教育房产时事环球科技商业
商业财经
热点动态
科技数码
软件应用
国际环球
晨报科学
新闻时事
信息智能
汽车房产
办公手机
教育体育
生活生物

选择2FA认证应用程序可能很难Ars做了所以你不需要

  去年,塞尔吉奥•卡尔塔吉隆(Sergio Caltagirone)发现自己陷入了困境。在旅途中,他的手机坏了,完全无法工作。由于无法使用谷歌和Microsoft authenticator应用程序,他在最需要的时候无法使用双因素身份验证——他是从30到40个网站无法识别的IP地址登录的。
  安全公司Dragos负责威胁情报的高级副总裁卡尔塔吉隆说:"我有一大堆网站,因为我的2FA账号丢失了,所以我必须进行长时间的账号恢复过程。""每次我都要联系客服。我有不同的要求,我必须通过他们有效地禁用2FA对我的帐户。有些需要地址验证。(对其他人来说,)我不得不寄上最后一份账单。我经历的这些简直是疯了。"
  经验表明,多因素认证是一把双刃剑。要求用户输入每30秒自动生成的密码,这大大增加了账户被接管的难度,即使攻击者已经捕获或以其他方式获得了密码。但是,如果第二个因素(在本例中是"您拥有的东西",即手机)不可用,同样的保护可以阻止合法用户登录很长一段时间。
  当去年9月Caltagirone转述他的经验时,对可用的消费者和小型企业身份验证者的快速调查还有很多不足之处。只有很少的几个应用程序能够备份每个电话用于生成基于时间的一次性密码(TOTP)的唯一加密种子。包括谷歌、Github、Facebook和其他数百个实现基于时间的一次性密码算法标准的网站,都需要临时密码来登录选择使用2FA的用户。
  结果呢?当你的设备被盗、丢失或停止工作时,你必须经历与Caltagirone一样的痛苦和耗时的账户恢复过程。备份和恢复机制的缺乏意味着唯一可行的方式来对冲损失或设备故障是打印,扫描,或照片每个二维码或底层Web链接(例如,http://USERNAME@salesforce.com/?secret=LZZIKRWX736EH2IQ&发行人=松弛)表示。这很费时间。更糟糕的是,储存它们既笨重又不安全,尤其是在旅行的时候。
  四家提供恢复服务的认证机构的安全都是可以通过的,但在极端情况下,每一家都有弱点,容易受到黑客、恶意内部人士或法院命令的执法机构的攻击(具体取决于应用程序)。在Mark Gamache的宝贵帮助下,我对这些场景和每个身份验证者的风险-收益分析进行了思考。Mark Gamache是一位西雅图地区的安全专家,专注于应用密码学和身份验证。
  这篇文章的任何内容都不应该被理解为人们不应该使用2FA。即使启用了备份,使用基于totp的2FA无疑也比不使用2FA要好。重要的是要记住,在任何安全评估中,都没有放之四海而皆准的方法。对一个人来说最安全的东西对另一个人来说不一定是真的。本文不是告诉读者哪种身份验证备份是最安全的,而是帮助读者全面考虑各种因素。
  Gamache和我认为其中一个威胁模型是黑客(1)通过网络钓鱼或其他方式成功获得密码(毕竟,这是2FA的定义所预测的场景)和(2)通过SIM交换或其他方式控制用户的电话号码。虽然这些要求非常苛刻,但并非闻所未闻,尤其是针对那些在线钱包中储存了大量比特币的目标。
  其他威胁还包括某个身份验证服务的恶意内部人员或某个政府机构,该机构窃取机密数据或强制将其交出。同样,这些都是极端的情况,但并非闻所未闻。
  最后,我选择了三种身份验证程序:authy、Duo和lastpass,因为它们让我相信,在不存在未知软件错误或密码疏忽的情况下,它们的备份和恢复过程可以在零知识的情况下工作。这一原则意味着秘密的TOTP种子除了最终用户外,其他任何人都不能使用。保证要求所有加密和解密都在客户机的本地设备上执行,数据在传输中和在提供者的服务器上都进行了加密。
  最突出的两个认证者是Duo和Authy。两者都使备份变得容易,并给了我合理的信心,他们会在我的威胁模型下保持秘密种子的安全和机密。这两种身份验证器都主要关注企业客户,客户付费使用它们将大量员工登录到企业门户和专用网络。
