是否有任何用于基于证书的身份验证的智能卡/硬件令牌很容易被破坏?

信息安全 密码学 验证 证书
2021-08-22 12:32:05

使用多因素身份验证非常好,但是假设您想“破坏一个因素”,以便在您可能被迫提供密码的情况下,您可以愉快地把它翻过来,同时沾沾自喜地通知攻击者因为物理令牌“死”了,所以对他们没有好处?

是否有人制造不需要体力的硬件令牌以便在用户受到胁迫时快速“销毁”它们(即,将私钥归零)?

3个回答

虽然这是一个很酷的想法,但我认为这些实际上是不可能使用的。一个更好的主意是防拆销。如果被强制,请提供篡改密码,该密码会在进入系统时使智能卡/令牌/等变得无用。

为了(尝试)回答您的问题,我还没有看到任何商业解决方案,但我敢打赌,您可以找到定制硬件。

编辑:PayPal 使用的 Verisign OTP 卡非常脆弱。虽然它的设计不是为了破碎,但我可以轻松地将它压碎/折成两半。您可以在这里查看:http ://www.verisign.com/authentication/two-factor-authentication/compare-two-factor-authentication/index.html

您正在寻找的是带有“胁迫”选项或胁迫代码的系统。我们在我们的设施中非常普遍地使用这些 - 但在我们的计算资产中不够频繁。

胁迫功能可以有多种形式(使卡无效或锁定)——这是 gemalto/activeclient 配对处理锁定的方法(在 X 登录尝试之后),尽管锁定命令可以通过任何主要供应商获取(例如如金雅拓)相当简单,如果您的中间件支持这样的功能。

L-1 身份解决方案还具有提供胁迫能力的读卡器/卡解决方案。虽然它是一个强大的多因素系统并且包括生物识别身份,但可能不是您想要的。

http://www.ibix.com.mx/pdf/VStation.pdf
http://www.l1id.com/files/288-DS-bio-vsmart.pdf

您可以通过碎纸机喂食智能卡,这会很好用。我还听说顽固的“反身份”人士有效地使用了打孔器。

但是,如果您真的很偏执,通常拥有胁迫 PIN 将是一个不错的功能。其他更简单的选项可能是使用错误的 PIN 输入或类似方法锁定卡。