成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

如何解決兩因素和多因素身份驗證的大問題

安全 數(shù)據(jù)安全
人們使用短信作為第二要素的情況過于普遍。這就把電話號碼變成了數(shù)字身份設備——它們被設計成一個糟糕的角色。下面是如何解決2FA和MFA手機問題的方法。

在醫(yī)學和終端用戶網(wǎng)絡安全方面,獲得第二種意見是一個好主意。雙因素認證(2FA)和多因素認證(MFA)是打擊涉及終端用戶設備和基于互聯(lián)網(wǎng)服務的各種網(wǎng)絡攻擊的有力工具。

 

但是有一個大問題:人們使用短信作為第二要素的情況過于普遍。這就把電話號碼變成了數(shù)字身份設備——它們被設計成一個糟糕的角色。如果有人丟失了智能手機或被盜取,他們也就失去了認證的機會。更糟糕的是,攻擊者可以將電話號碼轉(zhuǎn)讓給另一個人,而這個人現(xiàn)在會收到認證請求。下面是如何解決2FA和MFA手機問題的方法。

雙因素和多因素認證如何工作

這兩種預防措施都是通過使用一個以上的 "認證因素 "來工作。這個因素可以是用戶知道的、擁有的或者是他們身份的一部分(如指紋)。

最常見的組合之一是用戶名和密碼(用戶知道的東西),加上通過短信發(fā)給用戶的智能手機的信息、鏈接或代碼(用戶擁有的東西)。

但也有其他的。認證因素可以是一個密碼、一項個人瑣事(例如母親的姓名)、一個鑰匙扣、臉部信息或其他許多因素。

現(xiàn)實生活中的多因素認證

這種情況每天都會發(fā)生上百萬次。一個用戶忘記了密碼,或者選擇了改變密碼。或者他們從不同的地方訪問一個網(wǎng)站,或者使用不同的設備,或者在一個網(wǎng)站上按固定的時間表檢查用戶。因此,網(wǎng)站通過短信向用戶的手機發(fā)送一個代碼、鏈接或密碼。

這樣做的問題是,它假設只有原始的、誠實的用戶才有可能獲得與短信配對的電話號碼。而這是一個糟糕的假設。

在過去,人們假設只有原始簽名人能夠以他們的方式寫出他們的簽名。那是一個相當好的假設。當我們假設只有真正的用戶可以擁有注冊的臉部或指紋時,這也是一個相當好的假設。但擁有一個電話號碼?就不是那么回事了。

事實證明,威脅者可以找出無線供應商網(wǎng)站上的哪些電話號碼是 "回收 "的號碼(曾經(jīng)使用過但現(xiàn)在放棄了)。然后,他們可以與泄露的登錄憑證相匹配,在暗網(wǎng)上出售。通過獲得這些電話號碼,他們可以通過重新設置密碼(用新的電話號碼確認)來劫持賬戶。

回收的電話號碼的問題

有研究人員抽查了美國兩家無線運營商提供的259個電話號碼。他們發(fā)現(xiàn),其中171個號碼與不同網(wǎng)站的現(xiàn)有賬戶相匹配,100個號碼與網(wǎng)上泄露的憑證相匹配。

有趣的是,研究人員注意到,電話公司提供的新號碼是連續(xù)的號碼塊。但他們在非連續(xù)的區(qū)塊中顯示回收的號碼,暴露了它們以前被使用過的事實。研究人員說,攻擊者可以自動發(fā)現(xiàn)這些號碼。

研究人員還監(jiān)測了200個回收的號碼。在一個星期內(nèi),他們發(fā)現(xiàn)其中約有10%的人收到了針對前主人的隱私或安全相關的信息。

該研究直接指出了2FA和MFA網(wǎng)絡安全中依賴電話號碼的漏洞。但事實也確實如此。

此外,在一個調(diào)查項目中發(fā)現(xiàn),近三分之一(30%)的人通過短信使用2FA。(大約40%的人支持認證應用程序)。

超越短信代碼

基于短信的認證并不只是在某人的號碼改變時失敗。網(wǎng)絡犯罪分子可以使用任何數(shù)量的專業(yè)無線系統(tǒng)攔截短信。攻擊者可以欺騙、勒索或賄賂電話公司員工,將電話號碼轉(zhuǎn)移到網(wǎng)絡罪犯的SIM卡上(稱為SIM交換)。基于文本的代碼也可以通過網(wǎng)絡釣魚工具獲得。

