第 8 / 15 页
撞库把一次泄漏的密码拿到许多网站上尝试,凡你复用过的地方就得手。讲清它怎么运作,以及为什么唯一密码加 2FA 能挡住它。
MFA 疲劳用推送批准提示淹没你,指望你为让它停下而点「批准」。讲清推送轰炸怎么运作、为何验证码免疫,以及如何防御。
2FA 用正好两个因子,MFA 用两个或更多。讲清 2FA 只是 MFA 的常见形态、何时值得加第三个因子,以及为什么两者通常都是一条短信码。
六位有一百万种组合——短过期内难以暴力破解,又好读好输。讲清为什么 6 位成了标准验证码长度,以及为什么更多位数几乎无益。
扫码登录用你已受信任的手机、通过扫一个一次性令牌为新设备作保。讲清它怎么运作、为何方便,以及要避开的「二维码钓鱼」风险。
重要——服务限制支持的国家、标记国家与位置不一致,并按地区不均地送达。讲清「把号码国家匹配到服务」如何决定码能否到达。
「尝试次数过多」是限速——反复请求码或输错后的安全拦截。讲清它为何触发、为何重发会更糟,以及如何回门。
2FA 备用码是一次性恢复码,让你在收不到常规第二因子时仍能登录。讲清它们的作用、何时救你,以及如何安全保存。
生物识别 2FA 证明你人在设备旁,短信证明你掌控一个号码。讲清两者区别、为何通常协作,以及哪种在线号码能收。
Google Voice 是免费 VoIP 号码,收日常注册的码没问题,却会被封 VoIP 的银行和严格服务拒绝。讲清原因,以及它何时管用。
传统固话无法显示短信,但常能通过自动语音来电拿到码。讲清短信为何需要移动通道、「改用来电」的变通办法,以及 VoIP 如何模糊界限。
携号转移诈骗把你的号码转到攻击者的运营商,让你的码进他手机——是 SIM 卡交换的孪生兄弟。讲清它怎么运作,以及转移 PIN 如何挡住它。
运营商会把旧号码重新分配给新用户——如果前任主人没解绑账号,新主人就能收到他们的重置码和 2FA 码。讲清风险与规避方法。
灰色路由是短信抵达你手机的一条廉价、非正规路径——直到被运营商封掉。讲清灰色路由如何导致码迟到和丢失,以及路由质量为何重要。
短信发送方 ID 是短信的「发件人」标签——号码、短号或品牌名。讲清三种类型、为什么字母 ID 不能回复,以及为什么它证明不了身份。
SS7 是电话网络背后那套「过于信任」的老信令协议,其弱校验可能让短信被拦截。讲清 SS7 攻击是什么、有多罕见,以及短信为何是更低保障的因子。
两步验证要两个步骤,2FA 要两种不同类别的因子。讲清两步验证和双因子认证的微妙区别,以及为什么两者通常都归结为一条短信码。
魔法链接是点一下就登录的一次性网址,验证码是手动输入的短码。讲清两种免密方式在跨设备和通道上的区别,以及哪种在线号码能收。