好的,我需要3个中的2个。
用户知道的东西。
用户拥有的东西。
用户是什么。
我有一个暴露在互联网上的系统,我们需要客户端以安全的方式连接,以满足我们的安全标准。
我在想,当用户注册使用我们的系统时,我们会向他们发送一个应用程序,让他们安装在自己的家庭系统上。应用程序基于定时随机性算法生成密钥。我们的应用服务器具有相同的算法,因此当用户使用密钥提交他们的凭据时,我们就知道他们是合法用户。
这是一种有效的双因素身份验证方法吗?
还有什么方法可以做到这一点呢?
有什么我应该注意的陷阱吗?
谢谢你的帮忙!
发布于 2010-05-13 05:36:18
是的,这是执行双因素身份验证的有效方法。当然,令牌安全性(计算机上的程序)与计算机的安全性一样安全。如果它运行的是Windows,那么所有的赌注都是无效的。
您还可以访问RSA或其他供应商,获得他们的SecurID (或其他品牌)令牌以及必要的中间件的许可。这是一个经过验证的解决方案,至少还有其他人要承担责任。
对于基于时间的系统,通常有一个允许的“窗口”,其中令牌是有效的(超过滚动点),以允许时间偏差。您还可以检查NTP服务器(使用SNTP,易于实现)以获取准确的时间信息。
与所有安全系统一样,存在许多陷阱。它们很难正确使用。请注意。购买保险;)
发布于 2012-03-13 02:07:45
一个网格卡系统,它也是一个便宜的双向认证模式。

您可以使用随机数字或字母生成网格卡,并将这些值存储在服务器上。然后,您给每个用户一张卡,并存储卡序列号。稍后,在登录时,在一行和一列中请求令牌,然后在服务器上检查该值。
发布于 2010-05-14 06:37:48
您可以使用X.509客户端证书吗?他们是免费的。
https://stackoverflow.com/questions/2822885
复制相似问题