首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >网上银行双要素认证安全

网上银行双要素认证安全
EN

Security用户
提问于 2016-11-17 11:17:41
回答 1查看 441关注 0票数 2

让我们更仔细地研究一下事务身份验证编号(TAN),例如: mTAN、chipTAN和pushTAN fulfi是否满足安全双因素身份验证方法的要求。

对每一种情况的说明:

  1. mTAN:认证号码通过短信发送到客户的手机。
  2. chipTAN:客户拥有一个特殊的设备,她输入银行卡,扫描银行网站上的条形码,并在小设备屏幕上显示一个新生成的身份验证号。
  3. pushTAN:这个号码是由客户手机上的一个特殊的、单独的应用程序接收的,它不是银行应用程序。

我对移动应用程序银行和银行的网络门户银行都感兴趣。

这是我对他们的想法。

a)移动应用程序.

mTAN:在这种情况下,除了用户名/密码之外,攻击者只需访问受害者的移动电话即可达到目标。因此,第二个因素身份验证实际上并没有增加太多的安全性。总体来说-不太安全?

chipTAN:在这种情况下,除了用户名/密码攻击者需要物理上拥有手机、tan生成器设备和受害者的银行卡才能成功,这基本上增加了三个安全级别。所以我觉得这个方法是安全的?

pushTAN:在这里,攻击者需要访问受害者的手机,因为单独的应用程序也安装在同一台智能手机上。这与MTAN类似(非)安全吗?

b)银行门户网站:

mTAN:这与mTAN的移动应用程序版本基本相同。

chipTAN:在这种情况下,攻击者不需要访问移动电话,只需要访问用户名/密码、tan生成器设备和银行卡。对我来说这个似乎还是安全的。

pushTAN:我不太清楚如何连接pushTAN和基于门户网站的移动银行业务,但是攻击者必须拥有用户名/密码以及访问移动电话的权限。

基本上,我的‘任务’是说明上面提到的双因素认证方法是否安全,如果不是描述攻击。

如果我说错了什么,请纠正我,如果你能给我一些针对这些方法的攻击建议,我将不胜感激。

EN

回答 1

Security用户

发布于 2016-11-17 12:11:55

听起来有点像家庭作业(?)

mTAN双因素身份验证安全吗?

使用单一的技术或设备无法获得安全性。这个问题必须扩展:它是否保证在这样和那样的条件下进行身份验证,而攻击者有这么多可用的资源?安全性是系统的(相对)属性,而不是单个组件。此外,身份验证主要是获得安全性的一种手段。

您可以问“mTAN是否实现了它的目的”,答案是肯定的,因为两个因素的身份验证应该使您有必要提供两件事(在本例中,您知道的东西和您所拥有的东西)来验证自己,而不是仅仅提供一个密码(通常是密码,例如您知道的东西)。

双因素认证关闭了一些攻击场所,但其目的并不是让所有攻击都失败。只是为了提高标准。

您总是可以找到针对身份验证方案的攻击。想象一下,你在公寓门上安装了有史以来最好的锁,并加固了所有的窗户和墙壁。这安全吗?而不是对付那些想偷你钥匙的人。提供你的指纹会更好吗?(你是什么东西)好吧,可以用各种方式打败,最残忍的是:你的密码被你折磨了,他们在这个过程中切断了你的大拇指。砰,双因素认证失败了。它也可以失败,更少的烟花:你可以被迫由一个法官放弃这两个因素,或欺骗提供这两个因素通过社会工程,等等。

因此,忘记身份验证方法本身是安全的。问一问,它是多少努力规避或打破它。您的三种TAN方案将不同的攻击是最可行的,最便宜的,不相容的等等。

票数 3
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/142870

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档