H6.12.4recovery code custody disclosure设计研究

恢复码等备用凭证的保管责任需要清楚告知用户

别名: 备份码保管 · backup codes · MFA recovery codes

概念解释

恢复码(备份码)是一串一次性高熵口令,用来在第二因素不可用时证明仍是本人。保管责任告知指在生成时说清:谁保存、保存在哪类地方算安全、丢失或泄露之后会怎样、产品会不会再给你看一次。这条把纸质或文件因素的责任交给能看懂的人,不管备用因素要不要预先登记——登记发生在之前;这里管生成当下的说明。

机制

恢复码的安全模型是「离线保管的等价钥匙」。人若把它截图进云相册、贴进聊天、和密码存在同一个未加密备忘录,第二因素形同虚设。若不说明「只显示这一次」,人会关掉页面以为设置里永远找得到,真正丢失时才发现没有副本。告知失败的两种对称错误:说得太轻(「建议保存」),人不当钥匙;说得太吓人却不给保存动作(下载、打印、复制),人关掉对话框就把码留在屏幕截图里。责任边界也要划清:产品不替你把码存进保险箱;产品会在码被使用时通知你,以便发现泄露。

怎么研究

在生成恢复码的流程里操纵说明与保存动作,过一段时间再问码在哪、能否找回来。

自变量:是否强制完成一种保存动作(下载或打印确认)、是否写明不再次显示、是否说明勿与密码放一起。 因变量:若干天后仍能出示码的比例、把码存在明文云笔记的比例、丢失后以为设置里还能看的比例。

实验室当天问「你保存了吗」测到的是顺从。要用隔周回访。不要把下载点击当保管成功——要抽查文件是否还在以及是否与密码同一位置。安全访谈可问会不会把码发给「客服」。

边界

密码管理器若支持专门的恢复码字段,告知可以推荐放进去,仍要说这与登录密码分开。企业把恢复码交由管理员保管,告知对象是管理员与员工各负什么责,员工不应以为自己还有一份。一次性码用尽后要重新生成并再次走告知,旧说明不能覆盖新码。有的产品用「再发一封邮件当恢复」代替恢复码,那是通道持有,不是离线凭证,不应写成恢复码保管。

怎么落地

  • 生成时全屏列出码,明确「只显示这一次、用一次作废一条」,提供下载与打印,并要求勾选「我已把码放到密码管理器或离线安全处,没有放进聊天」。
  • 禁止默认把码再写入普通设置页明文;设置里只显示「已生成 N 条、已使用 M 条」,展示全文必须再认证并视为重新生成或重新披露。
  • 任一条被使用时通知已验证通道;若人未操作,提示可能泄露并建议作废重发。
  • 验证:生成一周后让人出示码,找不到即保管失败。检查下载文件是否与密码同一未加密笔记。未再认证不得在设置里再次看到全文。用掉一条后应收到通知。

延伸

  • 同组H6.12.1 多因素认证需要在便捷与安全之间提供强度可选项 · H6.12.2 单一第二因素失效时需要预先设置的备用验证方式 · H6.12.3 强制启用多因素认证前需评估目标用户的设备可得性
  • 相邻H6.11 密码找回与重置 · H6.04 密码规则
  • 站内检索recovery codes · backup codes · credential custody

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/H6.12.4