什么是 2 因素身份验证的有效挑战?

信息安全 验证 密码 多因素
2021-08-28 13:23:51

在设计密码重置过程时:

  1. 电子邮件地址或分配的用户名是在两因素身份验证中要求的有效信息(标识符)吗?

  2. 一般而言,两因素身份验证如何用于密码重置?当他们已经忘记了密码时,向用户询问更多信息会不会是一种矫枉过正?

  3. 通过移动设备发送重置代码以及唯一标识符是否符合两因素身份验证的条件?

1个回答

双因素或多因素身份验证基于三种可能的身份验证形式:

  • 你知道的被认为是秘密的东西(密码)
  • 你有的东西(令牌、短信令牌、卡……)
  • 你是什​​么(生物识别)

如果将这三个中的任何两个结合起来,您就可以说是双因素身份验证。说出您知道的两件事(例如两个密码或用户名和密码)不是双重身份验证。

  1. 您可以将其用作标识符,但不能将其用作秘密(如果您打算将其用作“密码”)。
  2. 密码重置将取决于现有的程序。它可以与密码相同,您只需在电子邮件中获得一个重置链接。这并不意味着第二个因素改变了!最好不要根据其他身份验证因素更改密码(尤其适用于您拥有的东西以防被盗)。
  3. 是的,但您应该确保令牌仅在一段时间内受到限制。