广告位联系
返回顶部
分享到

短信验证码:是时候说再见了

前沿 来源:搜狐科技 作者:秩名 发布时间:2018-10-04 13:49:39 人浏览
摘要

大约在 2015 年底开始,中国互联网开始流行起使用短信验证码的方式进行用户鉴权。 虽然已经无法深究是什么原因或是哪家公司开始的这个潮流(实际上这样的深究也是毫无意义的),但短信验证码已经成为了中国互联网的「标配」,甚至和其他国民级应用配合后,它

       大约在 2015 年底开始,中国互联网开始流行起使用短信验证码的方式进行用户鉴权。

       虽然已经无法深究是什么原因或是哪家公司开始的这个潮流(实际上这样的深究也是毫无意义的),但短信验证码已经成为了中国互联网的「标配」,甚至和其他国民级应用配合后,它几乎已经完成了中国互联网和国际互联网分道扬镳的历史性转折:在中国本土,他们使用的非常好,但对于非中国大陆的居民,或非中国籍居民来说,服务几乎无法使用。

       然而,与大部分人的认知不同,短信验证码并不能提供更好的安全性。

       爱范儿之前的文章中已提到过关于使用 GSM snooping 方法进行短信验证码的终端窃听的实例。这篇我在两年前写的文章也有更多的信息。除了最后一英里的安全性存疑之外,由于骨干网分光设备及 Lawful Interception 设备的安装已成为常态,如果「服务商 —— 短信服务商 —— 运营商」的链路中任何一个环节若未使用工业级标准进行加密传输,或无法保证实施前向安全 (Forward Secrecy),则整个链路是不可信任的。

       同样的,短信服务商若没有良好的安全意识,那么别有用心的人可能在此处潜伏,窃取验证码。除此之外,来自短信服务商以及运营商的内部威胁 (insider risk) 是不可小觑的。

       简单的说,由于一般的短信传输路径存在过多的薄弱之处,其安全性是值得怀疑的。

       使用短信验证码除了有安全性问题之外,还存在着个人信息泄露的极大风险。可能由于携号转网并未达成,而大部分运营商的新用户优惠远好于老用户优惠(从商业角度 bait-and-switch 是个不错的策略),频繁更换手机号已成为了一种常见行为。某些国民级聊天软件的普及更是让手机号交换的需求大大降低 —— 实际上我在最近一两年鲜有与其他人交换手机号的情况。

        更换手机号带来的问题则是原有的号码所有者经常忘记取消手机号与账户的绑定,不少服务甚至无法更换号码绑定。因此,一旦号码被再次循环利用,存心不良的攻击者可以利用此问题针对防护不佳的平台作出攻击,以取得用户资料。有些情况下,甚至可以取得足够多的资料,进行身份盗窃 (identity theft)。

        这对用户的隐私是极大的威胁。

        即便是使用了极佳的安全手段(提示:这种手段并不存在),一旦手机号被送出,用户的隐私可能受到极大的威胁。在诸多公司缺乏合理的隐私策略的前提下 ,用户的个人信息可能会与信用性受怀疑的第三方公司共享,甚至可能被出售。(爱范儿读者不必担心,我们有详细的隐私策略供君研究。)对于用户而言,这意味着更多的追踪器 (不要忘记大部分 DSP 均支持使用手机号做为用户标识符),以及更多的垃圾短信(这毕竟是手机号码)。这对于大部分读者来说也已经不陌生了。

         短信验证同样无法完全提供运营商想得到的用户实名认证的功效。下面一张来自国际互联网的截图便已经足够说明问题。当然了,这样的信息甚至可能泄露于上面描述的方式。

       短信验证码泄露造成实际损失的例子,海内外皆有。较为人所知的是近期豆瓣网友「独钓寒江雪」的例子,以及 Coinbase.com 用户由于 Verizon 的安全漏洞导致数千元的 Bitcoin 被盗取的例子。

       既然有如此之多的问题,为什么依然有诸多公司选择使用短信认证,甚至选择短信认证为唯一的认证方式呢?

       大概有两个解释 —— 若不是无知,便是真的坏。无知不算可耻,互联网安全本身是中国研究极少而美国相对发达的学科,如果本文可以让更多从业者了解到这个事实,便已推进中国互联网进了一小步;而坏则是更大的问题。发垃圾短信是可以带来短期的收益的,不尊重用户隐私是可以成就诸多「模式创新」的,但「模式创新」带来的恶评,相信各位读者也从各大媒体中没少读到。甚至有 Twitter 用户提到,“Web experience in China is like a bowl of shit being served by a scar-faced, slick-haired waiter with nothing beneath his suit jacket, who just learned to bow politely with an ugly and hideous grin. Utterly unbearable.” (编者译:中国网站不仅难看还难用,刀疤脸梳油头,赤膊穿西装,端一盆屎到你面前,微微欠身冷笑着请你吃的那种。 )

       除了短信验证,作为身份验证的方式可能还有什么呢?

       传统的基于用户名密码的验证方式当然没错,但是大部分人都不对密码安全有深入的了解,毕竟互联网用户并非网络安全专家。除了老生常谈的不应重用密码(真相是大家都在重用密码)、使用强密码(但强密码逃不过弱加密方式甚至明文密码的威胁)、使用密码管理器(唯一问题是 LastPass 的 bug 多如牛毛且界面丑到天际、1Password 的价格令人惊叹、iCloud Passphrase 的使用方式费解且不跨平台)之外,有什么真的解决问题的方法?

