教育房产时事环球科技商业
投稿投诉
商业财经
热点动态
科技数码
软件应用
国际环球
晨报科学
新闻时事
信息智能
汽车房产
办公手机
教育体育
生活生物

选择2FA认证应用程序可能很难Ars做了所以你不需要

  去年,塞尔吉奥•卡尔塔吉隆(Sergio Caltagirone)发现自己陷入了困境。在旅途中,他的手机坏了,完全无法工作。由于无法使用谷歌和Microsoft authenticator应用程序,他在最需要的时候无法使用双因素身份验证——他是从30到40个网站无法识别的IP地址登录的。
  安全公司Dragos负责威胁情报的高级副总裁卡尔塔吉隆说:"我有一大堆网站,因为我的2FA账号丢失了,所以我必须进行长时间的账号恢复过程。""每次我都要联系客服。我有不同的要求,我必须通过他们有效地禁用2FA对我的帐户。有些需要地址验证。(对其他人来说,)我不得不寄上最后一份账单。我经历的这些简直是疯了。"
  经验表明,多因素认证是一把双刃剑。要求用户输入每30秒自动生成的密码,这大大增加了账户被接管的难度,即使攻击者已经捕获或以其他方式获得了密码。但是,如果第二个因素(在本例中是"您拥有的东西",即手机)不可用,同样的保护可以阻止合法用户登录很长一段时间。
  当去年9月Caltagirone转述他的经验时,对可用的消费者和小型企业身份验证者的快速调查还有很多不足之处。只有很少的几个应用程序能够备份每个电话用于生成基于时间的一次性密码(TOTP)的唯一加密种子。包括谷歌、Github、Facebook和其他数百个实现基于时间的一次性密码算法标准的网站,都需要临时密码来登录选择使用2FA的用户。
  结果呢?当你的设备被盗、丢失或停止工作时,你必须经历与Caltagirone一样的痛苦和耗时的账户恢复过程。备份和恢复机制的缺乏意味着唯一可行的方式来对冲损失或设备故障是打印,扫描,或照片每个二维码或底层Web链接(例如,http://USERNAME@salesforce.com/?secret=LZZIKRWX736EH2IQ&发行人=松弛)表示。这很费时间。更糟糕的是,储存它们既笨重又不安全,尤其是在旅行的时候。
  四家提供恢复服务的认证机构的安全都是可以通过的,但在极端情况下,每一家都有弱点,容易受到黑客、恶意内部人士或法院命令的执法机构的攻击(具体取决于应用程序)。在Mark Gamache的宝贵帮助下,我对这些场景和每个身份验证者的风险-收益分析进行了思考。Mark Gamache是一位西雅图地区的安全专家,专注于应用密码学和身份验证。
  这篇文章的任何内容都不应该被理解为人们不应该使用2FA。即使启用了备份,使用基于totp的2FA无疑也比不使用2FA要好。重要的是要记住,在任何安全评估中,都没有放之四海而皆准的方法。对一个人来说最安全的东西对另一个人来说不一定是真的。本文不是告诉读者哪种身份验证备份是最安全的,而是帮助读者全面考虑各种因素。
  Gamache和我认为其中一个威胁模型是黑客(1)通过网络钓鱼或其他方式成功获得密码(毕竟,这是2FA的定义所预测的场景)和(2)通过SIM交换或其他方式控制用户的电话号码。虽然这些要求非常苛刻,但并非闻所未闻,尤其是针对那些在线钱包中储存了大量比特币的目标。
  其他威胁还包括某个身份验证服务的恶意内部人员或某个政府机构,该机构窃取机密数据或强制将其交出。同样,这些都是极端的情况,但并非闻所未闻。
  最后,我选择了三种身份验证程序:authy、Duo和lastpass,因为它们让我相信,在不存在未知软件错误或密码疏忽的情况下,它们的备份和恢复过程可以在零知识的情况下工作。这一原则意味着秘密的TOTP种子除了最终用户外,其他任何人都不能使用。保证要求所有加密和解密都在客户机的本地设备上执行,数据在传输中和在提供者的服务器上都进行了加密。
  最突出的两个认证者是Duo和Authy。两者都使备份变得容易,并给了我合理的信心,他们会在我的威胁模型下保持秘密种子的安全和机密。这两种身份验证器都主要关注企业客户,客户付费使用它们将大量员工登录到企业门户和专用网络。
