我想为我的outlook帐户启用双因素身份验证,但我不确定应该选择哪种方法,换句话说,哪种方法更安全?
就像我说的,有两个选择:文本和调用,我认为这两种方法都有一些优点和缺点。
发布于 2016-06-19 17:10:31
打电话更安全,读短信只需要一个简单的程序,而要监控你的电话,你需要一个实际的人,从而增加了大量的工作量。
阅读短信是你可以做的事情,你可以用多少电话,而同时听这么多的电话是不可能的(除非你是国家安全局,我想)。即使您找到了一种只记录呼叫然后发送它的方法,这里的编程工作也要大得多,而且您还需要更多的处理能力和带宽,再次降低您被它捕获的可能性。
编辑:我只想补充一句,当然其他谈论你的威胁模型的人是对的。如果你把手机扔在周围,人们可以拿着它听代码,那么短信当然会更好。但话说回来,如果你连锁都没有,那就无所谓了。
正如你所看到的,是的,这取决于,但如果你确实有一个密码,你不会把你的电话躺在附近,打电话会更好。
发布于 2016-06-19 18:59:47
这将取决于你的威胁模型。
短信可能更容易嗅探,或被恶意应用程序截获在你的手机上。所以,如果你担心这种攻击,最好使用看涨期权。
然而,大多数手机都不需要设备解锁才能接电话,所以如果你把手机无人看管,比如放在办公桌上,(或者被偷了),你可以用它来获取密码,而短信则可以锁定它。当然,现在大多数人从来不让智能手机无人值守,但这只是一个例子,说明如何定义威胁模型是重要的。
对我来说,作为第二个身份验证因素,如果我不能选择像Google身份验证器这样的OTP生成器,我使用SMS是为了不需要接电话,这并不总是很方便,也因为我认为在我的用例中,短信嗅探并不是一种真正的可能性。但是,正如@cornelinux在评论中指出的那样,Google身份验证器很容易受到“秘密协议”阶段的某些攻击,因此再次指出:定义和检查您的威胁模型。
发布于 2016-06-20 07:50:57
都不是。如果攻击者可以欺骗您的移动提供商相信他或她是您,那么SMS和电话都可以转发给攻击者选择的电话。像这样的移动帐户劫持攻击并不是非常常见(目前为止),但它们肯定是上升中。
更好的选择(“绝地武士”简短地提到)是使用认证应用程序生成一次性代码,作为登录到MS帐户的第二个因素。(是否访问Outlook.com或任何其他用户Microsoft服务。)有关如何设置该设置的信息可以找到这里。就这种方法的安全性而言,最糟糕的是,它取决于攻击者在多大程度上可以(1)获得手机的物理拥有权并窃取身份验证应用程序用于从手机存储中计算一次代码的共享秘密,或者(2)通过远程攻击彻底破坏电话,并进行同样的操作。攻击者做这两件事的难度在很大程度上取决于手机的操作系统、配置和硬件安全元素。但是很有可能的是,在整个过程中,采取这种方式比使用短消息或呼叫中的音频代码要困难得多。
(当然,现在,这并不一定意味着手机认证应用程序的方法比目前存在的所有其他可能的认证技术都要好。智能卡或硬USB密钥方法可能会更健壮,高安全性的挑战响应机制将与专用硬件令牌[例]实现,就像.但是,我们现在要讨论的是Microsoft帐户身份验证支持的2FA选项。)
https://security.stackexchange.com/questions/127484
复制相似问题