首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >当硬件2FA都可用时,使用硬件2FA是否比使用SMS更有优势?

当硬件2FA都可用时,使用硬件2FA是否比使用SMS更有优势?
EN

Security用户
提问于 2016-10-28 00:03:02
回答 2查看 446关注 0票数 1

银行以两种形式提供双因素身份验证。第一种是向注册电话号码发送短信(在银行分行注册)。第二个是提供的硬件令牌。

在成功使用密码进行身份验证时,为每个登录提供了两个选项(您没有选择)。

有效用户在登录屏幕上一致选择硬件令牌选项有什么好处(如果有的话)?注意,具有正确密码的攻击者总是可以触发SMS选项。

请注意:我知道SMS比2FA实现的硬件令牌“弱”。

EN

回答 2

Security用户

回答已采纳

发布于 2016-10-28 01:04:44

责任。

如果银行为您提供两个级别的安全性,而您选择的是较低的安全级别,那么您将接受较低的安全性。如果这种较低的安全性受到损害(正如熊说的那样),那么您将承担这一责任。

有一个法庭案件(在美国),一家银行提供2FA,而客户根本没有选择使用它。当事人的钱被偷了。银行拒绝赔偿他们,并声称当他们不使用2FA时,客户承担了这一责任。法庭同意。当事人上诉(待决)。

所以,如果你是客户,你总是采取HW2FA,有人黑客通过短信,那么你有一个更好的法律辩护。

(有时安全问题与安全无关,而是法律问题。)

票数 2
EN

Security用户

发布于 2016-10-28 00:16:17

SMS在本质上并不像HOTP这样的本地运行的算法那么安全;网络中总是存在着妥协的可能性。然而,对大多数人来说,这并不是他们的威胁模式。

就我个人而言,我不使用SMS作为第二个因素,因为它不在我的设置。我一直使用谷歌语音,现在使用谷歌菲,所以我的短信也可以通过我的谷歌帐户访问。这不再使它成为一个“你拥有的东西”,而只是另一个“你知道的东西”。

基于硬件的令牌对基于电话的令牌(甚至是HOTP/TOTP应用程序)有额外的保护,因为它们的硬件操作要简单得多:与Android手机相比,使用Yubikey要困难得多。

票数 3
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/141150

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档