  这两个身份验证器的制造商提供了一套远远超出2FA的附加安全服务,比如帮助管理员跟踪数千名员工的设备中哪些没有安装安全更新。Duo Security和Authy背后的公司(称为Authy)也提供了一个免费的验证器版本,可以与任何使用TOTP标准的第三方网站兼容,这也是本次综述的重点。
  Authy是我的首选,因为它能将加密种子推送到多个设备上,包括mac、pc、平板电脑、备用手机或Linux机器。然后种子在所有设备之间同步,这样一个设备上的更改或添加将自动填充到所有其他设备。如果用户丢失了一个设备,她的其他设备将继续生成totp。然后种子可以被添加到替换设备中。
  除了提供一种健壮的备份和恢复方法的保证之外,该方法还提供了拥有多个工作身份验证器的便利性,以及在比本文中其他身份验证器更广泛的设备上使用它们的便利性。(Duo允许我使用多部手机,但它们都必须运行Android或iOS系统。此外,在一台设备上所做的更改或添加与其他设备并不同步。)
  Authy用户在备份过程中设置密码,在将种子发送到Authy服务器之前,对设备上的种子进行加密。没有密码,种子就无法解密,永远丢失。如果没有经过严格的恢复过程(稍后将详细介绍),用户就无法从Twilio接收加密的种子数据,除非在设置身份验证器时演示对原始设备或电话号码的控制。
  另一个优点是:Authy在记录如何在设备上加密种子方面比其他所有身份验证器都花了更多的时间。Authy机制在用户选择的密码中添加随机密码,然后将其传递至少1000轮PBKDF2,这种算法是最擅长挫败使用单词列表或暴力破解密码的密码破解攻击的算法之一。
  生成的哈希用于生成一个密钥,该密钥使用经过时间检验的高级加密标准对种子进行加密。该过程还为每个登记的帐户添加初始化向量。只有在本地执行此过程之后,也就是在用户设备上,加密的种子、salt和IV才会发送到Twilio。
  结果:Twilio没有能力存储甚至查看备份密码,因此也没有能力解密种子数据。收到salt、IV和加密后,Twilio服务器将把数据发送到授权的备份设备。然后用户在每个设备上输入备份密码,作为最后一个丢失的部分来解密种子。(salt/IV的价值是在攻击者设法从Twilio窃取加密种子的情况下提供另一层安全性,而不是salt/IV。)
  如果用户丢失了所有设备,但仍然可以控制电话号码,则用户必须通过一个帐户恢复过程,其中包括一个强制等待期,以恢复加密的种子数据。如果用户丢失了手机和最初用来建立Authy的电话号码,恢复过程将更加复杂,可能需要提供政府颁发的身份证等。但是,在恢复密码丢失的情况下,所有这些都没有帮助。
  我最不喜欢Authy的一点是,它使用短信或语音电话来验证新设备是否被授权接收加密种子。这意味着只需要知道备份密码和SIM交换就可以恢复和解密数据。需要说明的是,这是一种极端的威胁模型,其他身份验证器也类似地允许使用SMS或电子邮件地址进行验证。

400目是多少微米(筛网80目是多少毫米)沙沙子从来源上沙可分为海沙河沙山沙沙漠沙。在建筑装饰中,国家是严禁直接使用海沙的。海沙虽然洁净,但国家严禁使用未经淡化处理的海沙作为建筑材料。因为海沙富含氯离子,极易使建筑工程出现伟星管怎么样(伟星橙色ppr水管怎么样)ppr管购买前需了解品牌,ppr管的品牌有哪些?今日就由PChouse为你一一解答。1金德金德管业始于1990年,主要经营新型的塑料管道为主,产品的价格虽然有点小贵,但质量确实好。水乳哪个牌子好(有哪些好用的水乳)抗初老水乳,美白水乳,平价水乳,补水水乳,保湿水乳,干皮水乳,油皮水乳,敏感肌水乳今天给大家整理敲多的水乳套装哦不同肤质不同功效的都有的呢水乳最为我们女孩子护肤的基础当然要选择适合锦纶加腈纶毛衣起球吗(腈纶锦纶聚酯纤维的毛衣好吗)腈纶的材质在年轻人里面也很受欢迎,但是很多人担心起球问题,下面小编给大家讲讲腈纶毛衣会起球吗。腈纶毛衣会起球吗质量差一点的腈纶面料会起球,现在很多春装毛衣都采用腈纶制造,穿一段时间聚酯纤维和棉哪个好(聚酯纤维和棉有什么区别)纯棉被套选购技巧有哪些手摸如果被套是被浆洗过的被套,会有点硬,用手捋一下,手感稍微有阻力,并且感觉自己手心里面的湿气似乎被吸去一些了,就是含棉量较高的如果捋起来比较滑,这种就不是纯吉他怎么选(如何买一把好吉他)如何挑选一把吉他,这里面学问很多呢!