尽管目前大量应用和网站在基于手机短信的身份认证,短信认证还是被美国国家标准与技术研究所(NIST)宣布不安全:“基于短信的身份认证已经过时,在未来将被禁止使用”。

手机短信之所以如此流行,主要在于其便捷性,用户既不需要额外携带设备,也不必安装任何软件就能实现认证。尽管如此,随着越来越多的网络攻击者盯上短信认证的薄弱点,这一认证方式正逐渐暴露安全性的不足。

哪些攻击手段让短信不安全?

目前常见的攻击手段主要有拦截短信木马、补卡/克隆攻击、无线电监听以及其衍生出来的“降维攻击”等。

拦截短信木马的做法通常需要预先利用链接、二维码、钓鱼网站等或其他手段诱骗受害者将木马程序下载并植入到自己的手机中,借此监听或转发受害者的短信来重置对方的账户。由于这类木马编写十分简单,所以已经形成了从制作到出售、出租、实施钓鱼欺骗、洗号、转移财务的完整地下产业链。

补卡/克隆攻击则是基于手机SIM卡来实施的。攻击者不需要通过受害者的手机设备,只需要办一张和受害者相同的手机号码,就能接收到受害者的短信验证码。这里主要利用了运营商的管理漏洞,部分地区的运营商对补卡人员的身份没有进行有效的验证,以往一个随意假造的证件和几句蹩脚的说辞就能骗过工作人员成功补卡,由于近年此类攻击被多次报道,因此各大运营商也加强了安全意识,如今补卡还是盘查地比较严格的,但同样不能完全杜绝此类情况的发生。

无线电监听主要是GSM监听,直接监听空中短信,这种方式有较高的技术门槛,通常用于针对企业高层或是政府机要人员。由于GSM通信协议本身加密强度很弱,而中国使用的GSM网络甚至是明文不加密,因此在几年前就已被黑客破解。即使现在3G、4G网络已经普及,但是据有关资料统计,中国目前2G手机仍有6亿-7亿部左右,黑客用来监听的设备几十块钱就能买得到。而且就算用户使用的是CDMA、3G、4G等更安全的信号通道,也可以通过信号干扰等方式让用户信号强制降为(2G)GSM之后进行监听。

短信认证之后,什么认证方式将替代?

如果正如NIST所言,短信认证最终将会退出历史舞台,认证方式很有可能朝着另一个方向发展。

首先是手机令牌,这种方式目前广泛使用在各个领域,比如谷歌身份验证器在国外网站非常流行,在国内的网站也越来越多地提供二次验证服务。原本在企业内部流行的动态令牌硬件如今也逐渐被手机令牌所替代。然而,越来越多的人也发现,基于六位数的动态令牌的使用体验很差,用户在登录时必须手动进入动态密码展示界面,然后照着数字输入到电脑上,在这期间如果动态密码发生改变,则需要重新输入,于是两种新的方式就应运而生并迅速流行起来——扫码认证推送认证

得益于微信和支付宝对扫码技术的大力推广,如今扫码支付已经成为网络支付的主流手段之一,但其实二维码技术在身份认证上也有许多应用,比如扫码登录。无论是在网页版微信、QQ或是淘宝,都在主动地推广扫码登录这种更安全的方式。当我们打开淘宝的登录页面,出现的不再是账号密码输入框,而是一个登录二维码,甚至在网页版微信中,仅仅允许扫码登录,并且这种方式正在被越来越多的网站和应用效仿。

和扫码相比,推送认证也被认为是最有可能替代短信认证的方式之一。所谓推送认证,就是向用户手机推送一条认证请求,用户点击确认或进行相应操作后完成认证,这种方式和短信相比不仅更安全,而且能最大限度降低用户的操作成本。以国内知名身份认证服务商洋葱认证为例,企业员工在登录日常办公系统或连接WiFi、VPN时,手机会自动收到一条推送请求,只有点击确认后才能成功登录,这样即使密码不慎泄露也不必担心账号安全,并且员工只需要额外点击一下手机而不必接受或填写短信。

此外,基于手机软件的扫码或推送之所以流行,还在于可以和异常登录行为分析、生物识别等认证技术进行深度结合。微信和支付宝都有做类似的安全防护措施,比如当一个微信在一台陌生的设备上,或者异常的地点登录时,必须两个微信好友发送验证码协助确认操作者的身份才能正常登录。在洋葱提供的企业员工认证中,企业员工登录重要等业务系统时,收到的认证请求也不再是简单的“确认取消”,而是人脸识别、声纹识别等方式,由此来验证操作者是否是员工本人,这样就可以最大限度地防止盗号情况的发生。

显然,无论是生物识别或是异常登录分析,都是短信认证无法做到的。短信认证只关心用户是否有验证码,却不管是谁在使用手机,一旦用户的手机遗失则很容易发生身份盗用的情况。

总之,短信在设计上原本就不是用来进行身份认证的,只不过由于其自然的弱身份绑定(手机号)和便捷性让其大受欢迎,甚至从某种角度上来看,手机短信认证的流行和网络实名制以及手机号实名制的推行也不无关系。但长远看来,短信认证的方式只是权宜之计,终将被更安全便捷的方式替代。

短信认证被宣布不安全,将被何种方式取代?相关推荐

  1. 园区/厂区怎么实现wifi上网短信认证

    园区/厂区WiFi短信认证说明 对外来者来说,为了网络安全,接入企业的无线网自然要进行身份认证,以便进行监控和管理.对无线网络进行管控,为WiFi热点加上密码,确实是可以防止蹭网事件的发生.有效避免带 ...

