根据https://techcrunch.com/2018/12/25/cybersecurity-101-guide-two-factor的说法:
只有合法的网站才会给你发送一个工作的双因素代码。
这可能是真的,但如果你在一个假网站上注册Facebook,这会有什么帮助呢?
该网站可以使用已经提交的用户名/密码,向真实的Facebook发出登录请求,然后将代码发送到用户的电话。
然后用户会提交代码,而假冒的网站只需将其转发到真正的Facebook站点。
发布于 2022-04-25 23:18:36
这篇文章的措辞没有什么意义。合法的网站不会给你任何密码,你是发送代码的人。
但是2FA可以保护你不受网站获取证书的影响。
如果合法站点使用SMS作为2FA,攻击者仍然可以拥有它:
攻击者现在同时拥有凭证和2FA。
https://security.stackexchange.com/questions/261531
复制相似问题