該標籤下有 1 篇文章
帳號被接管在上線隔天就開始;約 808 名使用者被盜刷約 3,862 萬日圓。核心失誤在於驗證設計:(1) 沒有雙因素驗證,登入只需要 ID +密碼;(2) 密碼重設可把新密碼寄到與已登記地址不同的電子郵件——因此只要片段的個人資料就足以劫持一個帳號。防禦之道是對敏感操作要求 2FA、把密碼重設限制在已登記的管道、偵測並鎖定帳密填充攻擊,並在上線前讓第二雙眼睛檢視驗證流程。