矛盾对决 看双因子如何灭掉Wi-Fi万能钥匙

几乎所有的智能手机用户都见过“Wi-Fi万能钥匙”这样类似的APP。作为一款拥有巨额下载量的手机应用,其不仅充斥着所有的手机应用商店并牢牢占据下载排行榜,还在CCTV、地铁站等广告圣地花巨资做着醒目巨幅广告。作为一款“分享”免费Wi-Fi热点的手机应用,据称其有近6亿的用户,早已是风靡全国甚至已经走向了世界。

那么,Wi-Fi万能钥匙是怎么做到分享免费热点,让其用户有免费的Wi-Fi使用呢?假如你安装了Wi-Fi万能钥匙,并用其来连接家里的Wi-Fi,在你同意分享热点的情况下(如下图),你的Wi-Fi名称和密码则被存入了Wi-Fi万能钥匙建立的一个数据库。

同样情况下,住在同城另一个地方的小张也使用了这款APP把他的Wi-Fi用户名和密码存入了这个数据库。而住在另一个城市的老王把他的Wi-Fi用户名和密码也上传到了同一个数据库。当老王到朋友家里时,连接了朋友的Wi-Fi,也把朋友的Wi-Fi用户名和密码上传。同样的,老王公司用的办公Wi-Fi也如出一辙被添加到了这个数据库里。(小编注:可见办公Wi-Fi只用密码而不加二次认证的风险有多么大)……就这样,Wi-Fi万能钥匙就建立起了这个上亿条信息的庞大数据库。

每当你位于那些上传过用户名和密码的Wi-Fi热点覆盖区域时,你手机上的万能钥匙就开始在这个数据库里搜寻这个热点的密码,并推送给你消息,告知你附近有可用的免费热点。一旦你确认要进行连接,“万能钥匙”就会自动让你的手机连上该热点,DUANG,你就有了免费Wi-Fi。

Wi-Fi万能钥匙是分享还是窃取?手机上到底应不应该装这个APP

对于Wi-Fi万能钥匙这种“分享”,褒贬不一,见仁见智。有人认为其提供亿万热点资源免费分享给广大用户,是功德无量的好事。也有人认为这种做法并未真实告知用户实情和带来的安全风险,侵犯了广大用户的隐私,利用用户的资源赚钱,不是分享而是“窃取”,应当予以谴责。

对普通家庭用户而言,“Wi-Fi万能钥匙” 这款广大网民喜(不)闻(明)乐(真)见(相)的手机应用究竟是利大于弊还是弊大于利,相信各位看官自有自己的判断,也会在阅读本文后作出选择究竟是保留还是卸载。

Wi-Fi万能钥匙给企业带来的危害,你知道吗?

尽管很多人并不介意将自己家里的Wi-Fi分享出去,认为不会给自己带来损失,但作为企业而言,让员工用“Wi-Fi万能钥匙”这类APP私自将办公室无线网络的用户名和密码上传到数据库并供其他不相关的人分享Wi-Fi,这绝对是一个巨大的安全隐患。企业内网常常有服务器、NAS及其他内部资料,一旦别有用心的人通过办公室无线访问了内网,这些不能外传的资料甚至是商业机密就分分钟可能被泄露出去。

所以对企业用户来说,办公网络尤其是无线网络的安全性是个不容忽视的问题。Wi-Fi万能钥匙这类手机本应该严禁用来连接办公室无线网络,但人人都使用智能手机个个都要连接Wi-Fi的环境里,总有那么些或是不自觉或者是无知的员工在不小心的情况下将办公室无线密码通过万能钥匙这类APP上传到云数据库里,这类现象作为公司的管理来说,是无法完全杜绝的。

那么问题来了,要如何在不能完全杜绝办公无线用户名和密码被泄露的情况下,保障企业内网的安全呢?

