由于个人原因,我最近不得不在很多服务上禁用并重新启用 2FA。现在,在此操作期间,我注意到在“用户在被允许关闭 2FA 之前应该做什么”方面有很多不同的做法。
所以问题如下:
为个人/最终用户帐户处理停用 2FA 的最合理方法是什么?
除了“登录”之外,我在野外看到的选项包括
- 无需重新认证
- 使用密码重新认证(不使用)
- 使用一个或两个 2FA 令牌重新认证(不使用)
- (否)帐户所有者的电子邮件通知
- (否)在所有设备上强制注销用户
阅读每个变体和组合中的所有这些点,因此包括“No-PW+1-Token+No-Email+Forced-Log-Out”,就像“no-to-everything”和“PW+No-Token+”一样电子邮件+不注销”。