如何解决两因素和多因素身份验证的大问题

在医学和终端用户网络安全方面,获得第二种意见是一个好主意。双因素认证(2FA)和多因素认证(MFA)是打击涉及终端用户设备和基于互联网服务的各种网络攻击的有力工具。

 

但是有一个大问题:人们使用短信作为第二要素的情况过于普遍。这就把电话号码变成了数字身份设备——它们被设计成一个糟糕的角色。如果有人丢失了智能手机或被盗取,他们也就失去了认证的机会。更糟糕的是,攻击者可以将电话号码转让给另一个人,而这个人现在会收到认证请求。下面是如何解决2FA和MFA手机问题的方法。

双因素和多因素认证如何工作

这两种预防措施都是通过使用一个以上的 “认证因素 “来工作。这个因素可以是用户知道的、拥有的或者是他们身份的一部分(如指纹)。

最常见的组合之一是用户名和密码(用户知道的东西),加上通过短信发给用户的智能手机的信息、链接或代码(用户拥有的东西)。

但也有其他的。认证因素可以是一个密码、一项个人琐事(例如母亲的姓名)、一个钥匙扣、脸部信息或其他许多因素。

现实生活中的多因素认证

这种情况每天都会发生上百万次。一个用户忘记了密码,或者选择了改变密码。或者他们从不同的地方访问一个网站,或者使用不同的设备,或者在一个网站上按固定的时间表检查用户。因此,网站通过短信向用户的手机发送一个代码、链接或密码。

这样做的问题是,它假设只有原始的、诚实的用户才有可能获得与短信配对的电话号码。而这是一个糟糕的假设。

在过去,人们假设只有原始签名人能够以他们的方式写出他们的签名。那是一个相当好的假设。当我们假设只有真正的用户可以拥有注册的脸部或指纹时,这也是一个相当好的假设。但拥有一个电话号码?就不是那么回事了。

事实证明,威胁者可以找出无线供应商网站上的哪些电话号码是 “回收 “的号码(曾经使用过但现在放弃了)。然后,他们可以与泄露的登录凭证相匹配,在暗网上出售。通过获得这些电话号码,他们可以通过重新设置密码(用新的电话号码确认)来劫持账户。

回收的电话号码的问题

有研究人员抽查了美国两家无线运营商提供的259个电话号码。他们发现,其中171个号码与不同网站的现有账户相匹配,100个号码与网上泄露的凭证相匹配。

有趣的是,研究人员注意到,电话公司提供的新号码是连续的号码块。但他们在非连续的区块中显示回收的号码,暴露了它们以前被使用过的事实。研究人员说,攻击者可以自动发现这些号码。

研究人员还监测了200个回收的号码。在一个星期内,他们发现其中约有10%的人收到了针对前主人的隐私或安全相关的信息。

该研究直接指出了2FA和MFA网络安全中依赖电话号码的漏洞。但事实也确实如此。

此外,在一个调查项目中发现,近三分之一(30%)的人通过短信使用2FA。(大约40%的人支持认证应用程序)。

超越短信代码

基于短信的认证并不只是在某人的号码改变时失败。网络犯罪分子可以使用任何数量的专业无线系统拦截短信。攻击者可以欺骗、勒索或贿赂电话公司员工,将电话号码转移到网络罪犯的SIM卡上(称为SIM交换)。基于文本的代码也可以通过网络钓鱼工具获得。

底线是,电话号码可以分配给一个以上的人。攻击者(或事故)可以将手机与他们的主人分开。他们可以拦截短信或以其他方式闯入信息传递。因此,由于许多原因,包括短信在内的2FA或MFA的安全性远远低于许多其他方法。

MFA的密码元素是什么?

换句话说,在所有可用于多因素认证的因素中,到目前为止最常见的是用户名/密码以及短信。

发短信和智能手机是不安全的方法,这已经很糟糕了,但用户名和密码也同样不容乐观。太多的用户使用薄弱的密码,他们在多个网站上重复使用这些密码,而威胁者窃取了太多的密码,并在暗网上提供给其他网络犯罪分子。

提高2FA安全性和MFA的一举两得的方法是强制规定强密码和使用密码管理器。接下来,禁止基于文本的认证,以支持更安全的东西,如认证应用程序。有了这些,你就有了第一道防线。 

 

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/149031.html<

(0)
运维的头像运维
上一篇2025-03-12 10:32
下一篇 2025-03-12 10:33

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注