双因子认证如何干掉Wi-Fi万能钥匙

双因子认证是指一个无线用户要想连接企业内网,必须经过两道认证关卡:一是必须知道无线名称和密码,二是在无线密码正确的情况下,还必须通过WEB认证核对用户的身份,如果该用户不是授权用户,则无法连接上网。

飞鱼星双因子认证有几种验证身份的方式,最主要的是邮箱认证,也即是用员工的企业邮箱作为ID,密码则为邮箱密码。这种方式的好处有两点:一是非本企业员工就没有企业邮箱,则没有合法ID;二是省去了在路由器里批量输入授权用户信息,简单便捷。当然邮箱认证功能还支持QQ及新浪邮箱等,但基于上述第一点好处,使用企业邮箱更能保障网络安全。下面是飞鱼星路由器的邮箱认证设置界面。

设置好并保存生效以后,用户重新连接上网,则会被要求用设置的邮箱进行认证,只有通过认证的用户才能连入内网并连接上网,否则就会被路由器拒之“门”外,如下图,分别为PC端和手机端的登录认证页面:

同时,登录所使用的邮箱也即用户在内网的ID,可以根据这个ID做深度上网行为管理,诸如软件应用日志、上网流量分析、移动APP管控和搜索关键字审计等等。

如果没有企业邮箱,还可以通过用户认证的方式来作为“双因子认证“的第二道屏障。这种方式需要在路由器里预先设置好用户名和密码,在用户登录时使用分配的用户名密码进行验证登录:

可见,双因子认证给企业内网安全设置了双重保障,即便有员工不小心或者在不知情的情况下,通过Wi-Fi万能钥匙这类应用将办公室无线网络名称和密码上传了数据库供外人分享,但外人只能跨过无线密码这第一道关卡而会被认证这第二道关卡拒之门外。就这样,
双因子认证轻松灭掉Wi-Fi万能钥匙,就算在万能,也无计可施。

原文发布时间为:2016年03月14日

时间: 2024-11-08 21:22:50

矛盾对决 看双因子如何灭掉Wi-Fi万能钥匙的相关文章

wifi万能钥匙怎么看密码

  准备工作: 1.安装wifi万能钥匙的安卓系统手机; 2.下载安装R. E管理器; 3.笔记本电脑. 万能钥匙怎么看密码? 1.打开wifi万能钥匙后看可以破解的wifi热点,如图,有钥匙图按的表示可以链接. 2.打开R.E文件管理器,进入data/misc/wifi,目录里有个wpa_supplicant.conf或者其他文件名以.conf结尾的文件,所有手机记住的wifi密码都在这个文件里. 实例: ............... ............ network={ ssid=

一条短信干掉谷歌的双因子验证

显示的是有人正在尝试登录Gmail账户的短信.这完全就是个骗局,但可以想一下,这条信息暗示了什么,又在要求什么. 该信息并没有让你输口令,也没有要求你的个人信息,更没想控制你的Gmail账户.恰恰相反,它提供一种温暖贴心的安全感,以及通过暂时锁定账户来让这种安全感更加深入的能力. 这种攻击相当聪明,无疑是有成功案例的.它的上下文环境是成功的关键.该信息告诉受害者,有人正尝试登录他们的Gmail账户,并提供了有关"攻击者"的基本ID. 由此,展开两种场景: 懂点儿技术的,会意识到IP地址

谷歌跌下神坛:灭掉一个公司的不是竞争是自大

佩吉能否重新拉动Google? (梁伟驰/图) 作者: 南方周末记者 黄金萍 搜索引擎会让位给社交网络,但Google一定会输给Facebook吗?通过换帅,Google试图把握住自己的命运. 3月26日,拉里·佩吉(Larry Page)将迎来38岁生日.而在此一周后,这个Google的创始人之一要接替埃里克·施密特(Eric Schmidt),坐回Google的CEO之位,领导Google的产品开发和技术战略. 佩吉上一次任Google CEO的时间是十年前.现在,经历了漫长的准备期之后,施

FlashPlayer 10.1将灭掉HTML5,互联网营销

     是的,你没看错.我看"HTML5是Flash杀手","Flash过时了"之类的句子都看到想吐了.所以我在这里说说自己对"Apple vs Adobe"之间的口角,以及"Flash vs HTML5"谁更优秀的看法.并且解释一下,为什么在我看来,应是FlashPlayer10.1将灭掉HTML5.首先申明,我有一个Mac笔记本,一个Windows系统的笔记本,一堆Windows桌面软件,还有一个iPhone.我很喜欢它

你认为dlinq的出现,会不会把市面上的一些orm框架都灭掉?

