Задать вопрос
xenon
@xenon
Too drunk to fsck

Почему двухфакторная аутентификация не ухудшает безопасность?

Рассмотрим самый простой пример 2FA: сначала пользователь вводит пароль, затем вводит код из SMS. Вроде бы все хорошо, чтобы пройти аутентификацию таким образом, взломщику надо уже два фактора получить, это сложнее.

Но ведь и пользователю лишиться одного из двух факторов проще, чем лишиться одного из одного. Значит, должна существовать схема восстановления каждого фактора. То есть, зная пароль, но лишившись номера телефона, должно быть можно восстановить номер. А имея номер телефона, должно быть можно восстановить пароль.

Но в чем тогда выгода? Ведь, если взломщик украл телефон (всего 1 фактор) - он может получить доступ к аккаунту установив свой пароль.

Не является ли это не усилением, а ослаблением защиты? Ведь теперь, чтобы угнали аккаунт, достаточно потерять любой один из двух факторов. Взломщик может атаковать самое слабое звено из двух
  • Вопрос задан
  • 634 просмотра
Подписаться 7 Простой 5 комментариев
Ответ пользователя 0x131315 К ответам на вопрос (10)
@0x131315
Активировав 2fa, получаешь одноразовый токен для устройства и десяток одноразовых резервных токенов для входа.
При утере устройства, входишь через один из резервных токенов, анулируешь токен устройства, и перевыпускаешь новый.
Утеря устройства и утеря/исчерпание резервных токенов - потеря аккаунта.
Ответ написан
Комментировать