首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >TOTP暴力预防

TOTP暴力预防
EN

Security用户
提问于 2019-07-29 20:01:59
回答 1查看 318关注 0票数 9

让我们以Google身份验证为例。每30秒生成一个6位数的代码。每一次随机尝试都有1/1,000,000次成功的机会。

服务器通常会接受代码±30,000,这使每次尝试的机会增加到3/1,000,000。

如果攻击者在200天内每分钟尝试一次代码,那么他/她就有92.5%的机会破坏系统。

像Google/Amazon/Facebook/Twitter/Microsoft这样的大公司有哪些应对措施来缓解这一问题?

EN

回答 1

Security用户

发布于 2019-07-31 16:49:27

自上一次成功以来,帐户上的连续失败应该是一个危险信号。

增加该用户新设备尝试的锁定时间可能会有价值。

如果在第二个因素下,帐户一直被拒绝,那么您可以假定密码已被泄露,并与用户联系。

无论如何,要注意连续的失败。

票数 3
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/214307

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档