如果 Microsoft Account 2FA 仍然允许我使用密码登录,那它有什么意义?

信息安全 验证 密码 多因素 微软
2021-08-28 06:10:59

我有一个链接到Microsoft Authenticator应用程序的 Microsoft 帐户,用于 2FA。每次登录时,它都会先向我发送 Authenticator 请求,但我总是可以单击“其他登录方式”,然后选择“使用我的密码代替”,然后提示我输入旧密码,然后登录成功地。

1 2

最后,

2a

但这是否完全否定了拥有 2FA 的意义?

我不希望这种货物崇拜大公司的安全剧院相结合还是我误会了什么?

2个回答

您实际上并没有设置 2FA。您将身份验证器设置为单因素身份验证的替代方法从第一个屏幕截图中可以清楚地看到:“...无需密码即可登录”。如果它一开始没有要求您输入密码,那可能不是 2FA;密码是两个因素之一。我阅读此问题的方式似乎是您在输入密码后得到了该提示,因为那时会出现任何第二因素身份验证提示,但看起来情况并非如此。

如果您确实想要 2FA,请转到https://account.live.com/proofs/manage/additional并单击“设置两步验证”。在您完成两步验证后,您仍然可以“记住”受信任的设备,但任何时候您尝试使用新设备(或私人浏览器等)登录时,它都应该要求两者因素。

我不能确定这是正在发生的事情,但是一些实现具有“受信任设备”的概念,他们只要求 2FA 一次,然后考虑(根据您的要求)该设备完全在您的控制之下,您不想一直被 2FA 所困扰。

如果做不到这一点,你是绝对正确的,它完全否定了拥有 2FA 的目的。

也许它是可配置的?