2013-10-23 18 views
9

Giả sử bạn đã đăng ký thiết bị của mình với Google 2-step Verification, thông tin nào sử dụng để xác minh rằng bạn đang sử dụng thiết bị đó khi bạn quay lại trang web?Google nhận diện "thiết bị đáng tin cậy" bằng xác minh 2 bước

Ứng dụng có lưu trữ thứ gì đó trên máy tính của bạn (như cookie) hay không sử dụng một số thuật toán khác để xác định nơi bạn đang đăng nhập?

Trả lời

3

Chỉ cần theo dõi nhanh câu hỏi này. Rất nhiều người tiếp tục xem câu hỏi này, nhưng đáng ngạc nhiên, chưa có câu trả lời hay được đăng.

Kể từ khi đăng bài gốc, tôi đã làm rất nhiều nghiên cứu để tìm ra những công nghệ được sử dụng để xác định một thiết bị duy nhất, và cuối cùng tôi đã tình cờ gặp panopticlick project.

Trang web này đã trả lời rất nhiều câu hỏi bởi vì nó cho thấy các số liệu chính xác mà trang web có thể sử dụng để fingerprint your browser. Sử dụng phương pháp này, trang web thực sự có thể thu hẹp thiết bị chính xác mà bạn sử dụng để kết nối với dịch vụ và do đó giúp xác thực 2 bước dễ dàng hơn nhiều.

Hy vọng điều này sẽ giúp ai đó đang cố triển khai 2 bước trên trang web của bạn.

8

Nó lưu trữ các bit thông tin khác nhau về cuộc hội thoại của bạn với máy chủ. Cookie SSL, dữ liệu phiên như địa chỉ IP của bạn và thông tin khác về trình duyệt của bạn. Khi bạn thay đổi thông tin này, giá trị đánh giá rủi ro được tăng lên khi độ lệch so với các thay đổi giá trị ban đầu đã biết. Khi giá trị này đạt đến ngưỡng nhất định, dựa trên hồ sơ rủi ro trực tuyến của quốc gia của bạn, đặt ra một chuỗi các sự kiện làm mất hiệu lực phiên của bạn.

Khi phiên của bạn không hợp lệ, bạn cần phải đăng nhập lại. Nó phức tạp hơn một cookie, nhưng nó cũng liên quan đến cookie.

Có rất nhiều tranh luận trong cộng đồng bảo mật về việc có nên thêm bảo vệ vượt quá điểm cuối và xác minh cookie hay không và khi nào nó trở thành mối phiền toái cho người dùng cuối.

+0

Cảm ơn rất nhiều vì điều này. Bạn sẽ có bất kỳ liên kết đến các nguồn tài nguyên về những gì alogrithms được, và những dữ liệu được sử dụng? – Slickrick12

+0

Thông tin tôi cung cấp được thu thập từ thử nghiệm với các dịch vụ khác nhau của Google. Dường như họ sử dụng cùng một loại phát hiện để ngăn chặn các cuộc tấn công chống lại các tài khoản Gmail và nhắc người dùng về các câu hỏi thách thức như số điện thoại. Điều đó không có tác dụng, như tôi đã công bố trên Full Disclosure một vài năm trước đây, do đó, thứ hai yếu tố này trông giống như một sự thay thế hoặc một thay thế cho thực hành đó. Xin lỗi tôi không thể cung cấp cho bạn một tài liệu tham khảo mạnh mẽ. –

Các vấn đề liên quan