老王 (@sdfasffsdf234) 在 说说一些网站在登录过程中的漏洞或者说不合理的地方。 中发帖
比如推特,我记忆中是这样的哈,也不特指这个网站。
就是这个网站他可以加入很多2fa ,比如 短信,邮箱,google 认证器, yubikey。 这四种都可以。 假设这4种都添加了。
但是真正在登录的时候他 1)可以选择 不使用 scerect key,即“选择其他登录方式” ,这时候可以用 “google认证器 + 密码”登录
2) 有些网站可以自己选择 “密码+短信+邮件”登录
3) 还有一些开启最高安全的网站 可以选择 “yubikey 登录” 其他什么都不要。
个人感觉这些都是不合理的,1)和2)并不能算安全,因为有yubikey 这种 安全性最高的东西了,你就应该必须强制用户使用,不能让用户选择其他方式,跳过yubikey 。因为其他登录方式可以直接用 被攻破的手机上全部看到。
3) 也不对,直接物理方法偷,捡到了物理钥匙 yukey 直接就进你家门了 (...