我的理解是,如果您使用 Authy,没有备份/多设备选项,您的任何帐户密钥都不会存储在他们的服务器上。这一切都驻留在您的单个设备上。
即,即使 Authy 服务器被黑客入侵并且所有数据都被泄露,并且攻击者知道您的 gmail 密码,他仍然无法访问您的 gmail 帐户,因为他不知道您的“Google 2FA 密钥”。
如果您在 Authy 上使用多设备模式,这仍然是真的吗?
阅读他们的博客文章(http://blog.authy.com/multi-device)和功能描述,我怀疑不是。为了让您的多台设备相互同步,他们的后端服务器需要知道您的 gmail 2FA 密钥,并根据需要将其重新分发到您的所有设备。这意味着如果他们的服务器被黑客入侵并且他们的数据被泄露,您的 gmail 帐户也将被泄露。
我的假设准确吗?如果攻击者知道我的 gmail 密码,并且还能够侵入 Authy 的服务器/数据库,并且我正在使用多设备选项,那么黑客是否能够访问我的 gmail 帐户?