我想知道我是应该在客户端还是后端处理双因素身份验证?
例如,我请求客户端上的SMS,如果用户输入正确的代码,则请求后端进行注册。或者使用后端来处理它,在后端请求SMS并检查代码是否正确。
我认为在后端它更安全,但我不确定。
发布于 2022-04-13 12:20:33
后面有简短的答案。始终在后端处理身份验证。
如果您正在处理客户端的身份验证,那么您将对客户端旁路攻击敞开心扉。对于MFA来说,这与简单的(用户名/密码)身份验证是一样的。客户端必须始终将用户输入(在本例中是SMS中的代码)传递给后端以进行验证。
在围绕不安全认证的OWASP站点上,有很多关于这方面的很好的信息。
https://stackoverflow.com/questions/71853687
复制相似问题