郵箱、支付、社交賬號都開二次驗證,優先用手機彈窗確認,其次才是短信驗證碼
成本
不花錢。每個賬號設置一次,兩三分鐘就設完。
說人話
二次驗證是指登錄時除了密碼,還要再確認一次是不是本人。用手機上彈個窗、你點一下確認的辦法,九成以上的釣魚盜號都被攔住了。靠回答「上次在哪登的」「備用郵箱是甚麼」這種老辦法,釣魚盜號只能攔下一成左右。
收益
Google統計了 35 萬次真實的盜號嘗試(也叫賬號劫持)。一類是靠設備來驗證,比如手機上彈窗讓你點確認,或者插一把安全密鑰。這一類攔下了「超過 94% 源於釣魚的劫持嘗試和 100% 的自動化劫持嘗試」。釣魚是指騙你在假網站上輸密碼,自動化是指機器拿洩露的密碼批量去試。另一類是靠回答問題來驗證,比如問你上次在哪登錄、備用郵箱是甚麼。這一類「只攔下了低至 10% 的釣魚劫持和 73% 的自動化劫持」
證據等級
A
來源
Doerfler P, Thomas K, Marincenko M, et al. (2019). Evaluating Login Challenges as a Defense Against Account Takeover. The World Wide Web Conference (WWW '19). https://doi.org/10.1145/3308558.3313481
備註
同一項研究也發現,這類驗證有時會把本人擋在外面。52% 的真用戶第一次沒登進去。不過最後有 97% 還是進去了。先給郵箱開這個功能,因為別的賬號大多能用郵箱找回密碼