多因子身份驗證(MFA)技術盤點

2020-12-17 中國電子銀行網

  用戶應注意到各種多因子身份驗證(MFA)方法的強項與弱點。

  相比幾年之前,如今熟悉「兩步驗證」、「強身份驗證」、「2FA」、「MFA」等術語的人可是多了許多。通過增加至少1個除口令之外的驗證因子到身份驗證過程,多因子身份驗證(MFA)解決方案可以更好地保護用戶憑證並簡化口令管理。這些額外的驗證因子可以是你擁有的東西,比如令牌;或者你具備的東西,比如指紋或紅膜掃描;還可以是某些只有你才知道的東西,比如口令。由於憑證盜竊吸引了安全行業的更多關注,很多MFA解決方案一擁而上,湧入市場。於是,問題來了:所有MFA方法都一樣的有效嗎?

  說實在話,實現MFA的方法多種多樣,安全效果自然也大相逕庭。我們不妨分析一下常見MFA方法,看看哪種驗證因子更為有效。

  1. 一次性簡訊驗證碼(OTP)

  用簡訊作為第二個身份驗證因子很是常見。用簡訊向用戶手機發送隨機的六位數字,於是理論上只有持有正確手機的人才能通過驗證,對吧?很不幸,答案是否定的。已有多種方法被證明可以黑掉OTP。比如說,2018年6月中旬,黑客就是通過簡訊攔截而黑掉了新聞娛樂網站Reddit。雖然黑客並未獲得太多個人信息(Reddit的事件響應工作很棒),還是暴露出了簡訊身份驗證碼並不像人們通常以為的那麼安全。利用蜂窩網絡漏洞就能攔截簡訊。受害者手機上安裝的惡意軟體也能重定向簡訊到攻擊者的手機。對手機運營商的社會工程攻擊可以使攻擊者複製出與受害者手機號相關聯的新SIM卡,接收到受害者的OTP簡訊。實際上,美國標準與技術研究所(NIST)在2016年就不贊成使用簡訊身份驗證了,認為該方法不再是安全的身份驗證方法。但不幸的是,很多公司企業還在繼續依賴簡訊OTP,給用戶一種虛假的安全感。

  2. 硬體令牌

  作為現役MFA方法中的老大哥,硬體身份驗證令牌常以帶OTP顯示屏的密鑰卡的形式存在,硬體本身保護著其內部唯一密鑰。但硬體密鑰卡的缺陷也很明顯。首先,用戶不得不隨身攜帶這個額外的設備;其次,貴;再次,需要物流遞送;最後,必須不時更換。某些硬體令牌需要USB連接,在需要從手機或平板進行驗證的時候就很棘手了。

  3. 手機令牌

  手機令牌很大程度上與硬體令牌類似,但是通過手機應用實現的。手機令牌最大的優勢在於用戶只需要帶個智慧型手機就行了,而智慧型手機現在基本屬於必備品,很多人忘帶鑰匙都不會忘帶手機。真正的問題是要審查密鑰進入手機的方式,也就是「激活過程」。以二維碼提供所有密鑰和憑證可不是個好主意,任何能複製你二維碼的人都能掌握你令牌的副本。

  4. 基於推送的身份驗證令牌

  一種脫胎於常見手機令牌和簡訊驗證碼的驗證令牌,運用安全推送技術進行身份驗證,因易用性提升而受到用戶歡迎。與簡訊不同,推送消息不含OTP,而是包含只能被用戶手機上特定App打開的加密信息。因此,用戶擁有上下文相關信息可供判斷登錄嘗試是否真實,然後快速同意或拒絕驗證。如果同意,用戶手機上的令牌應生成一個OTP,連同該同意授權一起發回以供驗證使用。不是所有MFA解決方案都這麼做,也就增加了推送同意消息被摹寫和偽造的風險。

  5. 基於二維碼的身份驗證令牌

  基於推送的令牌需要手機的數據連接,基於二維碼的身份驗證則可以離線工作,通過二維碼本身來提供上下文信息。用戶以手機驗證App掃描屏幕上的二維碼,然後輸入該App根據密鑰、時間和上下文信息產生的OTP。用戶在此過程中體驗到的快捷方便很重要,是基於推送和基於二維碼的令牌得以迅速推廣開來的原因所在。

  每種身份驗證方法都有其優缺點,但人們選擇MFA解決方案時還會有些很有趣的考慮。比如說,大多數人會認為硬體令牌比使用推送和二維碼技術的手機令牌更安全。但實際情況卻並非如此。舉個例子,假設某個俄羅斯人試圖用偷來的憑證登錄某家公司的VPN。如果用戶使用硬體令牌,攻擊者可以給他打電話或發送網絡釣魚郵件,利用社會工程方法說服他給出OTP——很多用戶最終都會給的。但如果該用戶使用的是基於推送和二維碼技術的手機令牌,他會收到一條推送信息,稱:「您的帳號請求從位於俄羅斯的計算機連接您的VPN。是否同意?」那攻擊者就很難說服用戶同意這種離譜的連接請求了。

