工信部发文启动2019网络安全防护赛,是时候对短信验证码说再见了

2015 年开始,中国互联网开始流行起使用短信验证码的方式进行用户鉴权。短信验证码已经成为了中国互联网的「标配」,甚至和其他国民级应用配合后,它几乎已经完成了中国互联网和国际互联网分道扬镳的历史性转折:在中国本土使用的人非城垛,但对于非中国大陆的用户服务几乎无法使用。

虽然被大范围使用,但与大部分人的认知不同,短信验证码其实并不能提供更好的安全性。因为如果「服务商 —— 短信服务商 —— 运营商」的链路中任何一个环节若未使用工业级标准进行加密传输,或无法保证实施前向安全 (Forward Secrecy),那么整个链路是不可信任的。如果短信服务商若没有良好的安全意识,别有用心的人在此处潜伏,就会窃取验证码。简单的说,由于一般的短信传输路径存在过多的薄弱之处,其安全性是值得怀疑的。

使用短信验证码除了有安全性问题之外,还存在着个人信息泄露的极大风险。可能由于携号转网并未达成,频繁更换手机号已成为了一种常见行为。更换手机号带来的问题则是原有的号码所有者经常忘记取消手机号与账户的绑定,不少服务甚至无法更换号码绑定。因此,一旦号码被再次循环利用,存心不良的攻击者可以利用此问题针对防护不佳的平台作出攻击,以取得用户资料。有些情况下,甚至可以取得足够多的资料,进行身份盗窃 (identity theft)。

短信验证码对用户隐私有很大威胁,泄露造成实际损失的例子也海内外皆有。

从用户体验的角度出发,任何一个产品都应需要最少代价完成「登录」以及合规性的要求,并尽可能少的将用户暴露在风险面之下。除了短信验证,作为身份验证的方式可能还有什么呢?我们有什么选项?伴随着5G的到来,一种更安全更快捷的验证方式也闪亮登场,这就是“一键免密登录”。所谓本机号码一键免密登录就是通过运营商特有的网关认证能力,验证待校验手机号码和应用所在的手机号码一致性,从而达到和短信验证码登录一样验证用户身份的作用。

与传统的登录形式相比,免密登录的安全指数更高,对于用户的信息保护更好。技术角度看, 5G的普及,在技术上给免密登录提供了更多的可能性。

是时候对短信验证码说再见了,可以预见,随着用户的安全快捷登录需求的放大,以及企业服务用户登录体验意识的增强,“一步到位”的免密认证会逐渐成为一种常态。

 

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值