我一直在思考这个问题,并发现了自相矛盾的事实。使用短信进行两步授权的服务可能会变得更加有害并打开漏洞(读取短信可以被拦截),然后根本不使用 2-FA。
Google、FB 或任何主要服务的示例:
使用两步短信验证,您需要在个人资料中设置您的电话号码。这些数字通常用作恢复方法。所以,如果攻击者没有你的密码,但可以拦截 GSM/SMS,那么你就更危险了,因为他可以点击“密码恢复”,然后强制网站发送短信代码来重置你的密码。
当然,你们中的一些人说这可能是“罕见”的场合,但是,如果目标是稳固的并且攻击者不是新手,这将成为一个非常可能的路线。
仅供参考,谁想看看有没有其他人有这样的想法,我也发现了类似的想法 ::
- https://blog.sucuri.net/2020/01/why-2fa-sms-is-a-bad-idea.html
- https://askbobrakin.com/when_2fa_goes_bad.html
- https://askleo.com/why-any-two-factor-is-better-than-no-two-factor-at-all/
- [https://www.finextra.com/blogposting/18645/dont-use-sms-for-2fa-here-is-why] 4
- Reddit 主题 ( 1 , 2 )