Pengesahan Berbilang Faktor
Terokai TOTP, kunci perkakasan dan pemberitahuan tolak, serta sebab MFA mengurangkan risiko pengambilalihan akaun dengan ketara.
Pengesahan Berbilang Faktor ialah pelajaran Cyber Security Academy percuma di CoddyKit. Ini ialah pelajaran 3 daripada 4. Sebanyak 3 pelajaran dalam laluan pembelajaran ini boleh dibaca sepenuhnya secara percuma — selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan praktikal dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Cyber Security Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Cyber Security Academy merangkumi sejumlah 4 pelajaran.
Apakah MFA?
Pengesahan Berbilang Faktor (MFA) menghendaki pengguna membuktikan identiti dengan dua atau lebih faktor bebas daripada kategori yang berbeza. Walaupun satu faktor terjejas (contohnya, kata laluan dicuri), akaun tersebut masih dilindungi.
Tiga Kategori Faktor
Faktor pengesahan:
- Sesuatu yang anda tahu — kata laluan, PIN, soalan keselamatan
- Sesuatu yang anda miliki — telefon, token perkakasan, kad pintar
- Sesuatu yang merupakan diri anda — cap jari, wajah, suara (biometrik)
MFA sebenar menggunakan sekurang-kurangnya dua kategori yang berbeza — bukan dua kata laluan.
TOTP: Kata Laluan Sekali Guna Berasaskan Masa
TOTP menjana kod 6 digit yang berubah setiap 30 saat menggunakan rahsia yang dikongsi dan masa semasa (RFC 6238). Aplikasi: Google Authenticator, Authy, Microsoft Authenticator.
TOTP selamat daripada serangan ulangan semula tetapi terdedah kepada pemancingan data masa nyata.
Kelemahan OTP melalui SMS
OTP berasaskan SMS mudah digunakan tetapi mempunyai kelemahan yang ketara:
- Pertukaran SIM — penyerang memanipulasi pekerja syarikat telekomunikasi secara kejuruteraan sosial untuk memindahkan nombor mangsa
- Serangan SS7 — pemintasan SMS oleh negara pada peringkat telekomunikasi
- Pemancingan data masa nyata — penyerang menyampaikan OTP dengan serta-merta daripada mangsa kepada laman sasaran
OTP melalui SMS lebih baik daripada tiada MFA, tetapi merupakan bentuk yang paling lemah.
Kunci Keselamatan Perkakasan (FIDO2)
Kunci keselamatan perkakasan (YubiKey, Google Titan) menggunakan kriptografi kunci awam. Peranti tersebut menandatangani cabaran yang terikat pada laman web tertentu, menjadikannya tahan terhadap pemancingan data — kunci ini tidak akan berfungsi pada laman palsu.
Ini ialah standard emas bagi MFA.
MFA dengan Pemberitahuan Tolak
Aplikasi pengesah menghantar pemberitahuan tolak: "Luluskan log masuk dari New York?" Pengguna mengetik luluskan atau tolak. Mudah digunakan tetapi terdedah kepada serangan keletihan MFA — penyerang menghantar permintaan kelulusan bertubi-tubi sehingga pengguna yang letih meluluskannya secara tidak sengaja.
Serangan Keletihan MFA
Juga dipanggil pengeboman pemberitahuan: penyerang mempunyai kata laluan dan menghantar berdozen-dozen pemberitahuan MFA dengan harapan pengguna meluluskan salah satu daripadanya kerana kecewa atau keliru. Langkah balas: minta padanan nombor dalam pemberitahuan tolak (pengguna mesti memasukkan kod yang dipaparkan pada skrin log masuk).
Kunci Laluan: MFA Tanpa Kata Laluan
Kunci laluan (FIDO2/WebAuthn) menggabungkan "sesuatu yang anda miliki" (kunci peranti) dengan "sesuatu yang merupakan diri anda" (buka kunci biometrik) menjadi satu kelayakan yang tahan terhadap pemancingan data. Tiada kata laluan diperlukan. Disokong oleh platform utama.
Dasar Capaian Bersyarat
Platform identiti moden menyokong capaian bersyarat: minta MFA hanya apabila isyarat risiko menunjukkannya (lokasi tidak dikenali, peranti baharu, sumber sensitif). Pengesahan bertingkat meningkatkan pengalaman pengguna sambil mengekalkan keselamatan.
Teknik Pintasan MFA
Penyerang memintas MFA dengan:
- Pemancingan data masa nyata (AiTM) — proksi menangkap kuki sesi selepas MFA
- Pertukaran SIM — memintas kod SMS
- Keletihan MFA — menghantar pemberitahuan tolak secara bertubi-tubi
- Kejuruteraan sosial terhadap meja bantuan — melumpuhkan MFA melalui tiket sokongan
Melaksanakan MFA
Apabila melaksanakan MFA:
- Tetapkan MFA sebagai keperluan lalai untuk semua pengguna
- Tawarkan beberapa pilihan MFA tetapi sediakan kunci perkakasan dan TOTP
- Didik pengguna tentang keletihan MFA — jika mereka tidak memulakan log masuk, tolak pemberitahuan tersebut
- Pantau corak pintasan MFA dalam log pengesahan
Semakan Pantas: MFA
Kaedah MFA manakah yang tahan terhadap pemancingan data kerana ia mengikat pengesahan secara kriptografi pada laman web tertentu?
Ringkasan Pelajaran
MFA memerlukan dua faktor daripada kategori yang berbeza (tahu/miliki/diri sendiri). Aplikasi TOTP baik; kunci perkakasan (FIDO2) adalah yang terbaik — tahan terhadap pemancingan data. OTP melalui SMS adalah yang paling lemah — terdedah kepada pertukaran SIM. Serangan keletihan MFA menghantar pemberitahuan tolak secara bertubi-tubi; padanan nombor mengurangkan ancaman ini. Kunci laluan menggabungkan perkakasan dan biometrik menjadi satu kelayakan yang lancar.
Pelajari Cyber Security Academy dengan tutor kecerdasan buatan — percuma
Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.
- Kursus
- 76
- Pelajaran
- 303
Soalan Lazim
Adakah pelajaran “Pengesahan Berbilang Faktor” percuma?
Ya — sebanyak 3 pelajaran dalam laluan pembelajaran Cyber Security Academy, termasuk “Pengesahan Berbilang Faktor”, boleh dibaca sepenuhnya secara percuma di web ini. Selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan interaktif dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Kursus Cyber Security Academy merangkumi sejumlah 4 pelajaran.
Apakah yang akan saya pelajari dalam “Pengesahan Berbilang Faktor”?
Terokai TOTP, kunci perkakasan dan pemberitahuan tolak, serta sebab MFA mengurangkan risiko pengambilalihan akaun dengan ketara. Anda berlatih Cyber Security Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.
Adakah saya memerlukan pengalaman untuk memulakan Cyber Security Academy?
Tiada pengalaman terdahulu diperlukan. Pembelajaran Cyber Security Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 3 daripada 4.
Berapa lamakah pelajaran “Pengesahan Berbilang Faktor” diambil?
Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.
Bolehkah saya menulis dan menjalankan kod dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.
Semua pelajaran dalam kursus ini
- Kekuatan dan Dasar Kata Laluan
- Pencincangan Kata Laluan: bcrypt, Argon2, PBKDF2
- Pengesahan Berbilang Faktor
- Penyumbatan Kelayakan dan Penyebaran Kata Laluan