,美國國家標準與技術研究院釋出的研究報告指出,簡訊是一個古老的協議,有很多潛在的安全漏洞,應該被更安全的方法所取代。公司不必遵循NIST的建議,但隨著時間的推移,你可以預期許多公司將不再使用簡訊服務。如果你有選擇的話,現在就考慮換個地方。

像authy和googleauthenticator這樣的驗證器應用程式設定起來比較困難,但安全得多

2FA背後的核心思想是使用你知道的東西(密碼)和你擁有的東西(比如你的**)。像我們最喜歡的認證應用,Authy把你的**變成“你擁有的東西”,而不涉及任何其他人。

它的工作原理是:當您第一次設定它時,您的帳戶會建立一個安全的“種子”金鑰,並透過二維碼與您的**共享。然後使用當前時間對該種子的兩端進行加密,每30秒左右生成一個新程式碼。只有您和伺服器知道種子,因此攻擊者無法預測下一個身份驗證程式碼是什麼。

這比簡訊息和電子郵件有很多優點。對於初學者來說,除了伺服器本身之外,只有您有能力生成程式碼。沒有電子郵件提供商,沒有**運營商,也沒有其他中間人。這些程式碼是在你的裝置上生成的,你只需要在30秒的短暫時間內傳輸它們就可以了。即使駭客能截獲這條訊息,在他們能對它做任何事情之前,它也毫無用處。

Dropbox、Amazon、Evernote和LastPass等大多數主要服務都支援這些身份驗證應用程式,這是令人鼓舞的。儘管如此,這些應用程式還是帶來了一些小風險。像Authy這樣的第三方應用程式允許你在多個裝置上同步種子令牌,這可能會讓攻擊者刷你沒有看到的裝置,或者失去對它的控制。還有一種可能性是,攻擊者可以入侵身份驗證服務本身並獲得對使用者種子金鑰的訪問權,不過,如果他們闖入,他們更有可能獲取更多有用的資料。總而言之,從技術上講,驗證器是目前最安全的,而且在您丟失裝置、離開辦公桌或忘記密碼時最不容易被洩露。

安全等級:4/5:認證應用程式是最安全的選擇,可以避免使用者造成的風險

一鍵認證更簡單,但大多數服務還不支援它

Illustration for article titled Which Form of Two-Factor Authentication Should I Use?

最新的雙因素認證方法是“一鍵認證”。它的工作原理與上面的認證應用程式非常相似,只是你不需要手動將**中的六位數程式碼複製到文字框中。只要輕觸“是的,那是我”,你就可以走了。目前,谷歌和暴雪是兩個最大的名字在這方面的工作方法。

一鍵式身份驗證和驗證器應用程式之間的關鍵區別在於,程式碼是自動處理的,而不必輸入它們。暴雪會給你看你**上的程式碼,並詢問它是否與你電腦上的匹配。Google根本不向您顯示任何程式碼,但您可以假設,如果您在不嘗試登入帳戶時收到此提示,您可能應該將其關閉。

從錶面上看,這種方法似乎和身份驗證應用程式中生成的程式碼一樣安全,但它還是相對較新的。大多數服務甚至不提供這個選項,所以這可能是一廂情願的想法,除了你的谷歌帳戶(或你的戰網帳戶)一段時間。不過,如果你想讓你的登入更簡單一點,你可以信任它。這與你可能已經使用的驗證器應用程式技術相同,只是簡化了。

安全等級:4/5:比簡訊和電子郵件更安全,但新的,基本上不受支援。

電子郵件程式碼比簡訊稍微安全一些,但它們無法控制

Illustration for article titled Which Form of Two-Factor Authentication Should I Use?