底線是,電話號碼可以分配給一個以上的人。攻擊者(或事故)可以將手機與他們的主人分開。他們可以攔截短信或以其他方式闖入信息傳遞。因此,由于許多原因,包括短信在內(nèi)的2FA或MFA的安全性遠遠低于許多其他方法。

MFA的密碼元素是什么?

換句話說,在所有可用于多因素認證的因素中,到目前為止最常見的是用戶名/密碼以及短信。

發(fā)短信和智能手機是不安全的方法,這已經(jīng)很糟糕了,但用戶名和密碼也同樣不容樂觀。太多的用戶使用薄弱的密碼,他們在多個網(wǎng)站上重復使用這些密碼,而威脅者竊取了太多的密碼,并在暗網(wǎng)上提供給其他網(wǎng)絡犯罪分子。

提高2FA安全性和MFA的一舉兩得的方法是強制規(guī)定強密碼和使用密碼管理器。接下來,禁止基于文本的認證,以支持更安全的東西,如認證應用程序。有了這些,你就有了第一道防線。 

 

責任編輯:趙寧寧 來源: ITPUB
相關推薦

2022-11-02 11:42:02

2014-10-30 09:14:28

2022-08-02 07:13:33

MFA程序網(wǎng)絡

2022-05-07 15:47:46

多因素身份驗證密碼

2022-04-01 09:00:00

Linux安全SSH

2021-11-04 15:10:45

多因素身份驗證網(wǎng)絡攻擊身份驗證

2021-10-28 14:04:12

多因素身份驗證網(wǎng)絡攻擊數(shù)據(jù)安全

2022-08-16 12:09:21

身份驗證MFA

2022-11-03 14:33:32

2012-10-10 09:35:27

2021-03-03 09:44:25

身份驗證網(wǎng)絡安全網(wǎng)絡攻擊

2022-04-04 07:23:21

多因素身份驗證黑客MFA

2010-04-20 10:00:29

2011-06-28 11:10:19

2022-05-07 13:19:24

GitHub2FA

2019-10-29 14:11:55

安全多因素身份驗證智能

2013-05-02 16:31:12

雙因素身份驗證微軟

2011-05-04 16:40:00

2011-05-04 17:06:46

2021-02-24 09:10:40

身份驗證系統(tǒng)安全信息安全
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 天堂视频一区 | 在线观看免费av网 | 91国在线观看 | 久久久久久免费精品一区二区三区 | 久久av一区二区三区 | 国产精品欧美一区二区三区不卡 | 99色综合 | 国产三级网站 | 中文字幕久久精品 | 亚洲不卡视频 | 久久综合伊人 | 亚洲国产成人精品久久久国产成人一区 | 国产探花在线精品一区二区 | www.亚洲精品 | caoporn国产| 亚洲电影一区 | 91视频在线| 综合二区 | 日本一区二区三区在线观看 | 中文字幕av高清 | 精品久久久久久18免费网站 | 国产在线精品一区 | 天天天天操| 日韩快播电影 | 免费观看黄色片视频 | 国产精品久久久久久久久久久久久 | 亚洲精品自拍视频 | 欧美一区二区综合 | 久久91精品| 岛国av在线免费观看 | 精品久久国产视频 | 国产羞羞视频在线观看 | 91九色视频 | 国产一伦一伦一伦 | 精品日韩 | 国产精品一区三区 | 成人精品国产免费网站 | 日韩av在线一区 | 成人免费一区二区三区视频网站 | 国产成人免费一区二区60岁 | 精品国产一区二区在线 |