O3.02.3Lost-authenticator recovery readiness设计研究

丢失第二因素的处置需要预先设计

别名: 第二因素丢失 · 备用认证器 · authenticator loss readiness

概念解释

认证器丢失恢复就绪(lost-authenticator recovery readiness)是在第二因素仍可用时,预先建立备用认证器、一次性恢复码、受信联系人或受控人工流程,并让用户知道丢失后如何报告、恢复和撤销。把处置留到手机损坏、密钥遗失或号码停用之后,往往迫使系统临时降低验证标准。

机制

丢失事件同时制造可用性危机和安全不确定性:用户无法证明自己,遗失物又可能在别人手中。压力下,用户会寻找最快绕路,客服也更容易创建未经设计的例外。预注册的独立备份把恢复能力提前绑定到账户;清晰的报告入口、冻结和撤销则缩短遗失认证器继续有效的时间。准备不足会把安全与连续性变成事故现场的零和选择。

怎么研究

在不破坏真实账户的演练中,让参与者假设主手机不可用,从另一设备找到恢复入口、使用备用材料、撤销旧因素并确认新因素。记录能否发现入口、所需依赖是否与丢失设备共置、完成时间、错误、求助和旧因素失效证据。再做“旧设备被攻击者持有”的并行测试。拥有恢复码不等于就绪;它可能只存于丢失手机中。

边界

备用越多,潜在攻击面也越大;不应为便利无限添加低保证通道。恢复码需要像高价值秘密一样安全存储,受信联系人可能遭胁迫或关系变化,企业管理员也未必能确认个人身份。对于极高风险或不可逆资产,线下复核和等待可能合理。预先准备解决的是事故后的可执行连续性;恢复路径的安全强度仍需另行评估。

怎么落地

  • 在启用第二因素时引导绑定至少一个独立备份,并明确它不能只保存在同一易失设备上。
  • 提供可打印或可存入密码管理器的一次性恢复码,显示剩余数量并支持整组轮换。
  • 设置无需先通过丢失因素即可找到的“报告丢失”入口,说明冻结、身份复核、预计等待和申诉步骤。
  • 恢复完成后撤销旧认证器与相关会话,通过仍有效、已验证且适合安全通知的渠道告知用户,并让其核对当前认证器清单。

延伸

  • 同组O3.02.1 随威胁而变的认证器强度 · O3.02.2 恢复路径的安全下限
  • 相邻O3.07 设备丢失 · O3.10 多因素认证的可用性
  • 站内检索lost authenticator recovery · backup authenticator · recovery code usability

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/O3.02.3