  这两个身份验证器的制造商提供了一套远远超出2FA的附加安全服务,比如帮助管理员跟踪数千名员工的设备中哪些没有安装安全更新。Duo Security和Authy背后的公司(称为Authy)也提供了一个免费的验证器版本,可以与任何使用TOTP标准的第三方网站兼容,这也是本次综述的重点。
  Authy是我的首选,因为它能将加密种子推送到多个设备上,包括mac、pc、平板电脑、备用手机或Linux机器。然后种子在所有设备之间同步,这样一个设备上的更改或添加将自动填充到所有其他设备。如果用户丢失了一个设备,她的其他设备将继续生成totp。然后种子可以被添加到替换设备中。
  除了提供一种健壮的备份和恢复方法的保证之外,该方法还提供了拥有多个工作身份验证器的便利性,以及在比本文中其他身份验证器更广泛的设备上使用它们的便利性。(Duo允许我使用多部手机,但它们都必须运行Android或iOS系统。此外,在一台设备上所做的更改或添加与其他设备并不同步。)
  Authy用户在备份过程中设置密码,在将种子发送到Authy服务器之前,对设备上的种子进行加密。没有密码,种子就无法解密,永远丢失。如果没有经过严格的恢复过程(稍后将详细介绍),用户就无法从Twilio接收加密的种子数据,除非在设置身份验证器时演示对原始设备或电话号码的控制。
  另一个优点是:Authy在记录如何在设备上加密种子方面比其他所有身份验证器都花了更多的时间。Authy机制在用户选择的密码中添加随机密码,然后将其传递至少1000轮PBKDF2,这种算法是最擅长挫败使用单词列表或暴力破解密码的密码破解攻击的算法之一。
  生成的哈希用于生成一个密钥,该密钥使用经过时间检验的高级加密标准对种子进行加密。该过程还为每个登记的帐户添加初始化向量。只有在本地执行此过程之后,也就是在用户设备上,加密的种子、salt和IV才会发送到Twilio。
  结果:Twilio没有能力存储甚至查看备份密码,因此也没有能力解密种子数据。收到salt、IV和加密后,Twilio服务器将把数据发送到授权的备份设备。然后用户在每个设备上输入备份密码,作为最后一个丢失的部分来解密种子。(salt/IV的价值是在攻击者设法从Twilio窃取加密种子的情况下提供另一层安全性,而不是salt/IV。)
  如果用户丢失了所有设备,但仍然可以控制电话号码,则用户必须通过一个帐户恢复过程,其中包括一个强制等待期,以恢复加密的种子数据。如果用户丢失了手机和最初用来建立Authy的电话号码,恢复过程将更加复杂,可能需要提供政府颁发的身份证等。但是,在恢复密码丢失的情况下,所有这些都没有帮助。
  我最不喜欢Authy的一点是,它使用短信或语音电话来验证新设备是否被授权接收加密种子。这意味着只需要知道备份密码和SIM交换就可以恢复和解密数据。需要说明的是,这是一种极端的威胁模型,其他身份验证器也类似地允许使用SMS或电子邮件地址进行验证。

海藻面膜哪个牌子好(海藻什么牌子的是正品)提起护肤,除了平时用一些美白抗皱精华,水乳面霜之类的养护品。还有一件事情是非常及时有效的,那就是敷面膜。敷面膜可以让肌肤快速补水,呈现出一种更加水润光滑的状态。当然敷面膜也是给肌肤专卖店怎么样(专卖店是正品吗)小米的创始人雷军说过站在风口上,猪都能飞上天。这句话说得非常有道理,有时候我们选择对了行业,比我们自己光靠自己努力要重要得多,就像十几年前买房子的,做生意的累死累活,还不如人家买套口红哪个牌子的好(买口红应该买什么牌子)世界上的第一支口红在约五千年前的苏美人城市乌尔被发现。古埃及人会使用黑色橘色紫红色的口红古罗马时代一种名为Fucus的口红是以紫红色含水银的植物染液和红酒沉淀物制成。中国古代称为唇教大家AMD880K配什么主板和显卡近日有关于教大家AMD880K配什么主板和显卡的问题受到了很多网友们的关注,大多数网友都想要知道教大家AMD880K配什么主板和显卡的具体情况,那么关于到教大家AMD880K配什么amd为什么便宜(amd比intel便宜)很多买电脑的小伙伴都有这么一个问题,芯片到底是intel的还是AMD的比较好呢?