单一第二因素失效时需要预先设置的备用验证方式
别名: MFA 备用 · backup authenticator · 验证器丢失
概念解释
手机丢了、验证器卸载了、安全密钥折了,第二因素当场失效。预先设置的备用指在还能登录的时候就登记好另一条同档或可接受档的因素(第二台设备上的验证器、备用密钥、恢复码),失效当天用得上。当场再发短信「因为你丢了验证器」是降级,不是备用。这条管失效时的第二条登记因素,不管日常有多少强度档可挑,也不把恢复码怎么保管的说明写完——保管是下一张。
机制
MFA 把账号绑在一件实物或一个 App 上,实物的寿命短于账号。没有预备,失效变成完全锁死或被迫走人工,人工又容易被社会工程打穿。备用必须在锁定之前完成登记:系统在只剩一种因素时就要催第二登记,而不是等到报失。备用若比主因素弱一个保证级,攻击者会专打备用(诱导你「丢失」然后收短信)。生物识别失败后的设备密码是传感器回退,不是 MFA 的第二因素备份;两者登记时机和威胁不同。
怎么研究
在登记了单一第二因素的账号上模拟丢失,比较无备用、当场短信、预先第二因素,看能否在不降保证级的情况下恢复。
自变量:是否强制第二登记、备用与主因素的保证级关系、丢失当天是否允许新绑弱因素。 因变量:丢失后恢复成功率、恢复路径的保证级、社会工程(「帮我关 MFA」)成功率。
实验室里「丢失」是角色扮演。真机要停用验证器或拔掉密钥。不要把客服开通率当备用质量。钓鱼式「请把恢复码发给我」应单独测。
边界
只有一部手机且无法买第二密钥的人,备用可能只剩恢复码,必须承认这是纸质因素并催其打印。企业由管理员重置 MFA,个人备用次要,但仍应避免把管理员重置做成无审核的聊天指令。强制 MFA 的产品若不允许任何备用,等于接受一批永久锁死,需把人工恢复的时延和审核写进政策。登录用的短信通道失败要换通道,那是投递问题,不是第二因素丢失。
怎么落地
- 在只登记了一种第二因素时提示添加另一种;高后果账号可把第二登记做成继续使用的条件。
- 丢失当天禁止用未登记的短信或邮箱新绑为唯一恢复;只接受预先登记的备用或带审核的人工。
- 设置页列出已登记因素,并标明哪一条是备用,删除最后一条之前必须先有另一条或确认将关闭 MFA。
- 验证:拔掉唯一密钥或删除验证器,看预先登记的备用能否在同一保证策略下登录;未登记短信的路径应失败。尝试在锁定后把新短信绑成唯一因素,应被拒绝。统计仅一种因素的账号比例,应随提示下降。