最低档的那种吉他我们称之为普及琴,他外形和颜色五花八门,面板背板侧板都是最差的胶合板价格一般在100到200元人民币还赠送一大堆周边的配件,还抱黑色的像桃子的水果是什么(黑桃水果多少钱一斤)上面有一个硕大的俗称头,现在,和柿子接近的水果我认为有这些李子肉质萼片及外果皮内层的柱头残存,避免意外怀孕。易溶于甘油。握爪如果他没有苹果只有一筐梨,有的果肉瓣里有籽,等我来介绍介教大家CF11周年雷霆套装获取攻略关于到现在CF11周年雷霆套装获取攻略这个话题,相信很多小伙伴都是非常有兴趣了解的吧,因为这个话题也是近期非常火热的,那么既然现在大家都想要知道CF11周年雷霆套装获取攻略,小编也雷神和黑龙哪个好(为什么cf黑龙没有雷神好)CF手游黑龙和雷神哪一个好?黑龙和雷神哪一把厉害?这篇CF手游黑龙和雷神对比详解,希望可以帮大家。M4A1雷神作为上个版本的神器,黑龙也登录了分期购,可以说这两把武器都是M4A1系cf黑龙多少钱(cf手游分期购到底多少钱)穿越火线手游中的各类武器型号种类非常多,伴随着游戏的版本更新,越来越多的枪械会出现在玩家们的视线中,今天小编给大家带来的就是穿越火线手游M4A1黑龙武器介绍。M4A1黑龙M4A1黑今日山毛豆种子价格,毛豆种子发芽率测定在枫泾镇新义村。农产品,条扦插繁殖,错错错失去了生命,一般10天左右便可生根移栽,在所列旳配方中。出于高度责任心的有因学术研究,错错错失去。也可以将秋天的薯藤剪成小段利用温室培植成
如何查老公微信删除的聊天记录价格多少(找回微信删掉的聊天记录)如何查老公微信删除的聊天记录价格多少(找回微信删掉的聊天记录)微信现已成为我们最常用的谈天东西,因为微信的运用率十分高,我们也常常会收拾一下微信谈天记载和其他软件的缓存文件来腾出手微信聊天记录怎么查豆瓣(怎么查询微信的聊天记录)微信聊天记录怎么查豆瓣(怎么查询微信的聊天记录)微信现已成为咱们最常用的谈天东西,由于微信的运用率非常高,咱们也常常会拾掇一下微信谈天记载和其他软件的缓存文件来腾出手机空间。但有时微信聊天记录可以查嘛(怎么查微信里面的聊天记录)微信聊天记录可以查嘛(怎么查微信里面的聊天记录)微信现已成为咱们最常用的谈天东西,由于微信的运用率非常高,咱们也常常会拾掇一下微信谈天记载和其他软件的缓存文件来腾出手机空间。但有时堕怎么读(蛆怎么读)zrn第二十九章自然jingyqtinxirwizhwjinqbd将欲取天下而为之,吾见其不得ytinxishnqbkwiybkzhywizh已。天下神器,不可为也,不可执也。为者华为荣耀怎么样(荣耀被卖了售后还能找华为吗)2年后追上台积电三星计划2022年量产3nm首发GAA工艺在最近的几代工艺上,三星的量产进度都落后于台积电,包括10nm7nm及5nm,不过5nm算是缩短了差距,今年也量产了,此前电脑怎么上微信(台式电脑怎么上微信)平时总要用到PC端的朋友有福了,以前每次打开PC端的时候都需要用手机扫码才能登陆,自从前几天更新到3。4。0。31这个版本后,以后再登陆就可以不用手机实再独立登录了。首先进入PC端拉肚子怎么办(怎么治拉肚子快有效)说起拉肚子,小薇管家也算是久病成良医了每当降温或是稍微吃点生冷食物时,我就得在马桶上安家了。所以本期,小薇管家就教教大家,拉肚子到底该怎么办拉肚子到底是什么引起的?拉肚子一般分为两微信聊天记录怎么查半年前(怎么可以查聊天记录)微信聊天记录怎么查半年前(怎么可以查聊天记录)微信现已成为我们最常用的谈天东西,因为微信的运用率十分高,我们也常常会收拾一下微信谈天记载和其他软件的缓存文件来腾出手机空间。但有时分微信聊天记录怎么查2个月以内的(怎么样查找聊天记录微信)微信聊天记录怎么查2个月以内的(怎么样查找聊天记录微信)微信现已成为咱们最常用的谈天东西,由于微信的运用率非常高,咱们也常常会拾掇一下微信谈天记载和其他软件的缓存文件来腾出手机空间微信聊天记录怎么查手机(怎么可以查聊天记录)微信聊天记录怎么查手机(怎么可以查聊天记录)微信现已成为我们最常用的谈天东西,因为微信的运用率十分高,我们也常常会收拾一下微信谈天记载和其他软件的缓存文件来腾出手机空间。但有时分我微信聊天记录怎么查苹果(查找微信聊天记录)微信聊天记录怎么查苹果(查找微信聊天记录)微信现已成为我们最常用的谈天东西,因为微信的运用率十分高,我们也常常会收拾一下微信谈天记载和其他软件的缓存文件来腾出手机空间。但有时分我们