O3.10.3Trusted-device lifetime tradeoff设计研究
设备信任期限缩短提升安全性但增加验证频率
别名: 设备信任期限 · 记住此设备 · trusted session lifetime
概念解释
受信设备期限权衡(trusted-device lifetime tradeoff)决定一次强认证后,该设备多久可在不重复第二因素的情况下访问。期限越短,被盗设备或令牌可利用的最长窗口通常越小,但合法用户被挑战更频繁;期限还需受锁定、风险变化和敏感动作影响。
机制
“记住此设备”常由长期 cookie、设备密钥或会话令牌实现,而不是持续确认设备仍由本人控制。固定到期简化规则,却忽略共享、丢失、注销和风险突变。过短期限促使保持浏览器不关闭或选择弱渠道,过长期限则让历史信任存活。滑动续期若无上限,名义期限也可能无限延长。
怎么研究
比较不同固定期限、闲置期限和风险撤销策略,测量挑战数、登录完成、锁定、设备丢失后的可用窗口和接管。模拟复制令牌、共享设备、锁屏、密码变化和账户报告丢失,检查信任是否终止。报告中区分日历寿命、闲置寿命与实际连续续期。
边界
短期限本身不能阻止活跃会话劫持,长期限也可通过硬件绑定、强锁屏和行为监测降低风险。公共终端不应提供持久信任;个人受管设备可更长。用户删除 cookie 或隐私工具可能导致额外挑战,不应被误判为攻击。
怎么落地
- 按设备所有权、保护能力和账户损害设置期限,不把一个“30 天”用于所有场景。
- 同时设置绝对上限与闲置到期,并在锁定、丢失报告、凭据重置和风险跃迁时撤销。
- 向用户显示受信设备、最近使用和到期,可远程结束且名称不可仅由应用自报。
- 监测期限变化对攻击窗口、挑战频率和规避行为的净效应。