该标签下有 1 篇文章
账户接管在上线次日就开始,约 808 名用户被盗刷约 3,862 万日元。核心是认证设计的缺陷:①没有双因素认证,登录只需 ID+密码;②密码重置可把新密码发送到「登记邮箱以外」的地址,因此仅凭零散的个人信息就能夺走账户。在你的环境里,应对重要操作强制双因素认证、把密码重置限定为已登记的渠道、具备针对撞库的检测与锁定,并在上线前对认证流程做第三方评审。