我在一家银行开设了一个账户,该账户具有额外的安全选项。
当它无法识别用于访问帐户的设备时,它会:
- 提示 3 个安全问题中的 1 个
- 通过短信向手机发送一次性令牌。
我确定它通过 cookie “识别”设备(当我清除浏览器 cookie 时,它会再次提示我提供额外的安全选项)。
假设我选择的安全问题/答案不受浏览 facebook/linkedin/etc 的社会工程学影响。
刚问了几个问题:
谁能帮我列举一次性令牌比安全问题更安全的所有原因?以下是我能想到的一些:
- 这是真的 2 因素:你知道什么(登录/密码凭据),你有什么(手机)。
与你所知道的(登录/密码凭据)和另一个你所知道的(秘密问题/答案)相反 - 它是动态的,仅在给定的时间内提供访问权限。
- 还有其他我想念的吗?
- 这是真的 2 因素:你知道什么(登录/密码凭据),你有什么(手机)。
他们正在使用 cookie 来“识别”设备,因此不再提示一次性令牌破坏这种安全机制(例如在前面放一扇铁门并让后门解锁)这一事实吗?
在另一家使用类似安全措施的银行开设账户。但是,当我清除我的 cookie 时,它们仍然可以识别我的设备。我假设他们正在通过 IP 地址和可能的其他 HTTP 标头信息跟踪已知设备。这会是比 cookie 更好/更安全的“识别”方式吗?
谢谢,