多因素认证需要在便捷与安全之间提供强度可选项
别名: MFA 分级 · AAL 可选项 · 2FA 方式选择
概念解释
多因素认证(MFA)要求在密码或其它第一因素之外再出示另一类证明。不同第二因素的保证不同:短信 OTP 受通道限制,验证器 App 与安全密钥更强。强度可选项指产品让人(或按动作)在便捷与保证之间选择,而不是只提供最弱的一种还称为「已开启两步验证」。这条谈选项怎么摆,不谈第二因素丢了怎么备用,也不谈强制开启前要不要看设备普及率。
机制
把所有第二因素画成同一开关,人会以为短信和硬件密钥等价,高后果动作被弱因素独自守护。NIST 用认证保证级区分「允许 / 受限」的认证器,产品若只有短信,表面上开了 MFA,实际停在受限档。选项存在时,日常登录可用较便捷的因素,改密、改绑定、资金再升级。没有选项,产品要么强迫所有人用密钥(把没有硬件的人锁在门外),要么全员短信(攻击者专打短信)。可选项不是让人在每次登录临时点「我要更弱」,而是预先登记多种因素,并按动作策略挑选最低可接受档。
怎么研究
比较「仅短信」「仅安全密钥」「多种因素可登记且按动作升级」,看高后果动作实际用了哪一档,以及人是否理解档差。
自变量:可登记的因素集合、是否按动作强制升级、设置文案是否区分强度。 因变量:高后果动作被短信独自通过的比例、登记更强因素的比例、把各因素判断为同等安全的比例。
完成率只能说明摩擦。钓鱼演练可看短信码被抄走与密钥未被钓鱼的差异,不要编造「MFA 降低百分之几盗号」。保证级用准则语言,不用内部随意分。
边界
监管或支付网络指定某一档时,可选项不能低于该档。企业由管理员锁定因素集合,个人没有选项,设置页应显示被锁定的档而不是空开关。只有一种因素可供登记的市场(无法买密钥、短信也停),可选项退化成「开或关」,要把这一档的限制写出来。通行密钥作为第一因素时,MFA 的组合算法会变,不要把「已用通行密钥」再标成「还没开两步」造成重复。
怎么落地
- 允许登记多种第二因素,设置里按保证级分组(短信为受限,验证器与安全密钥更高),不要用同一颗「已保护」绿点。
- 对改绑定与资金类动作要求高于短信的因素;日常登录可用已登记的较低档。
- 文案用通道事实解释差别,不用抽象分数。
- 验证:列出敏感动作接受的因素,找出仅短信就能通过的高后果路径并关掉。让未参与设计的人指出哪一种因素更抗钓鱼,对照设置页分组是否支持这个判断。新账号走一遍登记,应能在不强制买硬件的情况下至少登记一档,并看见还有更强档可加。