iT邦幫忙

2026 iThome 鐵人賽

DAY 9
0

DAY09 Authentication 身分驗證與 MFA 多因素驗證

  • 一. 驗證因素 Authentication Factor
    • 1-1 知識因素 Knowledge Factor
    • 1-2 持有因素 Possession Factor
    • 1-3 生物特徵因素 Inherence Factor
  • 二. 多因素驗證 MFA
  • 三. 一次性密碼 OTP
    • 3-1 SMS OTP
    • 3-2 TOTP
    • 3-3 FIDO2
    • 3-4 Recovery Code
  • 四. 生物辨識驗證
    • 4-1 活體偵測 Liveness Detection
  • 五. 帳號鎖定與暴力破解
  • 六. CAPTCHA
  • 七. Password 的基本安全觀念

一. 驗證因素 Authentication Factor

身分驗證常見的三大因素。

身分驗證 = 系統怎麼知道你是你


1-1 知識因素 Knowledge Factor

只有你本人知道的資訊。

例如:

  • 密碼
  • PIN 碼
  • 安全問題的答案

1-2 持有因素 Possession Factor

只有你本人有的東西。

例如:

  • 手機
  • 晶片卡
  • 安全金鑰
  • OTP(一次性密碼)

1-3 生物特徵因素 Inherence Factor

你本人的生物特徵。

例如:

  • 指紋
  • 臉部
  • 眼睛
  • 聲音

二. 多因素驗證 MFA

多因素驗證:

MFA(Multi-Factor Authentication)

簡單來說就是:

同時使用兩種或以上「不同類型」的驗證因素

例如:

密碼 + 手機 OTP

其中:

  • 密碼 → 知識因素
  • 手機 OTP → 持有因素

這就是:

多因素驗證

如果是:

密碼 + 安全問題答案

雖然用了兩個驗證,

但這兩個都是:

知識因素

那就不構成多因素驗證的概念。

重點是:

因素種類不同


三. 一次性密碼 OTP

一次性密碼:

OTP(One-Time Password)

每次只使用一次,或短時間有效的動態密碼。


3-1 SMS OTP

系統把 OTP 傳到你手機的簡訊中。

屬於:

持有因素


👤 IPAS

某企業要求員工登入 VPN 時必須輸入密碼,

並使用手機 OTP 驗證。

此措施主要基於下列何因素?

答案:

C:持有因素


3-2 TOTP

時間型一次性密碼:

TOTP(Time-based One-Time Password)

根據時間持續更新出新的 OTP。

例如:

驗證 App 每隔一段時間換一組新的數字

也就是:

隨著時間更新的一次性密碼


安全性

OTP 可以提升一定的安全性,

但不代表完全安全。

還是有可能被:

竊取


3-3 FIDO2

快速線上身分驗證:

FIDO2(Fast Identity Online 2)

用最簡單的方式比較:

OTP

你看到假網站
→ 自己輸入密碼和驗證碼
→ 攻擊者拿去使用
→ 中招

FIDO2

你看到假網站
→ 裝置自動比對網址
→ 發現不對
→ 驗證根本不會發生
→ 攻擊失敗

驗證過程會自動檢查:

「你現在連的是不是真正的網站」

發現網址不對:

直接拒絕驗證


3-4 Recovery Code

恢復碼:

Recovery Code

靜態密碼:

預先產出的一組備援代碼

通常用於:

協助帳號恢復


👤 IPAS 115-1 Q35

某電商平台因應日益嚴重的社交工程威脅,

擬導入具備「抗網路釣魚」特性之身分認證機制,

以防止使用者受到偽造的釣魚網站攻擊。

下列何項認證技術最「不」適切?

答案:

A:靜態密碼恢復碼(Recovery Codes)

針對這題可以簡單記:

靜態碼 < SMS OTP / TOTP < FIDO2


四. 生物辨識驗證

生物辨識驗證:

Biometric Authentication

例如:

  • 指紋
  • 臉部
  • 虹膜

優點是:

不用記一堆密碼

但如果只是:

「看起來很像」

會不會騙過系統?

例如:

  • 照片
  • 模型

這叫:

呈現攻擊 Presentation Attack


4-1 活體偵測 Liveness Detection

呈現攻擊的防禦方式之一。

目的是:

確認眼前是真實活體,而不是照片、影片、模型

會搭配:

PAD(Presentation Attack Detection,呈現攻擊偵測)


👤 IPAS 115-1 Q28

隨著生成式 AI 能輕易製作逼真的 Deepfake 影片與高解析照片,

生物辨識系統面臨:

「呈現攻擊」

的風險。

為了確保掃描的是真實的人體,而非照片或模型,

採購系統時必須要求具備下列何項功能?

答案:

B:活體檢測


題目中提到的:

高解析度採樣(High Resolution Sampling)

它只能:

看得更清楚

但沒辦法判斷:

是不是真人


五. 帳號鎖定與暴力破解

暴力破解:

Brute Force Attack

攻擊者大量嘗試密碼。

如果系統完全不限制:

可以一直猜

常見防禦方式:

  • 限制登入嘗試
  • 暫時鎖定帳號
  • 逐步增加鎖定帳號的時間

👤 IPAS 115-1 第二科 Q8

在設計一個安全的帳號鎖定機制時,

下列何種策略能有效防止暴力破解攻擊,

同時避免合法使用者被誤鎖?

答案:

A:在多次登入失敗後,增加帳號鎖定的時間,並設定最大鎖定時間

也就是:

帳號鎖定 + 登入間隔

不要選:

C:在三次失敗後,永久鎖定帳號

因為攻擊者可以:

一直輸錯你的密碼

造成:

把所有合法使用者鎖死

這可能造成:

Denial of Service(阻斷服務)


六. CAPTCHA

全自動區分電腦和人類的公開圖靈測試。

簡單來說:

證明你是真人,不是機器人

CAPTCHA:

不等於驗證因素

驗證因素是在講:

「你是不是 XXX 本人」

例如 CAPTCHA:

選出有紅綠燈的圖片

但任何人類都能通過,

不能證明:

你是 XXX

但它能:

抑制自動化機器人濫用


七. Password 的基本安全觀念

不要

  • 共用帳號密碼
  • 使用弱密碼
  • 把密碼寫在不安全位置
  • 重複使用簡單密碼

應該要

  • 採用適當密碼政策
  • 搭配 MFA(多因素驗證)
  • 監控異常登入
  • 多次失敗做限制

MFA 不等於 100% 不會被攻擊

MFA:

只能降低帳號被盜的風險

不是:

「所有攻擊都無效」

例如仍可能遇到:

  • 社交工程
  • 即時釣魚
  • 裝置被控制

上一篇
DAY08 存取控制 Access Control
系列文
格鬥教練想轉職學資安是否搞錯了什麼(自學第一步)IPAS初級筆記9
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言