大多数实现双因素身份验证的网站(我见过)都不支持链接到一个帐户的多个双因素身份验证设备。
我能想到的最大原因是双因素身份验证系统的额外复杂性,以及性能考虑因素。但我不确定是否有任何与安全有关的问题。
允许用户拥有连接到其帐户的多个双因素身份验证设备是否存在与安全有关的问题?还是仅仅是与性能和复杂性相关的问题?
发布于 2019-04-14 20:22:00
多个2FA设备没有后端复杂性问题。问题是安全与方便之间的权衡,这是认证系统由来已久的问题。
两个因素认证中的“两个因素”是你知道的东西(你记忆的秘密,或者密码)和你拥有的东西(你的2FA设备,安全密钥等等)。如果你允许你做很多事情,它会大大增加你应该拥有的东西掌握在别人手中的机会,这就消除了拥有第二个因素的优势。特别是因为你需要一个以上的设备的唯一原因是如果你的主要2FA设备不在你所在的位置。
如果您的第二个因素设备是一个具有生物识别功能的设备(换句话说,您手机上的指纹扫描仪),那么您选择的2FA软件可能会使用它来引入第三个身份验证因子,您的身份(您的指纹、虹膜、声音或任何其他生物特征测量都可以被视为身份验证因素),从而使您更有信心,您拥有的东西只是真正验证您的身份,即使它是在攻击者手中。但无论哪种方式,您都在将信任和风险扩展到最安全所需的最低限度。
当然,您的威胁模型可能意味着,您可以将拥有多个设备来验证您的身份所带来的风险作为一个不重要的风险来判断,这些设备可能位于不同的地方,不同的人能够实际访问您应该拥有的东西。正如其他评论所指出的,许多2FA解决方案将允许多种设备。用你自己的判断来判断这种交易对你是否可以接受.
https://security.stackexchange.com/questions/207398
复制相似问题