有些服務允許您透過電子郵件向您傳送程式碼來確認您的登入。這比簡訊程式碼安全一點,但它們仍有一些弱點。首先,你的電子郵件供應商成為一個薄弱環節。如果有人可以訪問你的電子郵件帳戶,他們可以直接獲得你的2FA程式碼。雖然像谷歌這樣的一些公司很擅長保護你的安全(尤其是如果你的電子郵件帳戶本身被鎖定在2FA之後),但這仍然增加了另一個潛在的漏洞。

電子郵件也遭受許多同樣的使用者產生的問題,簡訊程式碼做。例如,當前有多少裝置和應用程式可以訪問您的電子郵件帳戶?對大多數人來說,這可能包括一部**、一臺膝上型電腦或臺式電腦,還有一臺平板電腦。你也可以使用第三方服務來訪問你的電子郵件。在你意識到發生了什麼之前,刷你的平板電腦或闖入有權訪問你收件箱的舊聯絡人應用程式或日曆管理器的攻擊者可能能夠登入到你的帳戶。

電子郵件比簡訊稍微安全一些,但僅僅是簡單的。大多數主要的電子郵件提供商在傳輸過程中都會對你的郵件進行加密,而且你不能像使用SIM卡那樣“克隆”你的電子郵件帳戶。但是,攻擊者仍然可以透過攻擊您的電子郵件提供商、有權訪問您電子郵件的第三方,或者透過刷您登入的許多裝置中的一個來訪問您的電子郵件。您在多個裝置上使用的任何服務可能都不是獲得只有您應該接收的安全身份驗證程式碼的最佳方式。如果你能用別的東西,你可能會更好。

安全等級:2/5:如果你沒有其他選擇,比簡訊更好,但仍然不理想。

簡訊程式碼無處不在,但很容易被破解

Illustration for article titled Which Form of Two-Factor Authentication Should I Use?

向**傳送簡訊程式碼來證明你的身份很容易,但這是最不安全的雙因素身份驗證方法。簡單地說,2FA假設您在一個只有您控制的裝置上獲得程式碼。簡訊作為一種協議根本不能保證這一點。駭客可能會在傳送到你**的途中截獲簡訊,或者他們可以克隆你**的SIM卡,偽裝成你,從而訪問你的所有賬戶。由於運營商也參與其中,甚至有可能在你意識到發生了什麼之前,有人會說服他們把你的號碼轉移到他們控制的另一臺裝置上。所有這些方法都很困難,但它們比破壞其他2FA方法更容易。

這些只是簡訊固有的風險。實際上,我們很多人都使用應用程式來閱讀簡訊。googlevoice和MightyText組織併傳送文字到其他計算機。一些運營商仍然支援從您的電子郵件帳戶傳送和接收簡訊。Pushbullet甚至windows10都可以將您的訊息映象到另一臺計算機上。這些工具並不是不安全的,但它們確實為真正需要您的身份驗證程式碼的人提供了更多的攻擊向量。我們中的許多人(包括我自己)都接受這種折衷,但它確實破壞了2FA訊息的關鍵原則:您和只有您擁有該程式碼。如果一個服務只支援基於簡訊的2FA,那總比什麼都不支援好,但是你應該在可能的時候使用其他的服務。

安全等級:1/5:僅在沒有其他2FA方法可用時使用。


這些不是唯一可用的方法。我們沒有提到自動電話,因為它有許多與簡訊息相同的缺點,或者大多數人不會使用的硬體鍵,但是這些是大多數服務中最流行的選項。記住,在安全性方面沒有完美的解決方案,但是有些方法比其他方法更好。我們仍在嘗試讓大多數網站啟用雙因素身份驗證,更不用說使用最佳方法了。不過,如果你有選擇的話,就從現有的資源中選擇最好、最安全的選項。

  • 發表於 2021-05-17 02:05
  • 閱讀 ( 32 )
  • 分類:網際網路

你可能感興趣的文章

現在可以在reddit上啟用2fa

... 您還可以生成備份程式碼,這些程式碼應該打印出來並存儲在安全的位置。這將使你能夠訪問你的Reddit帳戶,即使你失去了你的移動裝置或無法使用你的驗證器應用程式的某些原因。這在未來可能是無價的。 ...

  • 發佈於 2021-03-11 18:12
  • 閲讀 ( 45 )

如果無法訪問程式碼生成器,如何登入facebook

...份驗證應用程式、儲存恢復程式碼和建立安全金鑰。你還應該分配一個電話號碼,Facebook可以用這個號碼向你傳送登入碼。 ...

