我对双因素身份验证的定义有点困惑。包含硬件生成的引脚和SMS验证的登录方法是否构成两个因素的身份验证?
发布于 2016-10-12 01:38:28
严格地说,2FA只意味着使用两个因素对用户进行身份验证。
我们通常看到的是基于密码的身份验证,再加上SMS或应用程序(例如RSA、安全ID或Google身份验证)生成的OTP (一次性密码)代码。
在您的示例中,使用了两个因素。
但是,这不符合至少考虑以下两项原则的最佳实践。
短信和硬件生成的PIN都在类别‘什么你有’。如果你使用两个“你拥有的”因素,两者都同样有可能被窃取记住为什么记下密码是一种糟糕的做法。。
发布于 2016-10-12 01:13:27
大多数infosec专业人员将身份验证解决方案称为“双因素”,它将来自两种不同身份验证者类别的因素结合在一起:您知道什么、您拥有什么以及您是什么(生物特征)。生成PIN的硬件设备(大概是一次性密码?)而接收短信验证代码的手机(大概也是由认证服务器随机生成的)通常会被认为是两个“你拥有什么”的因素。
因此,尽管它们提供了相当好的安全防范攻击,但它们无法满足双因素身份验证的正常定义。
https://security.stackexchange.com/questions/139499
复制相似问题