老王 (@sdfasffsdf234)说说一些网站在登录过程中的漏洞或者说不合理的地方。 中发帖

比如推特,我记忆中是这样的哈,也不特指这个网站。 
就是这个网站他可以加入很多2fa ,比如 短信,邮箱,google 认证器,  yubikey。 这四种都可以。 假设这4种都添加了。 
但是真正在登录的时候他  1)可以选择 不使用 scerect key,即“选择其他登录方式” ,这时候可以用 “google认证器 + 密码”登录 
2) 有些网站可以自己选择  “密码+短信+邮件”登录 
3) 还有一些开启最高安全的网站 可以选择  “yubikey 登录”  其他什么都不要。 
个人感觉这些都是不合理的,1)和2)并不能算安全,因为有yubikey 这种 安全性最高的东西了,你就应该必须强制用户使用,不能让用户选择其他方式,跳过yubikey 。因为其他登录方式可以直接用 被攻破的手机上全部看到。 
3) 也不对,直接物理方法偷,捡到了物理钥匙 yukey 直接就进你家门了  (...
 
 
Back to Top