
1 youngzy 2022 年 9 月 23 日 当然有 2FA 就应当是独立于 邮箱 /手机号 的验证体系 目的就在于当 其他验证手段已经不安全时(如邮箱已经被盗,手机号被回收或被盗) 作为最后一层保护(因为 2FA 密钥只下发一次,所以理论上只有持有密钥的人有能力计算出当前的密码。) 对于你不喜欢的点: 1. 无解,当然如果你记住了密钥然后自己根据当前时间算出动态密码理论上也行。。 2. 2FA 其实本来就不应当被同步,同步会造成多份密钥副本,传输和存储时密钥泄漏的风险会大幅增加 3. 安全的 2FA 应当只能够被自己本身,或随密钥下发应的恢复码恢复。如果 2FA 能够随意地被其他形式解除(如手机或邮箱验证),那么其实安全性没有太大意义。保留原始密钥推荐的做法是写在纸上,物理保存。 4. 其他方案的攻击面与 2FA 不同(如邮箱验证可以撞库,手机验证可以是伪基站和钓鱼)。2FA 只能通过物理接触(获取到密钥或恢复码)进行攻击。 最后,如果认为账号的安全等级没必要使用 2FA ,那么不去开启 2FA 就是了。 |
2 youngzy 2022 年 9 月 23 日 修改错误: 保留原始“密钥”推荐的做法是写在纸上,物理保存。-> 保留原始“恢复码”推荐的做法是写在纸上,物理保存。 |
3 106npo 2022 年 9 月 23 日 via Android 其他验证方式才是真的绑定了设备 /工具(像你说的手机卡 /邮箱),只有 TOTP (使用标准协议的)可以在任何地方使用你想用的方法获取到密码 |
4 arch9999 2022 年 9 月 23 日 如果你用密码管理器保存了所有账号信息呢,那就不存在列出的问题。 |
5 Overfill3641 2022 年 9 月 23 日 取代 TOTP 必须有替代方案: 生物信息识别不可变更,泄露更是烂大街。 邮箱如何保证安全,短信和 TOTP 一样必须设备在身边。 似乎只有长密码才能满足随时更改和登录(就像核密码),但有多少比例的人类能记住呢? 也许植入芯片行?但我是不喜欢身体塞点芯片。 |
6 gollwang 2022 年 9 月 23 日 可以看一下 FIDO ,个人认为可以替代 TOTP ,既可以免密,也可以用来 MFA |
7 pkoukk 2022 年 9 月 23 日 对于国内的个人而言,确实没多大意义 主流软件的风控做的很 “好”,盗你账号的人没什么可做的 尴尬的问题主要是,你换号也很容易被风控 |
8 wdssmq 2022 年 9 月 23 日 既然作为「普通人」那么就是把恢复密钥存在电脑或手机上的某个地方好像也并不是什么罪大恶极的事吧; 之前有试着用 Cryptomator 加密,但是最早这东西本身是没有恢复密钥的,忘记密码就真的寄了,所以干脆不加密保存; Cryptomator 新版本虽然多了恢复密钥,可是这个恢复密钥又该写在哪里呢? 总之保存有各种恢复密钥、正版软件授权码、身份证 /户口页照片的那个文件夹,在两部安卓手机,以及四台 win 系统 PC 上都有同步保存,不加密码那种 () 软件用的使用 Resilio Sync |
9 nothingistrue 2022 年 9 月 23 日 验证是双方面的,对用户没意义的东西,对服务商可能很有意义。如果单纯从用户方面来看,那么别说 2FA ,密码都没有意义,要不然哪来的 Password1 这样的密码。 基本上,不管认证方式是否匿名(密码是匿名的,TOTP 是匿名的,手机号是不匿名的),只要是强制的,那都是对服务商有意义对用户没意义的。 |
10 yoa1q7y 2022 年 9 月 23 日 我用 1password 保存 2fa 信息,体验非常棒,而且多设备同步 |
11 yoa1q7y 2022 年 9 月 23 日 你说的这些问题都可以保存在 1password 的一份登录信息里,包括邮箱,密码,2fa 验证码,back codes 等等,2fa 也可以自动填充 |
12 lp7631010 2022 年 9 月 23 日 自从换了手机没注意把二步验证搞过来,就不用这玩意了 |