← 返回章節目錄

14 節 · 賬號與資訊安全 · 第 1

郵箱、支付、社交賬號都開二次驗證,優先用手機彈窗確認,其次才是短信驗證碼

成本

不花錢。每個賬號設置一次,兩三分鐘就設完。

說人話

二次驗證是指登錄時除了密碼,還要再確認一次是不是本人。用手機上彈個窗、你點一下確認的辦法,九成以上的釣魚盜號都被攔住了。靠回答「上次在哪登的」「備用郵箱是甚麼」這種老辦法,釣魚盜號只能攔下一成左右。

收益

Google統計了 35 萬次真實的盜號嘗試(也叫賬號劫持)。一類是靠設備來驗證,比如手機上彈窗讓你點確認,或者插一把安全密鑰。這一類攔下了「超過 94% 源於釣魚的劫持嘗試和 100% 的自動化劫持嘗試」。釣魚是指騙你在假網站上輸密碼,自動化是指機器拿洩露的密碼批量去試。另一類是靠回答問題來驗證,比如問你上次在哪登錄、備用郵箱是甚麼。這一類「只攔下了低至 10% 的釣魚劫持和 73% 的自動化劫持」

證據等級

A

來源

Doerfler P, Thomas K, Marincenko M, et al. (2019). Evaluating Login Challenges as a Defense Against Account Takeover. The World Wide Web Conference (WWW '19). https://doi.org/10.1145/3308558.3313481

備註

同一項研究也發現,這類驗證有時會把本人擋在外面。52% 的真用戶第一次沒登進去。不過最後有 97% 還是進去了。先給郵箱開這個功能,因為別的賬號大多能用郵箱找回密碼

查看本條簡體原文

全書第 345 條,共 574