为什么登录工作账户总要再多验证一步
「密码我已经输对了,为什么还要拿手机再验一次?」——这是被强制要求装认证应用的用户最常见的疑问。这一步不是流程官僚,而是整个安全模型里最关键的一道闸。
密码是整条安全链里最脆的一环
员工密码外泄的途径远比想象中多:钓鱼邮件骗走的、别的网站数据库泄露后拿来撞库的、键盘记录器偷走的、写在便签上被拍走的。安全行业把这类攻击叫「身份攻击」——攻击者不需要攻破公司系统,只要拿到你的密码就能大摇大摆登进来。
多因素认证的数学逻辑
多因素认证要求登录者提供两种不同类别的证据,通常分为三类:
| 因素类别 | 例子 | 特点 |
|---|---|---|
| 知识因素 | 密码、安全问题答案 | 可能被偷走、猜到 |
| 持有因素 | 注册过的手机、安全钥匙 | 必须物理到手才能用 |
| 生物因素 | 指纹、面容 | 跟着人走,难以转交 |
密码再强也只是「知识」一种因素;加上手机上的验证,攻击者就算拿到了密码,手里没有你那台注册过的设备,照样进不来。这就是组织宁可让每次登录多花五秒钟也要上第二步验证的原因。
动态码和推送为什么比短信验证码更稳
你可能用过银行或邮箱发的短信验证码。短信依赖手机号,而手机号可能被「补卡攻击」转移。认证应用生成的六位码在设备本地滚动刷新、不经过短信通道;推送批准则是公司服务器直接连到注册设备——两者都不依赖 SIM 卡的安全性。
对个人的实际收益
- 别人拿到你的密码也登不进你的工作账户;
- 有人拿你的密码尝试登录时,你会收到推送——这本身就是一次「有人想黑我」的警报;
- 组织开通 FastPass 后,多数场景连密码都可以不输,反而比原来更省事。
延伸阅读
- 已经理解了原理,准备注册设备:注册前确认三件事;
- 想知道三种验证方式各自的适用场景:登录时的三种验证方式;
- 从安全角度讲为什么免密码方式反而更安全:防钓鱼原理。