我见过的大多数传统 IT.Sec 思想都认为用户只能拥有一个多因素身份验证设备。我想挑战这种事实上的想法,并询问是否有过这样的情况:
将向单个人(或用户帐户)发行多个多因素设备(令牌)
在 ASP 场景(或像 Amazon Web Services 这样的服务)中,何时会注册多个令牌?
我在上面说明的主要区别是公司控制与网络服务,如银行、IAAS、SAAS 等
- 如果用户丢失或忘记了他们的主令牌,是否应该允许他们使用“备份”令牌?应该提供多少代币?
最后一点也适用于在工作和家庭 PC 上安装 YubiKey Nano(或类似设备)的情况。这个用户也可能有一个旅行令牌。这个概念是减少威胁足迹(尽管不是“完美”)