  如您所見,身份驗證方法多種多樣,但並不是每一種都能給您同等的安全。基於推送的令牌可能比硬體令牌更有效,但不是所有基於推送的令牌都採用同樣的工作方式。推出MFA解決方案時要確保充分理解所選MFA方法的安全程度和風險等級。

責任編輯:韓希宇

相關焦點

  • 基於TIP技術的身份驗證技術
    隨著人們的移動性與日俱增,對身份驗證的安全性及可靠性的新需求應運而生,推動虛擬身份驗證取代密鑰卡門禁。為了應付無間斷連接及完全分布式智能設備的爆炸式增長所帶來的挑戰,有必要制定一種基礎架構方案來支持不斷演變的門禁控制系統應用,並推動所有相關的新產品開發工作。
  • 持續開放零信任安全能力 騰訊敏捷零信任MFA有哪些技術優勢
    騰訊安全依託獨有的移動化敏捷多因素身份驗證(MFA)安全技術,加速完善敏捷零信任產品並獲得落地實踐。騰訊安全總經理程文杰、副總經理楊育斌攜騰訊敏捷零信產品出席2020雲安全聯盟大中華區大會(CSA),並對騰訊敏捷零信任及其核心能力進行解讀。
  • 持續開放零信任安全能力,騰訊敏捷零信任MFA有哪些技術優勢?
    騰訊安全依託獨有的移動化敏捷多因素身份驗證(MFA)安全技術,加速完善敏捷零信任產品並獲得落地實踐。騰訊安全總經理程文杰、副總經理楊育斌攜騰訊敏捷零信產品出席2020雲安全聯盟大中華區大會(CSA),並對騰訊敏捷零信任及其核心能力進行解讀。
  • 驗證性因子分析思路總結
    Step1:因子分析類型因子分析可分為兩種類型:探索性因子分析(EFA)和驗證性因子分析(CFA)。探索性因子分析,主要用於濃縮測量項,將所有題項濃縮提取成幾個概括性因子,達到減少分析次數,減少重複信息的目的。
  • 技術乾貨|新時代下的MFA
    因此需要增加多個認證身份憑證來提高系統認證安全,這些憑證即為多因子認證。多因子認證有哪些認證憑證?固化憑證除了用戶名和口令外,MFA中固化的憑證還能包含CA中心頒發的數字證書、設備出廠指定的設備碼、員工自己擁有的磁條卡或晶片卡、用戶自己設定的PIN碼和密保問題與答案等,這些固化的憑證和用戶身份信息綁定後,都可以作為多因子認證中的認證憑證;動態憑證動態憑證目前使用最多的是通過程序後臺隨機生成的
  • AWS安全最佳實踐#2:在任何時候開啟MFA令牌
    簡單的說,它是一個安全層,多於一種類型的身份驗證。因此,你的密碼可以是一種類型的身份驗證,它可以喝其他類型的認證一起組成一個MFA。安全,就是這麼簡單。MFA通常通過添加一個與用戶名和密碼獨立的物理或者虛擬設備實現。這些設備會產生隨機值來補充用戶名和密碼組合,從而更好地驗證用戶身份。
  • 12306網購火車票身份驗證有延時
    原標題:12306網購火車票身份驗證有延時    3月1日起,鐵路12306官方售票網站開始進行註冊用戶身份驗證。記者使用發現,虛假名字、身份證號的辨偽靈敏度顯著提高,虛假信息無法進行核實。但部分真實信息核實也出現驗證延時的情況。此外,一些第三方搶票軟體也對12306這一新功能進行了測評,發現仍然存在漏洞。
  • Facebook扎克伯格將區塊鏈用於身份驗證
    編輯心得:Facebook經歷了一段醜聞風波,最近傳來其CEO扎克伯格正在發展區塊鏈技術,準備將區塊鏈用於身份驗證。而將區塊鏈用於用戶身份驗證,也許可以防止類似醜聞再次發生。  近日,扎克伯格表示:"我一直在考慮使用區塊鏈,雖然目前我還沒有發現區塊鏈的用處,但是我準備圍繞身份驗證展開研究,在區塊鏈的幫助下,可以將用戶信息授權給不同服務。"
  • 【專利解密】OPPO區塊鏈身份驗證方法
    ,該方法可以避免採用終端身份識別碼無法對終端身份驗證的問題,在終端獲取到區塊鏈平臺的第一公鑰和第二公鑰之後就可以進行身份驗證,且身份驗證過程中不涉及到獲取身份識別碼,可靠性更高。  集微網消息,隨著無線通信技術的發展以及智能終端(智慧型手機)的普及,用戶在使用終端的應用過程中,通常會涉及到應用對終端進行身份認證,如應用上的積分領取為了防止冒領會對終端進行身份驗證,應用上的商品限時搶購活動也會涉及到對終端進行身份驗證等。
  • 多因子模型水平測試題試答(因子部分)
    前一段時間,李騰、陳燁、鄧嶽、陳志崗幾位老師在知乎上發布了一份多因子模型的測試題,其中囊括了多因子建模過程中大部分需要考慮的理論和實踐問題。
