這是我相對外行的看法。
許多網站都宣稱多重身份驗證(MFA)極大地提高了用戶帳戶的安全性,如果實施得當,可以 。
但是,似乎某些站點只會提示用戶輸入他們的MFA AFTER ,因為他們正確輸入了密碼。我僅使用 gmail.com和 outlook.com對此進行了測試,但是鑑於這是兩個巨大的電子郵件提供商,我想他們只是眾多犯罪者中的兩個。
之所以如此(至少從表面上看)是一個巨大的安全漏洞,其原因是,它可以使破解者猜測用戶的密碼,直到出現針對MFA的提示為止。他們知道他們已經獲得了用戶的密碼。似乎網站會取消這一要求,並說:“但是,由於用戶擁有MFA,因此破解者無法進入他們的帳戶。”
他們似乎忘記的是,用戶可能擁有帳戶其他網站,並且很可能對該網站使用相同的密碼。因此,現在,黑客可以訪問整個網絡上的所有用戶帳戶,其中許多帳戶可能尚未實施MFA,從而使用戶完全容易受到攻擊。
我的論點或論點是否存在任何缺陷?使這成為非問題的假設?如果沒有,那麼為什麼像Google和Microsoft這樣的大公司無法解決此問題?