找回密码
 立即注册
搜索
查看: 1678|回复: 6

[软件] 为什么现在的双重验证器也来搞云端保存这套

[复制链接]
头像被屏蔽
     
发表于 2024-8-24 14:11 | 显示全部楼层 |阅读模式
提示: 作者被禁止或删除 内容自动屏蔽
回复

使用道具 举报

发表于 2024-8-24 14:19 来自手机 | 显示全部楼层
因为不方便,非常简单

—— 来自 Xiaomi 23049RAD8C, Android 14上的 S1Next-鹅版 v2.5.2-play
回复

使用道具 举报

     
发表于 2024-8-24 14:53 | 显示全部楼层
首先,密码管理器明文保存账号密码才会因为服务器泄漏而一锅端,一般不至于
其次,想通过正常途径登录进密码管理器一锅端需要获取密码管理器的密码和二次验证码,这两个都不会存在密码管理器里

我说得很好吧,但我也不把二次验证码存在密码管理器里
回复

使用道具 举报

     
发表于 2024-8-24 15:02 | 显示全部楼层
本帖最后由 password 于 2024-8-24 15:04 编辑

我理解因为TOTP的主要目的不是为了防止服务器数据库泄露,而是为了是防止密码从本地泄露的情况,即使你中了木马,只要TOTP密钥不泄露那攻击者只拿到了普通密码和一次性密码那还不足以突破。

而如果你不把密钥存到云端,一旦你手机丢失或损坏这会成为一个超级麻烦,哪怕你另外保存了恢复密钥也很麻烦。
回复

使用道具 举报

     
发表于 2024-8-24 15:41 | 显示全部楼层
只要是端到端加密,服务器被攻破也是加密后的数据,解密难度看实现水平,所以我只用苹果的方案。
回复

使用道具 举报

     
发表于 2024-8-24 18:57 来自手机 | 显示全部楼层
totp是解决单一信道的信任问题的,必须使用和第一道验证不同的通信系统来获得验证码,但没有规定必须本地存储,如果只能本地单点存储,那反而容易出现单点故障
回复

使用道具 举报

     
发表于 2024-8-25 08:23 来自手机 | 显示全部楼层
来加入我们自托管vaultwarden

—— 来自 Xiaomi Redmi K20 Pro, Android 14上的 S1Next-鹅版 v2.5.2-play
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|小黑屋|上海互联网违法和不良信息举报中心|网上有害信息举报专区|962110 反电信诈骗|举报电话 021-62035905|Stage1st ( 沪ICP备13020230号-1|沪公网安备 31010702007642号 )

GMT+8, 2024-11-8 22:35 , Processed in 0.061400 second(s), 6 queries , Gzip On, Redis On.

Powered by Discuz! X3.5

© 2001-2024 Discuz! Team.

快速回复 返回顶部 返回列表