【问题标题】:securely bypass two factor authentication on mobile app在移动应用程序上安全地绕过两因素身份验证
【发布时间】:2015-07-01 11:53:55
【问题描述】:

我正在尝试通过 TOTP 实现两因素身份验证。我有 webapp 和移动应用程序(ios 和 android)。我只希望在 webapp 上而不是在移动应用程序上使用两个因素身份验证流。如何仅在移动应用程序上安全地绕过两因素身份验证?

更新: 我正在为 webapp 和移动应用程序使用通用后端 api。需要在网络应用程序上实现两个因素。对于移动应用程序一个因素(用户名、密码)就可以了。

【问题讨论】:

  • 如果有绕过它的选项,双重身份验证有什么用?移动设备上是否存在任何其他额外的安全性使得 TOTP 变得不必要,例如强制 VPN 连接或其他什么?
  • @deceze 对于移动应用来说,一个因素就足够了。我对网络应用和移动应用使用相同的后端 api。
  • 因此您的 API确实 允许简单的单因素访问其所有功能。这意味着可以选择绕过 TFA。这让我首先质疑拥有它的整个概念。这意味着攻击者只需要知道这一事实并以某种方式伪装成移动设备即可绕过 TFA。我知道您的问题是如何安全地执行此操作,但除非您的移动设备具有可以向服务器证明的其他安全功能,否则这是不可能的。
  • 只有当移动 API 仅限于非关键功能的子集时,您尝试做的事情才有意义。然后在某些条件下绕过双因素身份验证是可以接受的。只要您使用相同的后端 API,它就只是一个后门。

标签: android security web two-factor-authentication


【解决方案1】:

有两个身份验证流程,一个有 2FA,一个没有,基本上是一个漏洞。在任何地方实施 2FA 或不要打扰。

Paypal 有一些 bad experience 部分实现了 2FA。你没有理由关注。

【讨论】:

    【解决方案2】:

    寻求实现类似应用程序密码google 用于此类事情

    【讨论】:

      【解决方案3】:

      好吧!这是假设对于另一个因素,您使用手机。 您将要求输入用户名,密码。然后将电话号码与帐户相关联。然后通过发送一次性密码来验证用户是否拥有该电话号码。

      在应用中可以采用一种智能方式来执行相同的操作,而无需太多用户交互。

      1. 向用户询问电子邮件、密码和电话号码。
      2. 您将验证码发送到手机,然后您自己阅读并验证该验证码。您需要拥有“阅读短信”权限。如果用户在您发送的 SMS 上具有正确的验证码,则您可以自动验证该用户是否拥有该电话号码。其他用户不拥有该电话号码,并且有问题,应该将他带到其他地方。

      【讨论】:

        猜你喜欢
        • 2013-07-31
        • 2015-10-01
        • 1970-01-01
        • 1970-01-01
        • 1970-01-01
        • 2020-08-08
        • 2020-12-20
        • 1970-01-01
        • 2013-04-28
        相关资源
        最近更新 更多