“我们已为您禁用 MFA”:多因素认证恢复部署的安全性与可用性评估
密码学与安全
2023-09-20 v3
摘要
多因素认证(Multi-Factor Authentication)旨在通过增加另一重认证因素(如硬件令牌或使用移动应用的一次性密码)来加强基于密码的认证安全性。然而,这种增强的认证安全性存在潜在缺陷,可能导致账户与资产丢失。若用户因任何原因无法访问其额外的认证因素,将被锁定在账户之外。因此,提供多因素认证的服务应部署既安全又易用的恢复流程,以便用户在丢失额外因素访问权限时能够恢复。本文研究了多因素认证恢复流程的安全性及用户体验,并将其实际部署情况与帮助和支持页面上的描述进行了比较。我们首先评估了 1,303 个提供多因素认证的网站的官方帮助和支持页面,收集了其恢复流程的文档信息。其次,我们选取了 71 个网站的子集,创建账户、设置多因素认证,并对其恢复流程的安全性和用户体验进行了深入调查。我们发现许多网站部署了不安全的多因素认证恢复流程,并在能够访问账户关联邮箱的情况下允许我们绕过并禁用多因素认证。此外,我们经常观察到深入分析结果与官方帮助和支持页面之间存在差异,这意味着旨在帮助用户的信息往往不正确或已过时。基于我们的发现,我们提供了关于多因素认证恢复的最佳实践建议。
引用
@article{arxiv.2306.09708,
title = {"We've Disabled MFA for You": An Evaluation of the Security and Usability of Multi-Factor Authentication Recovery Deployments},
author = {Sabrina Amft and Sandra Höltervennhoff and Nicolas Huaman and Alexander Krause and Lucy Simko and Yasemin Acar and Sascha Fahl},
journal= {arXiv preprint arXiv:2306.09708},
year = {2023}
}