是否有联合密码帐户?(如银行账户)

信息安全 密码 账户安全 密码策略
2021-08-15 04:54:04

类似于银行账户的在线联名账户是联名账户?

假设您想为某个帐户拥有两个合作伙伴,例如一个 PayPal 帐户,并且您希望这样,如果一个合作伙伴想要更改密码,他必须得到第二个人的确认。

目前是否有任何具有此类功能的在线帐户?

4个回答

通常不希望有多个人知道相同的密码。

相反,要求多个用户能够访问相同资源的系统通常要求每个用户创建自己的帐户,每个帐户都有自己的密码,只有他们自己知道,系统将简单地允许所有用户访问相同的资源. 这意味着联合 Paypal 帐户可以通过允许多个用户帐户从同一个钱包进行交易来工作。

这意味着更改密码无需征得其他帐户持有人的同意。

我不知道有任何实际使用这种系统的网络应用程序。但这很有可能。

具体来说,您所询问的内容称为阈值签名这个想法是一组N个人,每个人都有自己的秘密凭证。他们每个人都可以使用他们的凭据对消息进行部分签名。会有一些数字M,通常称为“法定人数”,因此完整(有效)签名是其中至少M个用户贡献部分签名的签名。

更简单地说,一组 N 个成员中的 M 个人必须对一条消息进行签名才能使签名有效。在“2 of 3”(N = 3,M = 2)系统中,有 3 个人拥有凭证,其中至少有两个人需要签署某些东西才能使其有效。

我知道的唯一生产用途是加密货币多签名钱包。在大多数加密货币中,资金是通过广播以证明被转移资金所有权的方式签名的转移消息来发送的。在多重签名钱包中,任何人都不能单方面签署交易。因此,任何人都不能单方面花钱。

在门罗币和其他 CryptoNote 币中,多重签名钱包也使用环签名,这样如果没有签名者的密钥,就无法确定组内签名者的身份。但是,如果签署者愿意,他们可以创建(安全共享的)参与证明。

没有什么可以阻止这种系统被用于对银行等集中式 Web 应用程序进行身份验证,但我从未见过这样做过。通常的做法是在受信任的管理员下通过权限分离来达到类似的效果。

Lastpass 具有共享功能,允许您共享一组登录凭据,而其他人无法看到密码。

通过这种方式,您允许他们使用您共享的用户名和密码登录,他们无权知道或查看该密码,从而阻止了与其他任何人共享它。

该功能只能在其自动填充功能兼容的网站以及使用其浏览器扩展程序时使用。

我不知道对此功能进行了任何安全研究——如果对方是恶意的,是否可以从扩展中提取密码,但如果这里的用例是朋友或亲戚,这应该提供足够的保护。

有趣的是,我知道许多已婚夫妇使用它来共享登录信息,如果只有一个配偶的机器受到攻击,这会降低密码泄露的风险。

有联名密码帐号吗?(如银行账户)

不,这将是一个非常糟糕的设计。

任何希望多个人共享同一资源的提供者应提供:

  • 每个人都有专用凭据的用户帐户
  • 每个用户帐户对资源的共享访问权限

这防止了密码共享的需要,允许用户撤销和多级权限的可能性。

当同一家公司可以有多个联系人时,这已经在 B2B 世界中广泛实施:

  • 一个银行联名账户可以被多个用户访问,每个用户可以从自己的客户区访问一组账户(共享或非共享)
  • 网络托管服务提供商通常会定义一组客户联系人(专用凭证),每个用户可以根据他们的角色(所有者、技术人员、计费等)访问不同的资源。
  • Facebook 页面由一个或多个具有专用凭据的用户管理
  • 一个 Twitter 帐户现在可以由具有不同权限级别(发布、管理等)的多个用户管理

如果您在企业中需要与一个或多个个人共享一个访问权限,并且您的提供商不支持多个用户帐户,我建议您在尝试找到安全的密码共享方法之前先找到另一个提供商,因为没有'没有。