Okta Verify 中文文档 下载 App

收到陌生登录请求:拒绝、举报与后续处理

深夜弹出一条登录批准请求,应用名你没在用,地点是千里之外的城市——这时候怎么处理,决定了这次攻击是否得手。

正确的处理顺序

  1. 不要批准:哪怕界面催得再急,只要确认不是自己发起的,就不点「Yes, it's me」;
  2. 拒绝:点「No, it's not me」或「取消本次登录尝试」,本次登录请求作废;
  3. 核对请求详情:应用名、地点、时间——这些信息同时是判断攻击者是否已拿到你密码的线索;
  4. 立刻改密码:有人拿你的密码反复尝试登录,说明密码已泄露,改密码比拒绝本身更治本;
  5. 通知 IT 帮助台:让组织侧知道有针对你的尝试,管理员能查到相关记录并加强策略。

为什么「会收到请求」本身就是警报

推送只会发给注册设备上的账户。你收到请求,意味着有人正拿着你的用户名密码在登录——验证这一步挡住了他,但密码这个「第一因素」已经不安全了。拒绝只是挡下这一次,改密码才是收尾。

一类特殊情形:轰炸疲劳攻击

攻击者连续触发几十条推送,赌你在某次烦躁时点错。组织开启号码匹配后这类攻击基本失效(瞎点数字过不了);没开的话,纪律就是铁律:每一条推送都核对内容,不确定就拒。

拒绝之后系统会做什么

与「误拒」的区分

如果是你自己触发的登录却手滑点了拒绝:登录页重新走一遍验证即可,不会有惩罚性后果。不确定来源时宁可误拒——重新登录只要十秒,账户被盗的代价大得多。

延伸阅读