  • 「網絡身份驗證系統」中英文翻譯被誤讀
    「網絡身份驗證系統」中英文翻譯被誤讀 「國新辦表示,為加強對網際網路的控制,正在開發一套網絡身份驗證系統」的消息。
  • BlueBite的身份驗證服務可能是一件大事的開始
    該公司表示,其解碼應用程式支持所有主要的NFC標籤,如HID、實驗室ID和Smartrac,這一點很重要,因為它使品牌能夠很容易地採用現有格式對其產品進行身份驗證。整個過程非常簡單,只花了10秒:我所要做的就是下載解碼應用程式,打開它,然後點擊一個標籤「身份驗證」。在那之後,我點擊了Telstar 18的一個區域,上面有四個信號波,然後進入應用程式的「掃描真實性」部分,然後,我收到一條信息,上面寫著阿迪達斯球的照片,上面寫著「認證」。您還將看到一個身份驗證ID,項目被檢查了多少次,以及「數位化」的第一天,也就是產品的NFC晶片最初被掃描時。
  • 數據治理技術探索:可驗證憑證
    數據融合依賴於高效的信息技術支撐和可靠的基礎設施保障,建立數據間、信息間多維度、多粒度的關聯關係,實現更多層面的信息交互,是最大程度發揮數據價值的一種手段。部分金融機構,特別是中小機構的科技投入相對不足、短期內人才匱乏,利用數據建模分析解決實際問題的能力有待提高。數據挖掘不深入、應用領域狹窄,導致數據的潛力未得到充分利用。
  • 嚴格身份驗證程序 有效保護個人信息安全
    對新用戶來說,首先要在查詢網站進行用戶註冊,在線身份驗證,提交註冊申請及查詢申請。對於老用戶,每次上網查詢信用報告前,都需要按照註冊成功的用戶名和密碼登錄網站,再次進行身份驗證,提交查詢申請。第二步是進行用戶激活。個人在線提交註冊申請後,如果通過身份驗證,一般在第二天反饋含有激活碼的簡訊。個人需要在收到激活碼的7天內登錄網站,使用激活碼激活用戶。第三步是查詢「信用報告」。
  • 企業登記身份管理實名驗證系統即將全國上線
    原標題:企業登記身份管理實名驗證系統即將全國上線   人民網北京3月4日電 據國家市場監督管理總局網站消息,目前,全國企業登記身份管理實名驗證系統完成開發工作,已接入國家政務服務平臺統一身份認證系統並向地方開放。
  • 【AWS移動開發公開課】第一講:用戶身份及簡單AWS身份驗證
    Amazon Cognito是一種用戶狀態(user-state)同步服務,可幫助開發者讓他的終端用戶在不同的設備和平臺上創建唯一身份。Cognito也可為AWS資源設置臨時性受限權限證書。數據同步和AWS身份驗證是所有應用程式的繁雜任務之一,通常耗費大量時間。
  • Facebook測試身份驗證 要求用戶上傳照片
    Facebook測試身份驗證 要求用戶上傳照片該公司正在使用一種新的驗證碼來驗證用戶是否是一個真正的人據本周二Twitter上出現一張正在通過Facebook證實的身份驗證截圖,畫面上提示說:「請上傳一張清楚的面部照片
  • ZOOM添加雙重身份驗證功能
    但是,Zoom帳戶可能更安全,並且隨著對所有帳戶引入兩因素身份驗證(2FA),它們變得越來越安全。Zoom認為2FA不僅提供更多的安全性,還具有許多優勢。Zoom尤其對組織而言,它可以增強合規性,簡化憑據管理並降低成本。由於2FA功能是免費的,Zoom認為這對依賴其視頻服務進行遠程教學的學校特別有利。在此之前,他們必須付費購買單獨的單點登錄服務。
  • Line登錄開始支持FIDO身份驗證機制
    目前在手機以外的其他設備,例如iPad或計算機登錄Line時,用戶可選擇輸入電子郵件及密碼,或是以個人使用的手機掃描QR Code,通過用戶身份驗證後登錄。新的生物特徵機制可讓iPad用戶登錄Line時,不需輸入密碼,選擇通過手機上的臉部識別或是指紋識別完成身份驗證,讓iPad用戶快速登錄Line。
  • 廣州將建保姆網上服務平臺 所有保姆將經過身份驗證
    不過今年此現象會將改善,廣州將建統一在線家政服務公共平臺,通過該平臺將對家政從業人員身份進行驗證,同時籤訂規範的書面合同,找保姆更「靠譜」。  廣州將建統一在線 家政服務公共平臺  為規範家政業,推動廣州市家政服務業規範化、制度化、產業化發展,廣州將建統一家政服務公共信息平臺。