【发布时间】:2015-07-01 11:53:55
【问题描述】:
我正在尝试通过 TOTP 实现两因素身份验证。我有 webapp 和移动应用程序(ios 和 android)。我只希望在 webapp 上而不是在移动应用程序上使用两个因素身份验证流。如何仅在移动应用程序上安全地绕过两因素身份验证?
更新: 我正在为 webapp 和移动应用程序使用通用后端 api。需要在网络应用程序上实现两个因素。对于移动应用程序一个因素(用户名、密码)就可以了。
【问题讨论】:
-
如果有绕过它的选项,双重身份验证有什么用?移动设备上是否存在任何其他额外的安全性使得 TOTP 变得不必要,例如强制 VPN 连接或其他什么?
-
@deceze 对于移动应用来说,一个因素就足够了。我对网络应用和移动应用使用相同的后端 api。
-
因此您的 API确实 允许简单的单因素访问其所有功能。这意味着可以选择绕过 TFA。这让我首先质疑拥有它的整个概念。这意味着攻击者只需要知道这一事实并以某种方式伪装成移动设备即可绕过 TFA。我知道您的问题是如何安全地执行此操作,但除非您的移动设备具有可以向服务器证明的其他安全功能,否则这是不可能的。
-
只有当移动 API 仅限于非关键功能的子集时,您尝试做的事情才有意义。然后在某些条件下绕过双因素身份验证是可以接受的。只要您使用相同的后端 API,它就只是一个后门。
标签: android security web two-factor-authentication