       OpenID 的尝试已经事实上失败了 (这个名词可能也只有少部分读者仍有印象),Mozilla Persona 也宣告失败。标准的 OIDC (并非私有的 OAuth 2.0)虽然作为一个标准来说较为成功,但更多的被用于企业级的 SSO 解决方案,而为面向客户端的解决方案。基于巨头的(使用 OAuth 2.0 或类似技术的)认证方式虽然提供了更好的便利性,但它并不可打消用户作为一个普通公民对隐私的顾虑 —— 个人信息多多少少被共享了出去。

       我们有什么选项?这可能是最难回答的一个问题。

       从用户隐私角度出发,任何一个人都希望尽快能少的提供信息给任何商业公司;从用户体验的角度出发,任何一个产品都应需要最少代价完成「登录」以及合规性的要求,并尽可能少的将用户暴露在风险面之下。最好的策略,目前看起来似乎仍然是基于传统的用户名密码方式的认证,但用户是否埋单、是否懂得保护自己,这是个很值得研究的话题。或许使用巨头提供的登录权衡下来,仍然是折衷的选择:避免巨头的追踪已经十分困难。

       但不管怎样,是时候对短信验证码说再见了 —— 一个漏洞百出的方案,绝对不应被理所当然的认为「这就是做事情的方法」。

       (题图来自 Thought Catalog)

       Difan Zhang (Alex)邮箱 Twitter


版权声明 : 本文内容来源于互联网或用户自行发布贡献,该文观点仅代表原作者本人。本站仅提供信息存储空间服务和不拥有所有权,不承担相关法律责任。如发现本站有涉嫌抄袭侵权, 违法违规的内容, 请发送邮件至2530232025#qq.cn(#换@)举报,一经查实,本站将立刻删除。
原文链接 :
相关文章
  • 谁还逛屈臣氏?

    谁还逛屈臣氏?
    作者 | 冯晓亭 编辑 |饶霞飞 来源:燃次元 你还记得最近一次逛屈臣氏是什么时候吗? 对于这个问题,大多数80后、90后消费者,可能还会认
  • 俞敏洪比罗永浩更该“淘”

    俞敏洪比罗永浩更该“淘”
    文/彦飞 来源/字母榜(ID:wujicaijing) 淡出抖音直播带货半年多后,罗永浩交了个新朋友淘宝直播。另一边,俞敏洪也将现身淘宝直播间。
  • 马斯克的“无聊”都值400亿?

    马斯克的“无聊”都值400亿?
    来源:字母榜 恭喜埃隆马斯克,卖香水筹得四万分之一推特收购款。 在马斯克的世界,好像没有什么是过不去的坎儿。就在全世界都在看推
  • 抖音、美团“变形记”

    抖音、美团“变形记”
    来源:IT时报 作者/崔鹏志 编辑/郝俊慧 挨踢妹 距离抖音团购的500亿还剩短短两个月。 进军本地生活后,抖音曾在去年年底定下保300亿元,
  • 资本连年煮咖啡,香气飘到2022

    资本连年煮咖啡,香气飘到2022
    文/陈妍 来源/锌财经(ID:xincaijing) 2022年,在新消费赛道整体遇冷的情况下,咖啡行业仍保持热度。 近日,全球咖啡连锁品牌Tim Hortons的中
  • 华为距离“造车”,只差一层窗户纸

    华为距离“造车”,只差一层窗户纸
    宣布不造车两年后,华为却越来越像一家车企。 作者|周永亮 编辑|郑玄 华为造车,或只是时间问题。 近日,造车新势力纷纷公布9月交付数
  • 谷歌电子墓碑,又立了一块

    谷歌电子墓碑,又立了一块
    作者|黄青春 即便强大如谷歌,也没能啃动云游戏。 9 月 29 日,谷歌亲手给曾经寄予厚望的云游戏服务平台 Stadia 判了死缓Stadia 副总裁兼总
  • 国庆节来了,国庆档“难产”了

    国庆节来了,国庆档“难产”了
    国庆假期马上就到了,电影国庆档却一波三折,临近放假前才确定了7部新片。相较于暑期档的回暖,十一小长假的电影行情可谓惨淡,不仅
  • 字节身上看不到苹果光环

    字节身上看不到苹果光环
    字节距离苹果,差的不止一个PICO 4。 作者丨古廿编辑丨伊页 来源:科技新知 时隔一年,PICO正式发布新一代旗舰VR一体机PICO 4。相比此前的
  • “雪王”年赚103亿,不靠卖奶茶

    “雪王”年赚103亿,不靠卖奶茶
    超2.2万家门店,直营门店只有47家。 作者丨三水 编辑丨海腰 来源:创业邦 你爱我,我爱你,蜜雪冰城甜蜜蜜。 不知道蜜雪冰城和用户的关
  • 本站所有内容来源于互联网或用户自行发布,本站仅提供信息存储空间服务,不拥有版权,不承担法律责任。如有侵犯您的权益,请您联系站长处理!
  • Copyright © 2017-2022 F11.CN All Rights Reserved. F11站长开发者网 版权所有 | 苏ICP备2022031554号-1 | 51LA统计