让我们更仔细地研究一下事务身份验证编号(TAN),例如: mTAN、chipTAN和pushTAN fulfi是否满足安全双因素身份验证方法的要求。
对每一种情况的说明:
我对移动应用程序银行和银行的网络门户银行都感兴趣。
这是我对他们的想法。
mTAN:在这种情况下,除了用户名/密码之外,攻击者只需访问受害者的移动电话即可达到目标。因此,第二个因素身份验证实际上并没有增加太多的安全性。总体来说-不太安全?
chipTAN:在这种情况下,除了用户名/密码攻击者需要物理上拥有手机、tan生成器设备和受害者的银行卡才能成功,这基本上增加了三个安全级别。所以我觉得这个方法是安全的?
pushTAN:在这里,攻击者需要访问受害者的手机,因为单独的应用程序也安装在同一台智能手机上。这与MTAN类似(非)安全吗?
mTAN:这与mTAN的移动应用程序版本基本相同。
chipTAN:在这种情况下,攻击者不需要访问移动电话,只需要访问用户名/密码、tan生成器设备和银行卡。对我来说这个似乎还是安全的。
pushTAN:我不太清楚如何连接pushTAN和基于门户网站的移动银行业务,但是攻击者必须拥有用户名/密码以及访问移动电话的权限。
基本上,我的‘任务’是说明上面提到的双因素认证方法是否安全,如果不是描述攻击。
如果我说错了什么,请纠正我,如果你能给我一些针对这些方法的攻击建议,我将不胜感激。
发布于 2016-11-17 12:11:55
听起来有点像家庭作业(?)
mTAN双因素身份验证安全吗?
使用单一的技术或设备无法获得安全性。这个问题必须扩展:它是否保证在这样和那样的条件下进行身份验证,而攻击者有这么多可用的资源?安全性是系统的(相对)属性,而不是单个组件。此外,身份验证主要是获得安全性的一种手段。
您可以问“mTAN是否实现了它的目的”,答案是肯定的,因为两个因素的身份验证应该使您有必要提供两件事(在本例中,您知道的东西和您所拥有的东西)来验证自己,而不是仅仅提供一个密码(通常是密码,例如您知道的东西)。
双因素认证关闭了一些攻击场所,但其目的并不是让所有攻击都失败。只是为了提高标准。
您总是可以找到针对身份验证方案的攻击。想象一下,你在公寓门上安装了有史以来最好的锁,并加固了所有的窗户和墙壁。这安全吗?而不是对付那些想偷你钥匙的人。提供你的指纹会更好吗?(你是什么东西)好吧,可以用各种方式打败,最残忍的是:你的密码被你折磨了,他们在这个过程中切断了你的大拇指。砰,双因素认证失败了。它也可以失败,更少的烟花:你可以被迫由一个法官放弃这两个因素,或欺骗提供这两个因素通过社会工程,等等。
因此,忘记身份验证方法本身是安全的。问一问,它是多少努力规避或打破它。您的三种TAN方案将不同的攻击是最可行的,最便宜的,不相容的等等。
https://security.stackexchange.com/questions/142870
复制相似问题