  2. 怎么选择WiFi短信认证硬件供应商?

    WiFi短信认证适用于用户流动性强的公共场所."短信认证"成为一种有效又方便的方式. 一.WiFi如何实现无线wifi短信认证 要实现访客无线上网短信认证功能,需要借助WiFi设备 ...

  3. 短信认证方案,用手机短信进行上网认证如何实现?

    WFilter NGF的"Web认证"模块,提供了一系列的上网认证解决方案.包括如下认证方式: 本地用户名密码认证 AD域用户名密码认证 企业邮箱用户名密码认证 Radius用户名 ...

  4. 第三方PORTAL认证系统对接华为AC6605实现无线WiFi微信认证、短信认证和访客认证

    第三方PORTAL认证系统对接华为AC6605实现无线WiFi微信认证.短信认证和访客认证 [对接配置参考文章](https://www.cdefe.com/20190224/cid=219.html ...

  5. 如何配置无线WiFi短信认证登录?

    公共场所提供wifi上网服务,需要对用户进行实名认证,那如何配置无线WiFi短信认证登录? 本文将详细介绍无线wifi短信认证登录的流程及方法. 一. 短信验证码连接WiFi的功能怎么使用 要实现访客 ...

  6. 水星路由器短信认证配置流程

    水星(MERCURY)设备设置无线上网短信认证功能比较简单,只需要进行如下配置即可实现: 1. 开通互亿无线认证短信账户 点击此处注册互亿无线云通信平台免费体验账户. 2. 获取验证短信账户的APII ...

  7. 路由器WiFi短信认证怎么设置?

    路由器WiFi短信认怎么设置介绍 无线上网用户主要分成内部固定用户.外来访客用户两种,在无线覆盖环境中,由于用户流动性强,如何有效的对外来访客进行管理,体现无线的便捷性及安全性,成为重中之重.如果想要 ...

  8. 如何实现公共WiFi短信认证上网?

    酒店提供公共的无线wifi上网服务,需对用户进行实名认证.手机短信实名认证以其用户体验.综合成本等优势,成为无线上网认证的首选方案. 一.如何实现公共WiFi短信认证上网 宾馆要实现无线上网短信认证, ...

  9. 信锐无线上网短信认证说明

    设置说明 本文为针对信锐网络控制系统软件设置互亿无线短信发送的说明. 使用方法 在点击左侧菜单"系统管理-> 短信服务"中进行参数配置,配置信息如下: 发送模板:短信网关 网 ...

  10. TP-LINK如何设置Wifi无线上网短信认证?

    一.获取短信服务相关信息 1.注册互亿无线短信平台 如您还没有互亿无线云通信平台账号,请先注册新账号:如您已有互亿无线云通信平台账号,请先登录账号. 2.获取短信的APIID和APIKEY 登录互亿无 ...

最新文章

  1. python双下划线用法详解
  2. centos 安装extmail
  3. 【Hello CC.NET】巧用模板简化配置
  4. 《MySQL实战45讲》基础理论篇 1-8讲 学习笔记
  5. java线程池参数含义
  6. 初窥JQuery(一)-选择符 【转】
  7. 基于Asp.net MVC的系统架构
  8. android design library提供的TabLayout的用法
  9. java txt中文乱码_Java读写txt文件中文乱码问题的解决
  10. 精品免费软件更新下载
  11. [机缘参悟-12]:“易经“、“儒“、“释“、“道“、“法”、“墨”、“兵”的基本原理与核心思想
  12. 和计算机相关的祝福语,祝福语精选
  13. qt for android 中无法运行和调试应用程序,No Device Found,The adb tool in the Android SDK lists all......
  14. ClickHouse 物化视图在微信的实战
  15. poj1066 Jugs
  16. 最小二乘法拟合二次曲线 C语言
  17. 算法笔记:Playing Atari with Deep Reinforcement Learning
  18. char和nchar,varchar和nvarchar 之间的区别
  19. python#高级变量类型1
  20. EMC-降低传导辐射干扰的方法

热门文章

  1. 卷积的物理意义(图解)
  2. Bruce Eckel:再聊设计模式(篇五)改变接口
  3. mate10p能升级鸿蒙吗,华为Mate10怎么升级鸿蒙系统 Mate10升级鸿蒙系统教程
  4. 如何快速下载Pascal VOC 2007数据集(某些数据集也可以这样尝试)
  5. 5G还没来4G却变慢?专家称与提速降费有关
  6. 抖音 快手 视频号算法机制对比
  7. 画家金志胜水墨画展示中华文明传承之美
  8. SPSS调查问卷缺失值或无效数据如何判断和替换?
  9. 基于深度学习的物体图像识别
  10. 真实评测 i7 12700f和i7 12700kf区别 i712700f和i712700kf差多少