首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >硬件生成的引脚加SMS验证是否算作双因素身份验证?

硬件生成的引脚加SMS验证是否算作双因素身份验证?
EN

Security用户
提问于 2016-10-12 00:20:50
回答 2查看 155关注 0票数 1

我对双因素身份验证的定义有点困惑。包含硬件生成的引脚和SMS验证的登录方法是否构成两个因素的身份验证?

EN

回答 2

Security用户

发布于 2016-10-12 01:38:28

严格地说,2FA只意味着使用两个因素对用户进行身份验证。

我们通常看到的是基于密码的身份验证,再加上SMS或应用程序(例如RSA、安全ID或Google身份验证)生成的OTP (一次性密码)代码。

在您的示例中,使用了两个因素。

  1. 硬件生成PIN
  2. SMS验证

但是,这不符合至少考虑以下两项原则的最佳实践。

  • 你是谁(身份),就像只提供你的用户名。
  • 你所知道的(第一次认证),比如给你的密码。
  • 您所拥有的(第二次身份验证),比如从令牌/应用程序中提供OTP。
  • 你是什么(第三次认证),比如提供IRIS扫描或指纹(虽然这是有争议的,因为有些人认为生物度量是一种身份识别手段)。

短信和硬件生成的PIN都在类别‘什么你有’。如果你使用两个“你拥有的”因素,两者都同样有可能被窃取记住为什么记下密码是一种糟糕的做法。。

票数 3
EN

Security用户

发布于 2016-10-12 01:13:27

大多数infosec专业人员将身份验证解决方案称为“双因素”,它将来自两种不同身份验证者类别的因素结合在一起:您知道什么、您拥有什么以及您是什么(生物特征)。生成PIN的硬件设备(大概是一次性密码?)而接收短信验证代码的手机(大概也是由认证服务器随机生成的)通常会被认为是两个“你拥有什么”的因素。

因此,尽管它们提供了相当好的安全防范攻击,但它们无法满足双因素身份验证的正常定义。

票数 1
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/139499

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档