O3.02.2Recovery-path security floor设计研究

恢复路径决定实际安全下限

别名: 账户恢复下限 · 最弱认证路径 · recovery bypass

概念解释

恢复路径的安全下限(recovery-path security floor)是指攻击者会选择最容易取得同等账户控制权的入口。若日常登录需要密码和硬件密钥,但“忘记设备”只凭可劫持邮箱、知识问答或易受说服的客服即可移除密钥,那么高强度主路径并未限定实际接管难度。

机制

恢复拥有更高权限:它常能绑定新认证器、重置密码并撤销旧设备。为了减少锁定,团队可能在主流程之外添加多个例外,每个例外又由不同系统或人员执行,难以统一审计。攻击者通过公开信息、失陷联系人或社会工程满足较弱证据,再把“临时恢复”转成持久控制。因此,安全属性属于入口、恢复、通知和申诉组成的完整状态机。

怎么研究

画出所有能获得、恢复或提升账户控制权的路径,包括客服和企业管理员。用合成账户进行授权对抗测试:分别控制旧邮箱、电话号码、部分个人信息或既有会话,观察能否绑定新因素并阻止原主访问。比较每条路径的证据独立性、等待期、通知、撤销范围和申诉结果。只检查主登录页面会系统性漏掉恢复绕过。

边界

安全下限不等于每条恢复路径必须复制主登录因素;丢失因素时这往往不可能。延迟、多通道通知、人工复核、权限暂降和可逆窗口可以形成不同但等效的控制组合。高风险账户可接受更慢恢复,紧急或可访问性场景则需可靠替代。目标是使恢复风险显式且与损害相称,不是以永久锁定换取表面强度。

怎么落地

  • 建立从登录、找回、客服、管理员和联合身份入口到“完全控制”状态的统一路径清单。
  • 为绑定新认证器或移除旧因素要求独立证据组合,并禁止安全问答成为单独的决定性证据。
  • 对高风险恢复设置等待期、向既有渠道发送具体通知,并允许原持有人在生效前冻结或申诉。
  • 恢复后撤销相关会话、标记敏感操作限制,并审计是否存在未进入风险模型的人工例外。

延伸

  • 同组O3.02.1 随威胁而变的认证器强度 · O3.02.3 第二因素丢失处置
  • 相邻O3.03.2 生物识别回退路径 · O3.07 设备丢失
  • 站内检索account recovery security · weakest authentication path · recovery bypass

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/O3.02.2