  • 發佈於 2021-03-22 16:57
  • 閲讀 ( 49 )

如何為linkedin啟用雙因素身份驗證

...結。 本節將展開。單擊“開啟”按鈕。 您可以選擇是使用驗證器應用程式為您生成程式碼,還是使用程式碼接收SMS(文字)訊息。我們強烈建議使用驗證器應用程式,因為它更安全,但使用SMS的雙因素身份驗證仍然比根本不...

  • 發佈於 2021-04-02 21:32
  • 閲讀 ( 43 )

簡訊雙因素認證不是完美的,但你仍然應該使用它

...。雙因素認證將阻止這種權利的發展。 這並不意味著你應該重複使用密碼。你不應該重複使用密碼。您應該使用一個好的密碼管理器來跟蹤強、唯一的密碼。 為什麼人們說簡訊認證不好? 基於SMS的雙因素身份驗證並不理想,...

  • 發佈於 2021-04-05 02:37
  • 閲讀 ( 53 )

firefox最終提供了雙因素身份驗證來保護您的密碼

...推出雙因素身份驗證,如果你使用firefoxsync同步密碼,你應該立即啟用它。 兩因素身份驗證選項將在幾周後出現在您的Firefox帳戶設定中,但您可以透過單擊此連結跳過等待。這樣做,您將看到雙因素身份驗證選項,如上所示。 ...

  • 發佈於 2021-04-06 07:58
  • 閲讀 ( 34 )

如何保護您的twitter帳戶(即使您的密碼被盜)

...時候發現有人有一個包含所有人密碼的檔案。所以…。你應該更改密碼。並啟用雙因素身份驗證,這將阻止任何人以您的身份登入,即使他們竊取您的密碼或Twitter剛剛開始列印我們的密碼並將其郵寄給隨機的人。 幾周前,我的...

  • 發佈於 2021-04-06 09:44
  • 閲讀 ( 55 )

為什麼不應該使用sms進行雙因素身份驗證(以及使用什麼替代)

...社會工程攻擊,依靠欺騙你的**公司。但是你的**公司不應該在第一時間提供給別人你的安全密碼! 簡訊可以透過多種方式被截獲 也可以窺探簡訊。持不同政見者和鎮壓國家的記者將需要小心,因為**可能劫持透過電話網路傳送...

  • 發佈於 2021-04-07 17:06
  • 閲讀 ( 52 )

如何為您的apple id設定雙因素身份驗證

...它不像新的雙因素身份驗證方法那樣安全,但它仍然是您應該擁有的附加安全性中非常重要的一部分。 要為您的Apple ID設定兩步驗證,請開啟您喜愛的瀏覽器,轉到https://appleid.apple.com,並登入到您的Apple帳戶。在“安全性”部分...

  • 發佈於 2021-04-07 17:32
  • 閲讀 ( 44 )

兩因素身份驗證的不同形式:簡訊、Authenticator應用程式等

...身碟上的一個按鈕。就這樣,沒有密碼。將來,這些裝置應該與NFC和藍芽一起工作,以便與沒有USB埠的移動裝置進行通訊。 這個解決方案比簡訊驗證和一次性使用的程式碼工作得更好,因為它不能被攔截和干擾。使用起來也更...

  • 發佈於 2021-04-07 17:34
  • 閲讀 ( 50 )

如何在您的nest帳戶上啟用雙因素身份驗證

如果你打算在家裡安裝一個聯網的恆溫器,你應該盡你所能保證它的安全。下面介紹如何在您的巢狀帳戶上啟用雙因素身份驗證,以幫助抵禦攻擊者。 相關:什麼是雙因素認證,為什麼我需要它? 正如我們之前所解釋的,雙因...

  • 發佈於 2021-04-08 05:22
  • 閲讀 ( 43 )
z9891727
z9891727

0 篇文章

作家榜

  1. admin 0 文章
  2. 孫小欽 0 文章
  3. JVhby0 0 文章
  4. fvpvzrr 0 文章
  5. 0sus8kksc 0 文章
  6. zsfn1903 0 文章
  7. w91395898 0 文章
  8. SuperQueen123 0 文章

相關推薦