跳至主要內容
>_ITDITD網站資安平台
tag

two-factor authentication

該標籤下有 3 篇文章

2026-07-07

7pay 盜刷事件(2019)— 沒有 2FA 的支付 App 為何一天就被接管

帳號被接管在上線隔天就開始;約 808 名使用者被盜刷約 3,862 萬日圓。核心失誤在於驗證設計:(1) 沒有雙因素驗證,登入只需要 ID +密碼;(2) 密碼重設可把新密碼寄到與已登記地址不同的電子郵件——因此只要片段的個人資料就足以劫持一個帳號。防禦之道是對敏感操作要求 2FA、把密碼重設限制在已登記的管道、偵測並鎖定帳密填充攻擊,並在上線前讓第二雙眼睛檢視驗證流程。

2026-07-02

什麼是雙因素驗證(2FA)— 與兩步驟驗證的差異與各方式的強弱

雙因素驗證(2FA)是在『你知道的東西(密碼)』之上,加上『你擁有的東西・你本人(驗證碼・金鑰・生物特徵)』這種不同類別的證明,來強化身分確認的機制。它與常被混淆的兩步驟驗證(確認兩次)在嚴格意義上是不同概念,密碼+簡訊驗證碼其實比較接近『同類別的兩個步驟』。強度由方式決定:簡訊/郵件 < 驗證器 App(TOTP) < 通行金鑰/實體金鑰(FIDO2)。本站的立場是:先不論如何都要開啟某種 2FA,再往無法交給釣魚網站的方式靠攏。

2026-07-02

什麼是一次性密碼(OTP)— TOTP/HOTP/簡訊的差異與限制

一次性密碼(OTP)是一種用過一次就失效的短命拋棄式驗證碼。種類有驗證器 App 的 TOTP(以時間為基礎)、HOTP(以計數為基礎)、SMS-OTP(用簡訊送達)。它對固定密碼的外洩與重複使用有很強的防護,常被當作雙因素驗證中『你擁有的東西』這個因素。不過它有限制:中間人(AiTM)釣魚仍可透過假網站中繼 OTP 而攻破。真正的抗釣魚能力來自繫結在網域上的通行金鑰。OTP 是『比什麼都沒有好得多,但不是終點』。