这种口令解决方案可替代多因子验证

本文讲的是 这种口令解决方案可替代多因子验证,普利茅斯大学一项研究表明:采用图像和一次性数字编码可以作为一种安全且易于使用的方案代替依赖于硬件或软件的多因子验证方式或者一次性密码。

来自安全通信和网络研究中心的研究人员认为,他们开发的多级身份验证系统GOTPass能够有效保护个人网上信息不被黑客侵害。

这种方式用户更便于记忆,且由于不需要开发可能开销昂贵的硬件系统,提供商也实现起来也更节省资金。
研究人员在《信息安全杂志:全球视角》中写道:该系统适用于网银和其他类似服务,有多个账户的用户在使用这些系统时往往受累于要携带多个设备以获取访问权。

他们还公布了一系列安全测试的结果:在690次使用各种猜解手段和更有针对性攻击方式的黑客攻击尝试中,只有23次成功突破了该系统的防御。

带领此项研究的博士研究生侯赛因·阿塞艾里(Hussain Alsaiari)说:“传统密码无疑十分有用,但无论人们觉得他们的信息如何安全,密码的弱点也是众所周知的。也有一些替代系统可选,但它们要么非常昂贵,要么有部署限制很难在保证用户一致性的情况下集成进现有系统里。GOTPass系统易于使用和部署,同时还能给用户以自身信息被安全保管的信心。”

要设置GOTPass系统,用户需要选择一个唯一的用户名,在4 x4屏幕解锁模式上画任意图形,类似于现在移动设备上普遍使用的那种。然后,用户会被随机分配4个主题,每个主题会弹出30个备选项供选其一。

随后的使用中,登录进账户后,用户将输入用户名并画出解锁图形,下一个屏幕会包含16幅图像,其中两个是之前设置系统时他们选择的,6个是相关干扰项,8个是随机诱饵。

正确识别出2幅预设图像后才能在登录面板顶部或左侧边缘产生8位数字的随机码供用户输入以访问他们的信息。

初始测试显示出该系统便于用户记忆,而安全分析表明,690次攻击尝试仅有8次真正成功,另有15次是碰巧突破的。

普利茅斯大学网络安全讲师兼该项研究主管玛利亚·帕帕达奇博士称:“想要在线安全坚强有力就需要难以被黑客攻破,而我们已经证明了采用图形和一次性密码的方式可以达到这一点。它也是对现有基于令牌的多因子系统的一种低成本替代选择,多因子系统需要开发和部署昂贵的硬件设备,太不划算了。我们目前计划进行进一步测试以评估GOTPass系统的长期效果及其功能细节。”

时间: 2024-10-24 21:36:32

这种口令解决方案可替代多因子验证的相关文章

《CCNP安全VPN 642-648认证考试指南(第2版)》——5.9节无客户端的SSL VPN双因子验证

5.9 无客户端的SSL VPN双因子验证CCNP安全VPN 642-648认证考试指南(第2版)关键正如前面提到的,当考虑为用户部署一个新的验证方案时,有许多选项可供使用.SSL VPN解决方案中一个最常见的部署场景就是使用双因子验证机制.ASA代码8.2引入了双因子验证的概念.如果双因子验证启动了口令管理的话,那么主和辅的验证请求都包括MS-CHAPv2的请求属性.如果其中一个验证方案包含一个不支持MS-CHAPv2协议的RADIUS服务器,这就会产生问题了.出于这个原因,你需要在ASA上配

登陆时做下双因子验证

问题描述 登陆时做下双因子验证 请问:登陆的时候做双因子验证,啥意思?听着很高级. 请问:登陆的时候做双因子验证,啥意思?听着很高级. 解决方案 双因子认证(2FA)是指结合密码以及实物(信用卡.SMS手机.令牌或指纹等生物标志)两种条件对用户进行认证的方法.http://baike.baidu.com/link?url=SRHAOyf0tB039nGwSDDcYPwKpQ3XK8p_LULIxnta-ohYhT2xKHYs8omFFZ6dSHyLsADQrx5y0N4V0GBsjU68Mq