问题描述 你认为dlinq的出现,会不会把市面上的一些orm框架都灭掉? 解决方案 解决方案二:你认为Windows的出现,会不会把市面上的一些OS都灭掉?你要明白一件事...没有任何产品能满足所有应用需求...解决方案三:满足不满足是一回事,能不能生存是另一回事.解决方案四:dlinq是什么东西解决方案五:不会吧,他们两个冲突么解决方案六:3.0出来会不会把2.0灭掉?解决方案七:灭了

【完整版视频】波士顿动力最新逆天机器人:360°后空翻完爆体操运动员,54秒看双足机器人未来

刚刚,波士顿动力公司在YouTube发布了一段新视频,展示了该公司的Atlas机器人做360度后空翻的惊艳动作.波士顿动力原是Alphabet旗下的机器人公司,今年6月被软银集团收购. 这段视频展示了Atlas机器人在不同高度的箱子之间跳跃.旋转的能力,它最后来了一个完美后空翻并举起双手庆祝,可能体操小天后西蒙·拜尔斯都会羡慕!波士顿动力公司此前发布的Atlas的视频中,这个机器人看起来还有点笨拙.不稳定,但今天,他非常稳定地在箱子之间跳跃.转身.后空翻,动作看起来完全与人类无异. 虽然也有其他

登陆时做下双因子验证

问题描述 登陆时做下双因子验证 请问:登陆的时候做双因子验证,啥意思?听着很高级. 请问:登陆的时候做双因子验证,啥意思?听着很高级. 解决方案 双因子认证(2FA)是指结合密码以及实物(信用卡.SMS手机.令牌或指纹等生物标志)两种条件对用户进行认证的方法.http://baike.baidu.com/link?url=SRHAOyf0tB039nGwSDDcYPwKpQ3XK8p_LULIxnta-ohYhT2xKHYs8omFFZ6dSHyLsADQrx5y0N4V0GBsjU68Mq

如何使用双因子验证保护云服务?

你的专有通信内容(比如电子邮件和文本消息)价值多少?你的声誉价值多少?你的银行帐户价值多少?你的身份又价值多少? 这年头,除非你有意避开,否则你个人和工作生活的几乎每一个方面都离不开云服务.重要的云登录信息泄密的风险实在太大了,无法借助于单单靠密码来保护它们. 如果攻击者能访问重要的云服务.尤其是电子邮件,他就能从事间谍活动或破坏活动,或者为非作歹. 解决办法就是,启用你使用的每一种重要云服务的双因子验证(2FA),尤其是与企业帐户密切相关的那些云服务. 如果启用了云服务的双因子验证,任何人企图

如何对有双因子认证站点进行钓鱼攻击?

本文讲的是如何对有双因子认证站点进行钓鱼攻击?, 我们假设攻击者已经获得了一组有效的员工登录凭据,而这时如果您没有多因素身份验证(MFA),那么攻击者毫无疑问就像是中了大奖,因为他们可以快速的获得该用户名和密码下的公开资产. 但是如果你有MFA呢?比如您有一个需要认证登录的门户来作为您敏感的公共资产的守护者,并且它受到MFA的保护. 这样你就认为你的站点是安全的,对吗? 事实并非如此. 也许您的站点登录情况对于那些是使用受到破坏的凭据的站点来说是相对安全的.然而,攻击者仍然可以通过MFA进程进行