这是我对这个问题的相对外行的看法。
许多网站将多因素身份验证 (MFA) 吹捧为极大地提高了用户帐户的安全性,如果实施得当,它可以做到。
但是,似乎某些网站只会在用户正确输入密码后才提示用户输入MFA 。我只用gmail.com和outlook.com对此进行了测试,但鉴于这是两个巨大的电子邮件提供商,我想他们只是众多肇事者中的两个。
这是(至少从表面上看)如此巨大的安全漏洞的原因是,它可以让破解者猜测用户的密码,直到他们收到 MFA 的提示,此时他们知道他们已经得到了用户的密码。似乎网站会对此置之不理,说:“但由于用户有 MFA,破解者无法进入他们的帐户。”
他们似乎忘记了用户可能在其他网站上拥有帐户,并且很可能在该网站上使用相同的密码。因此,现在破解者可以访问网络上所有用户的帐户,其中许多可能没有实施 MFA,从而使用户完全容易受到攻击。
我的论点或假设中是否有任何缺陷会使这成为非问题?如果不是,那么为什么像谷歌和微软这样的大公司不解决这个问题呢?