这就是在线交易安全的未来?三因子验证工具Qkey

本文讲的是 这就是在线交易安全的未来?三因子验证工具Qkey,美国初创公司uQontrol预发布了一款三因子验证工具,声称此工具为世界首创,可以用来保护客户的在线购物交易和个人数据免受高级中间人攻击.键盘记录器和网络钓鱼欺诈的侵害. 这款工具名为Qkey,外形像一把形如钥匙的金属USB记忆棒,近看则会发现里面嵌入了一张EMV芯片.这种芯片欧洲人用在信用卡和借记卡上已经十年了,不过现在只提供给美国消费者. 用户首先要通过专用浏览器界面将他们的信用卡数据.配送信息和喜欢的网站添加到芯片中,这些信息随

一起绕过双因子验证的实际入侵案例

本文讲的是 一起绕过双因子验证的实际入侵案例,上周,云服务提供商Linode发布了一篇博文,描述了其云服务客户PagerDuty的服务器被入侵的过程. 网络入侵事件已经泛滥,但此事值得关注的是,攻击者是通过Linode的管理面板进入PagerDuty的服务器的,而想要做到这一点,攻击者必须绕过安全性极高的双因子身份验证(2FA). 在典型的2FA应用中,用户身份验证一般遵循以下过程: 用户在网站或其他服务器上输入用户名和口令时,用户的终端设备上会运行TOTP算法产生一次性的服务器口令,用户再将此

如何使用双因子验证保护云服务?

你的专有通信内容(比如电子邮件和文本消息)价值多少?你的声誉价值多少?你的银行帐户价值多少?你的身份又价值多少? 这年头,除非你有意避开,否则你个人和工作生活的几乎每一个方面都离不开云服务.重要的云登录信息泄密的风险实在太大了,无法借助于单单靠密码来保护它们. 如果攻击者能访问重要的云服务.尤其是电子邮件,他就能从事间谍活动或破坏活动,或者为非作歹. 解决办法就是,启用你使用的每一种重要云服务的双因子验证(2FA),尤其是与企业帐户密切相关的那些云服务. 如果启用了云服务的双因子验证,任何人企图

一条短信干掉谷歌的双因子验证

显示的是有人正在尝试登录Gmail账户的短信.这完全就是个骗局,但可以想一下,这条信息暗示了什么,又在要求什么. 该信息并没有让你输口令,也没有要求你的个人信息,更没想控制你的Gmail账户.恰恰相反,它提供一种温暖贴心的安全感,以及通过暂时锁定账户来让这种安全感更加深入的能力. 这种攻击相当聪明,无疑是有成功案例的.它的上下文环境是成功的关键.该信息告诉受害者,有人正尝试登录他们的Gmail账户,并提供了有关"攻击者"的基本ID. 由此,展开两种场景: 懂点儿技术的,会意识到IP地址

华为云联接解决方案通过Tolly Group测试验证

近日,华为宣布其最新发布的敏捷数据中心云联接解决方案,顺利通过了国际权威评测机构Tolly Group的测试验证.测试结果表明:云联接方案采用面向云业务的开放架构,支持 全方位的SDN开放能力.通过华为业界领先的CloudEngine系列数据中心交换机和敏捷控制器 Agile Controller,云联接方案可实现云业务从计算存储资源到网络资源的端到端全自动化部署,云计算将由此变得更加简单.为迎接云计算 快速发展的挑战,华为在5月举行的华为网络大会(HNC 2014)上发布了,面向 云计算数据中

ASP .NET 中的身份验证:.NET 安全性指导

安全|安全性 摘要本文讨论了设计服务器应用程序时考虑安全性的重要性.Internet Information Services 和 ASP .NET 均提供了安全模型,以便您对用户进行适当的身份验证,并在应用程序中获得正确的安全环境. -------------------------------------------------------------------------------- 目录简介安全性考虑IIS 和 ASP .NET 之间的关系身份验证方法Web 服务的安全性代码访问安全

金融服务的新武器:智能化多因子认证

本文讲的是金融服务的新武器:智能化多因子认证,本文介绍了多因子认证在金融服务业的应用,以及近年来智能化多因子的趋势.智能化主要体现在三个方面:在验证手段方面,更多的使用基于机器学习的生物识别技术:在风险评估方面,设备指纹和行为性生物识别的使用:在触发策略方面,基于风险的动态策略的使用. 正文 在金融服务领域,多因子认证的使用由来已久.多因子认证是一种对服务访问控制的机制,其手段是让用户提供多种证明给认证体系来完成.这些证明通常来自三个大类,分别是:所知,用户所知道的东西:所有,用户所拥有的东西: