我对两因素身份验证的风险感到困惑。
我是一名开发人员,必须做一些操作,并考虑为我的 DigitalOcean 和 GitHub 帐户打开它。两者都提供 TOTP(?) 并指示 Google Authenticator。伟大的。
然后我阅读了一些关于 Google Authenticator 的 FUD并寻找替代方案。有 Authy 和其他一些人。
好的,现在我想知道我给我的 2 因素提供商的信任级别是多少。我从未听说过这些替代公司。
1) 我认为任何身份验证者都无法访问我的帐户,因为他们没有我的用户名/密码。真的吗?如果他们受到损害或成为坏人,有什么风险?
2) 有哪些简单的行业最佳实践 TOTP 应用程序?Google Authenticator 是前 3 名吗?