首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >如果我发布我的电子邮件id和密码,但在我的所有帐户上都有2FA,那么黑客能做什么呢?

如果我发布我的电子邮件id和密码,但在我的所有帐户上都有2FA,那么黑客能做什么呢?
EN

Security用户
提问于 2019-10-05 06:21:38
回答 1查看 149关注 0票数 1

我所有的帐户都有2FA。但我的密码被泄露了7次。不幸的是,对于大多数帐户,我都使用了相同的密码。

他/她有可能绕过2FA吗?

EN

回答 1

Security用户

发布于 2019-10-05 07:26:03

这取决于2FA的种类和服务提供者的政策。如果2FA严格地绑定到专用物理设备(U2F、令牌或类似设备),那么除非攻击者获得此物理设备,否则不可能直接绕过它。如果只使用手机上的应用程序实现2FA,攻击者可能还会试图将目标对准手机本身。如果2FA是基于短信的,就有更多的攻击向量

它还取决于第二个因素是绑定到您访问的域(如在WebAuthn中)或不(SMS和其他)。在第二种情况下,攻击者可能会欺骗您,让您将令牌输入一些外观类似的钓鱼网站,而不是真正的网站。

最后,这取决于在2FA访问丢失的情况下在服务提供者上实现哪些进程。例如,如果只有一些(通常很容易猜到)的安全问题需要回答,以便禁用2FA或更改SMS 2FA的电话号码,那么如果客户端仍然拥有原始的2FA,则没有多大帮助。

票数 3
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/219123

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档