为什么银行网站总是要求我在我选择“记住我的电脑”后验证我的电脑?

信息安全 Web应用程序 验证
2021-08-15 00:29:52

为什么银行网站总是要求我验证我的电脑,即使我选择了记住我的电脑?所有银行网站都是这种情况

3个回答

越来越多的银行正在实施的安全方面是尽量不信任计算机发送的任何内容,因为理论上攻击者可以更改发送给银行的响应。

假设您已经对您的 PC 进行了身份验证,并且攻击者已经捕获了您的流量并拥有了您的 cookie。如果他们随后尝试登录您的帐户,而银行没有要求他们验证他们的 PC,那么他们为了获得您的钱而克服的障碍就少了一个。因此,银行可以坚持不存储他们的 cookie,或者在注销时清除特定的 cookie。

从一般安全角度来看,我不会让我的 PC 记住来自网上银行网站的任何详细信息,或者实际上任何可用于窃取敏感用户名或密码的网站。

金融机构使用模式识别来“记住您的计算机”。

它类似于将软件许可证锁定到特定计算机的许可方案。

他们用来确定您计算机上的身份的某些输入可能不是静态的。

它可以是:浏览器 cookie、您的 IP 地址、您的以太网或 WiFi 卡的 MAC 地址、您的用户名、计算机中可用 RAM 的数量、您的硬盘驱动器序列号、您的主板型号、您的 CPU 的 id 值、您的操作系统版本或金融机构可能认为不会在大多数客户的计算机上改变但在您的计算机上发生的任何事情。

它会记住你,但它会仔细检查以确保它真的是你。

当您单击“记住我的电脑”时,它会在您的计算机上放置一个 cookie,以记住您的会话。但是,您当前的会话权限会超时。例如,一旦您输入了密码,您可能会在几天内查看您的帐户余额。但几个小时后,如果您尝试取款,则必须重新输入密码。这可以防止你离开你的电脑,让别人走上去取钱。

同样,如果您进入帐户设置,您可以查看您的邮寄地址,但如果您尝试更改它,该网站将再次要求您进行身份验证。