首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >使用谷歌语音号码进行双因素认证是一个很大的错误吗?

使用谷歌语音号码进行双因素认证是一个很大的错误吗?
EN

Security用户
提问于 2013-03-22 17:05:32
回答 5查看 20.2K关注 0票数 6

作为一种安全措施,双因素身份验证越来越受欢迎。例如,谷歌、Facebook、Twitter和其他许多服务如今都有两步安全选项,还有许多银行和信用社。

我想知道是否使用谷歌语音电话号码作为所谓的物理设备,人们将接收短信代码,以确认一个人拥有物理设备是错误的,因为你的GV帐户可能会被黑客攻击,然后你的物理设备实际上被偷了?

如果您使用的是双因素Google身份验证,它将一个应用程序放在您的智能手机上以确认身份,如果您认为Google是安全的,那么使用GV对其他人是否安全呢?

EN

回答 5

Security用户

回答已采纳

发布于 2018-02-16 17:11:46

让我们介绍一些可能的2因素选项和可能的攻击形式:

  • 非谷歌语音短信
    • 如果有人偷了你的手机,可以通过任何锁:
      • 任何已经信任您的手机作为设备的服务,他们都可以完全访问。
      • 他们可以访问您的电子邮件,并可以劫持受信任的帐户,这些帐户允许通过电子邮件重新设置帐户密码(尽管2fa可能会根据服务的不同来拯救您)。
      • 除非他们知道你的密码,否则他们不能访问永远不信任设备的帐户。

代码语言:javascript
复制
- Via social engineering attack they can attempt a SIM-swap but they will need your password to access any sites
- Malware on your 2FA device or accessing device.
  • 谷歌-语音短信/电话
    • 如果他们偷了你的设备并通过任何锁:
      • 与上述情况相同

代码语言:javascript
复制
- If they steal ANY OTHER device that has google voice installed, bypass any password protection (on Linux, Windows, Mac this often possible) AND they have your password or it is a trusted device with a service, they could possibly gain full access to accounts.
- Malware on your 2FA device or accessing device.
- If they hit the 'reset password link' on a site: 
    - If they have phished for your email password and you DONT have 2fa on your email AND you have GV and email on the same account (or the same pass on two different google accounts), then Alan is exactly correct that this is essentially not 2fa.  If you DO have 2fa on your email, then it is still 2fa.  They can phish for your google password, and when they have it they can go to any website and select 'forgot password', but it won't help because they don't have the second 'thing you have', namely a SEPARATE (see below) GV account for 2fa. The gmail pass doesn't help them get into the site.  But you DONT want GV on the same gmail account that your 2fa is on anyways (see below), so usually this WILL be 2fa as long as you have different passwords on each account.
代码语言:javascript
复制
- (YOU CAN LOCK YOURSELF OUT: DO NOT USE THE SAME GOOGLE ACCOUNT FOR BOTH GOOGLE VOICE TO RECEIVE 2FA AND THE ACCOUNT THAT SENDS OUT THE 2FA)
  • 类似于Duo 的“推送”身份验证
    • 如果他们偷了设备:
      • 如果他们可以绕过设备的密码,他们可以直接使用2fa。

代码语言:javascript
复制
- If they steal any other device that has a push service installed
  • 代码生成器:
    • 如果他们偷了一个设备:
      • 如果他们可以绕过设备的密码,他们可以直接访问2fa。

代码语言:javascript
复制
- Malware on your 2FA device or accessing device.

总之,GV是否是一个“大错误”取决于你想要承担的风险水平。推送或代码生成可能是最安全的,但它们都有自己的攻击向量。恶意软件是非常不可能的,但也不是不可能的(除了推送之外,所有这些软件都是脆弱的)。您的设备被盗和一个有动机的攻击者试图劫持您的帐户也是非常不可能的,但有可能。但是所有的方法都很容易被偷。GV增加了额外的风险,因为现在任何被偷的GV设备都很容易受到攻击。但是GV确实增加了额外的方便:你可以推到多个设备,你不必去拿你的手机,你可以看到它弹出在你的笔记本电脑上,然后输入它。值得冒额外的险吗?(可能有2%的机会让你的设备在一年内被偷(对任何方法都是这样,但更糟的是GV,因为你有其他设备可以被偷),还有5%的可能性,攻击者有足够的动机劫持你的帐户。所以这是你的绝对风险,值得吗?那随你的便。

但是,如果你真的和GV一起去的话,下面的建议是:

  • 编辑3/21:现在有几个服务可以让你有基于时间的2FA与多个设备同步(Authy是其中的一个例子)。考虑一下,为了方便起见,可以选择使用谷歌语音(如果你通常不想这么做的话,你必须穿过房子去打开你的账户)。
  • 确保你不使用2FA与你的google帐户在同一个帐户上与GV
  • 确保您的所有设备都有密码/密码,并使用强密码进行保护。
  • 一旦您注意到设备被盗,您就会更改所有重要帐户的密码和2fa方法。
  • 打开2fa为您的所有电子邮件帐户(但请参阅第一点!)您的电子邮件是一个宝藏黑客,因为历史和密码重置能力。

(想出其他攻击矢量吗?有什么修正吗?让我知道,我会把它加到列表中。)

票数 5
EN

Security用户

发布于 2013-03-22 17:50:27

这方面的主要问题是,当有人在您的计算机上有恶意软件(如键盘记录器),他们将能够获得您的谷歌语音密码以及您的正常帐户密码。然后,他们可以通过这两个因素的认证。如果你总是从一个单独的系统访问谷歌语音,技术上来说,你仍然是两个因素。

票数 4
EN

Security用户

发布于 2013-06-01 09:02:28

如果您限制访问您的谷歌帐户,并实施多因素认证,以访问之前访问谷歌语音,这将增加未经授权访问的门槛,并将更安全地使用。但是,通常用户也不会在物理设备上使用PIN或其他任何东西,当然,您也不能在物理上丢失它。

如果你的电话号码被泄露了,你也可以很容易地用谷歌语音改变它。

票数 0
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/33068

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档