احراز هویت – اس ام اس OTP به عنوان 2FA – آیا باید اس ام اس در اس ام اس برای تایید کاربر وجود داشته باشد؟

چند بار من پیاده سازی SMS 2FA را هنگامی که یک وب سایت نشان می دهد "sms id session" (به عبارتی، 8 رقمی نشانگر) را بلافاصله پس از ارسال اس ام اس به کاربر همراه با OTP فوری نشان می دهد. اس ام اس همراه با OTP (به عنوان مثال، 4 رقم) و شناسه اس ام اس (8 رقمی).
پس از آن کاربر باید شناسه session id اس ام اس در اس ام اس را در UI وب سایت و تنها پس از آن OTP را وارد کنید. اگر اسم شناسه جلسه مطابقت نداشته باشد، کاربر باید متوقف شود و از ورود OTP جلوگیری کند.

تعجب این نوع گردش کاری است که به دلایل امنیتی ساخته شده است؟ و تأیید اسناد session id از برخی از حملات محافظت می کند

یک مثال از چنین گردش کار: webmoney.ru

چند عامل – Duo Security کارگزار رمز عبور را فراموش کرده است

حملاتی که شما ذکر کرده اید، مشکلات واقعی برای مدل تهدید است.

من دوست دارم فکر کنم ایمیل اصلی ترین اکثر حساب های آنلاین است. اس ام اس مسلما بهتر است، اما خطر مشابه است. آنها به شما اجازه می دهند رمز عبور را برای ورود به سیستم دور بزنید. اگر بتوانم به ایمیل شما دسترسی پیدا کنم، می توانم بیشتر حساب های شما را دریافت کنم.

سایت هایی که MFA یا 2fact را پشتیبانی می کنند، باید بعد از تنظیم مجدد Pw از عامل دوم خود بخواهند. اگر پس از آن آنها تنها به طور موثر تنها یک عامل را بررسی می کنند – که کاربر می تواند به حساب ایمیل مرتبط دسترسی داشته باشد.

اگر این را دیده اید، این آسیب پذیری در برنامه وب است و شما می توانید جریان آسیب پذیر را به وب مستر

Authenticator Google – کد شخصی را نمایش می دهد

من می خواهم یک ویدیو بسازم. در طول فیلم من نیاز به ورود به برخی از وب سایت. من از کد یک بار از برنامه تأیید هوشی google استفاده می کنم. آیا برای نشان دادن این کد یک بار به مردم ایمن است یا من باید آن را پنهان کنم؟

تأیید هویت – کدام نوع حملات توسط 2FA / MFA در بخش صنعت کاهش می یابد؟

من می خواهم درک نقش واقعی تأیید هویت 2 عامل در سیستم های کنترل صنعتی مانند SCADA / SmartGrid با زیرساخت های ویندوز AD. به طور خاص من در مورد موارد عملیاتی علاقه مند هستم: هنگامی که اپراتورها / مهندسان دسترسی به ایستگاه های کاری / کنسول های HMI.

  • کدامیک از معیارهای 2FA این است که کارتهای هوشمند جایگزین شوند؟
  • هدف اصلی اجرای 2FA چیست؟ مقررات، فاکتور انسانی یا کنترل امنیتی واقعی.
  • چه نوع تهدیدها / حملات توسط کنترل 2FA به عنوان کنترل امنیتی کاهش می یابد؟

هر گونه بازخورد از یک متخصص در زمینه، قدردانی خواهد شد. با تشکر