成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Twitter的雙因素驗證系統:更安全但卻不一定更好

安全
就在本周早些時候,Twiiter公布了自家最新雙因素身份認證系統。通常情況下,每當聽說這類系統時,我總是好奇他們是否會使用基于時間的一次性密碼算法(簡稱TOMP)。

就在本周早些時候,Twiiter公布了自家最新雙因素身份認證系統。通常情況下,每當聽說這類系統時,我總是好奇他們是否會使用基于時間的一次性密碼算法(簡稱TOMP)。

TOMP目前已經被多家企業奉為標準化方案,其中包括Amazon、Dropbox、Linode、Evernote以及微軟。使用這套算法的重要作用在于,大家所有的安全令牌機制都可被囊括于同一款應用程序當中。不過Twitter決定放棄這套方案;事實上,他們表示自己開發的安全機制效果更為理想。

事實的確如此。

簡而言之,Twitter利用公鑰/私鑰加密為設備創建一套密鑰對,同時通知Twitter的服務器當前公鑰設置的具體內容。秘密的私鑰永遠不會被公開,并與由公鑰驗證的簽名一道用于標記由設備發出的請求。
這套系統的出色之處在于,即使Twitter的服務器被攻陷,攻擊者也只能獲取到一大堆公鑰。缺少私鑰的配合,犯罪分子將無法冒充用戶進行操作。

但這套方案的定制特性意味著任何使用雙因素認證機制的用戶都必須首先安裝Twitter應用程序。為了鼓勵人們積極使用其應用,Twitter僅將API調用權限提供給少數開發人員用于編寫自己的平臺,這相當于以“愛用用、不用滾”的惡劣態度擺了用戶一道。此舉實際上相當于強迫用戶只使用Twitter提供的社交服務。
不過就我目前觀察到的結果,開發人員對Twitter提出的方案并不買賬——事實上,眼下還沒有哪家第三方客戶端廠商能順利接手這套新型驗證機制。由于不想安裝根本用不上的應用客戶端,用戶本身也選擇了離開或者壓根不理這套雙因素驗證方案。當然,Twitter的如意算盤也許是希望能借此擠垮與自己競爭的第三方客戶端。

即使Twitter真的遭遇安全違規,他們也更可能直接重置密鑰對而非以審慎的態度處理問題。這種簡單粗暴的方式與我們經常聽說的Hash及Salt密碼被盜狀況非常相似,對于密碼保護而言并無益處。在這樣的背景下,就算是雙因素安全機制也會變得于事無補。

如果要對上述爭論做個總結,那么一切都應該被歸結到保持一致性方面。盡管Twitter的一鍵式系統確實相當便捷,用戶能夠在使用多種安全令牌系統的同時繼續在不同客戶端中保持一致的使用體驗;然而如果大家對于安全問題的關注已經嚴謹到開始使用雙因素認證機制,那么對基于TOMP的安全系統也應該完全能夠應付得來。

所謂安全性,其核心在于對風險進行管理,而只有合理的保護強度(既不過弱也不必過強)才能真正實現安全效果。我們不可能為了小概率事件而在入睡時把移動設備放在防爆掩體當中。Twitter帶來的雙因素系統到底是不是更安全?沒錯。但我們真的有必要花這么大力氣為每位普通用戶降低安全風險嗎?答案顯然是否定的。

還有很多其它能幫助大家制定安全決策的服務企業可供選擇,如果他們掌握的信息足夠全面——例如了解我們如何使用自己的設備、習慣于將哪些數據保存在其中以及這部分數據的實際價值——就會發現每個人對安全性的需求都不一樣。不少用戶也正是出于這樣的考慮才會使用非常愚蠢的密碼內容。

Twitter的所作所為給我留下了深刻印象——一套更加封閉的專有系統,巧妙地在宣傳安全賣點的同時給了開發人員一記狠狠的耳光。出發點的正確并不能扭曲現實,這種危害開發人員利益的做法完全不能接受。
很多用戶對目前Twitter所采用的基于TOMP系統的安全機制表示滿意,即使其實際安全效果相對較差。我們根本找不到足夠的理由來替代現有方案。與密碼這種油盡燈枯、必須迎來替代方案的機制不同,目前我們還看不到強行推廣雙因素驗證的必要性與合理性。

在理想狀態下,我們也許應該同時擁有兩套方案可供選擇;一者關注安全性而在便捷性方面做出妥協、另一者則強調便捷性而采取相對較弱的保護機制。不過商家顯然還沒有做好為用戶量身定制安全方案的準備。

責任編輯:藍雨淚 來源: ZDNet安全
相關推薦

2020-08-30 14:31:40

Python編程語言開發

2010-09-13 10:12:12

數據中心虛擬化

2021-02-26 09:04:22

數組ArrayListHashMap

2018-01-18 05:20:59

2016-11-28 11:19:48

術語神秘

2022-12-26 09:16:45

Guava架構模型

2018-03-09 10:34:48

顯卡參數超頻

2018-02-08 09:11:25

Linux命令rm

2011-09-20 17:44:26

筆記本評測

2021-10-23 06:44:02

性能分析Profiler復雜度分析

2017-01-19 17:57:47

大數據

2018-06-07 14:23:22

Wi-Fi雙通路路由器

2013-05-23 18:03:25

2012-10-16 09:52:27

數據結構

2024-07-11 10:50:39

2022-09-06 15:35:01

開源軟件OSS

2009-04-08 08:57:09

鴻海郭臺銘職場出牌學

2021-11-01 09:44:12

深度學習神經網絡人工智能

2011-01-12 18:38:25

2018-05-09 15:16:46

電競顯示器外觀
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 精品国产18久久久久久二百 | 97视频在线看 | 操皮视频 | 日韩电影中文字幕 | 久久人| 日本中文在线视频 | 日韩欧美在线观看 | 欧美亚洲视频在线观看 | 国产成人网 | 日韩欧美亚洲 | 国产欧美精品在线 | 日本超碰 | 麻豆久久精品 | 在线观看av网站 | 国产一级毛片视频 | 91视频入口 | 久久久精品 | 日本黄视频在线观看 | 国产伦精品一区二区三区四区视频 | 91aiai| 午夜精品一区二区三区在线观看 | 欧产日产国产精品v | 国产xxxx岁13xxxxhd | 日日综合| 亚洲午夜av久久乱码 | 日本成人午夜影院 | 中文字幕欧美一区 | 成人欧美一区二区三区色青冈 | 国产成人综合在线 | 日韩毛片中文字幕 | 91av在线免费播放 | 91亚洲精品国偷拍自产在线观看 | 日韩三级一区 | 视频一区二区国产 | 91精品国产91久久久久久不卞 | 亚洲精品一区av在线播放 | 日韩中文一区 | 欧美日韩国产中文字幕 | 天堂久久天堂综合色 | 久久国产亚洲 | 亚洲精品www久久久久久广东 |