首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >是否要求用户注册SMS 2FA时,他们已经有一个认证者良好的安全实践?

是否要求用户注册SMS 2FA时,他们已经有一个认证者良好的安全实践?
EN

Security用户
提问于 2022-10-18 11:12:35
回答 2查看 203关注 0票数 3

我已经有了一个用于Amazon的身份验证器,并且我也经常被要求添加一个SMS 2FA。

如果我添加SMS MFA,我会变得容易受到对MFA的模拟交换攻击吗?

与许多其他服务相同的是,我已经有了它们的身份验证器,而且他们仍然要求我添加一个SMS 2FA。

这是我得到的提示符,尽管我已经设置了身份验证器:

EN

回答 2

Security用户

发布于 2022-10-18 13:04:11

为什么这被认为是一种良好的安全实践?

有正当理由鼓励用户拥有某种备份第二因素,因为他们失去了身份验证者,需要重新获得对其帐户的访问权限。但我会质疑它是否真的被用作安全措施来帮助保护你的账户,或者公司是否有其他理由这么做。

有些公司需要手机号码才能让人们更难注册多个账户(参见最近关于值班2现代战争2的报道)。其他人则希望获得电话号码,以便将其用于营销或其他目的--鼓励或强迫他们使用电话号码进行认证,是获得这些号码的有效途径。

票数 0
EN

Security用户

发布于 2022-10-30 10:20:02

对于许多用户来说,2FA应用程序并不容易使用/理解。您可以使用任何身份验证应用程序,但是您需要备份激活代码/QRCode,并且用户必须在一些place...so中备份这一点--维护SMS 2FA更容易。

总之,这对我来说不是一个好的安全实践,它只是一种暂时的方法,以避免将用户从服务中隔离出来。服务的可用性是信息安全的三大支柱之一:机密性、完整性和可用性。

例如,看看这些关于论点的论文。

票数 0
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/265588

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档