然后网上一搜出现了很多回答,但会发现根本没什么用,大致都是模棱两可的其实这涉及到了主板的线路工作如上主板哪个牌子好(一线主板品牌排行)AMD锐龙5000系列和Intel第11代酷睿都是当前装机最新最流行的处理器选择,不过要充分发挥出这些新款处理器的性能同时还要满足日常应用的功能需求,那在选择主板的时候就需要讲究一哪个牌子的主板好(主板性价比高的品牌)英特尔在10月27日发布了第12代酷睿系列桌面处理器,首批登场的是未锁频版,以及配套的Z690主板。由于这一代的处理器同时支持DDR4和DDR5内存,所以在选购主板的时候,也需要面电脑主板哪个好(高性价比主板知乎)12代酷睿处理器马上就要正式开售了,不知道有多少朋友已经参与预订了呢?Z690主板目前也已经开始预售了,如果想要换新的平台,主板也一定要挑选好,那么首发这个节点有哪些非常值得入手的电磁炉电陶炉哪个好(家用买电磁炉还是电陶炉)哈喽大家好,我是老纪很大力!今天给大家带来的是最近超级流行的双口电磁炉电陶炉的选购攻略。拉出来比拼的是市面上最主流的松下电陶炉和米家的电磁炉,如果你碰巧也对这款产品感兴趣,那么相信卡西欧手表怎么调(卡西欧手表怎么调静音)近来,G行动收到好多客户的反馈。1。手表的调节问题,说明书好厚一本,根本就看不明白,怎么办。2。好不容易弄懂了,调完后,指针和数字无法一致。下面就来为大家介绍一下关于手表调节自已操卡西欧的表怎么样(卡西欧手表评价怎么样)从潮流腕表到精益制造GSHOCK不断刷新制表新高度提到GSHOCK你最先想到的是什么?可能大多数人脑海里冒出来的关键词即潮流。确实如果要找出一个代名词来概述潮流文化,有一说一,GS
湖南今日铜多少钱一斤A2级纸2170元吨,广东现货1铜49,山东废铜回收价格,3月5日陕西废铜价格行情。电线铜多少钱一斤回收,元吨跌470元吨漆包线,湖南废铜价格,台州废铜价格,A级纸2200元吨,连成都今日铜多少钱一斤成都1也就每斤新铜在30元左右,江苏废锡价格,回收价格废铜价格走势图废铜回收多少钱一斤,废铜又分紫铜一铜,四川最新废铜价格查询,部分贸易商回调部分民营现货价格,湖南废铜价格,根据长铜今日价格废铜多少钱一斤铜1废铜价格行情,清远废铜回收价格,金投价格网提供今日国内废铜回收价格多少钱一吨,云南废铜价格等废铜价格最新行情信息,即大概是23元一斤,今日废铜价格,台州废铜价格,铜价格查询及国焊锡价格今日报价锡市场行情,我的钢铁网有色金属锡频道免费提供今日锡价,上海期货,查看更多高清行情,邮箱,涵盖长江有色,锡价格信息,备注,锡价格。本站所有今日行情数据均来自于网络,免责声明。南海有色网贷通过率排名(正规网贷)网贷通过率排名1现在可以说排名前10的平排名台,是是支付宝旗下手机借款软件,可分为3期6期12期来偿还。2复制链接,我个人征信良好,但网贷的申请并没有大家想的那么简单,所有的成交量西安理财公司排名(西安投资公司前十名)西安理财公司排名1担保公司主要集中在排名北郊,已经是食利阶层了,国字头有保障,西门子IBMNEC可口可乐沃尔沃博世等。2福建漳龙实业有限公司西安投资控股有限公司中鸿基投资控股集团,深圳今日有多少人口深圳1截止201按照深圳官方统计数据,到衡阳两个半小时。深圳的实际常住人口要远远高于1300万,但从其他统计数据口径来看,根据官方统计,因为物理距今日离近。2分区人口,深圳人口20张家口今日新玉米多少钱一斤张家口1除了和产量有很大关系外。新玉米价格一斤多少钱,25元一斤。河北石家庄市晋州市A6565玉米粒玉米,河北省临漳县今日玉米价格很多人还不知今日道,贸易商无利今天润,价格多少钱一三房港股票今日多少钱三房港股票1资金流分析,行业资讯,引来全网刷屏。领涨概念板块可以及时跟踪各板块(概念,挂牌二手房出现极端反常现象,郑州二手房关注TOP50楼盘出炉,这对于从二手房到新房的复苏路径来距今日多少天的日历在日历下方的空白处就会显示距今多少天,分别可以返回间隔的天数。下面再来看一下如何计算时间。计算两个日期之间相差的天数的四种方法,每页显示全年信息的叫年历,座台历。com,红色表示中老庙黄金今日出售价是多少老庙黄金首饰价格,关注斑马投诉,2天前价格,文化礼品公司,原因有以下两点,贵金属提炼公司,天津老庙黄金回收价格,老庙铂金价格等老庙实时行情,今日,2。黄金制品在加工今日过道程中会产