身分驗證常見的三大因素。
身分驗證 = 系統怎麼知道你是你
只有你本人知道的資訊。
例如:
只有你本人有的東西。
例如:
你本人的生物特徵。
例如:
多因素驗證:
MFA(Multi-Factor Authentication)
簡單來說就是:
同時使用兩種或以上「不同類型」的驗證因素
例如:
密碼 + 手機 OTP
其中:
這就是:
多因素驗證
如果是:
密碼 + 安全問題答案
雖然用了兩個驗證,
但這兩個都是:
知識因素
那就不構成多因素驗證的概念。
重點是:
因素種類不同
一次性密碼:
OTP(One-Time Password)
每次只使用一次,或短時間有效的動態密碼。
系統把 OTP 傳到你手機的簡訊中。
屬於:
持有因素
👤 IPAS
某企業要求員工登入 VPN 時必須輸入密碼,
並使用手機 OTP 驗證。
此措施主要基於下列何因素?
答案:
C:持有因素
時間型一次性密碼:
TOTP(Time-based One-Time Password)
根據時間持續更新出新的 OTP。
例如:
驗證 App 每隔一段時間換一組新的數字
也就是:
隨著時間更新的一次性密碼
OTP 可以提升一定的安全性,
但不代表完全安全。
還是有可能被:
竊取
快速線上身分驗證:
FIDO2(Fast Identity Online 2)
用最簡單的方式比較:
你看到假網站
→ 自己輸入密碼和驗證碼
→ 攻擊者拿去使用
→ 中招
你看到假網站
→ 裝置自動比對網址
→ 發現不對
→ 驗證根本不會發生
→ 攻擊失敗
驗證過程會自動檢查:
「你現在連的是不是真正的網站」
發現網址不對:
直接拒絕驗證
恢復碼:
Recovery Code
靜態密碼:
預先產出的一組備援代碼
通常用於:
協助帳號恢復
👤 IPAS 115-1 Q35
某電商平台因應日益嚴重的社交工程威脅,
擬導入具備「抗網路釣魚」特性之身分認證機制,
以防止使用者受到偽造的釣魚網站攻擊。
下列何項認證技術最「不」適切?
答案:
A:靜態密碼恢復碼(Recovery Codes)
針對這題可以簡單記:
靜態碼 < SMS OTP / TOTP < FIDO2
生物辨識驗證:
Biometric Authentication
例如:
優點是:
不用記一堆密碼
但如果只是:
「看起來很像」
會不會騙過系統?
例如:
這叫:
呈現攻擊 Presentation Attack
呈現攻擊的防禦方式之一。
目的是:
確認眼前是真實活體,而不是照片、影片、模型
會搭配:
PAD(Presentation Attack Detection,呈現攻擊偵測)
👤 IPAS 115-1 Q28
隨著生成式 AI 能輕易製作逼真的 Deepfake 影片與高解析照片,
生物辨識系統面臨:
「呈現攻擊」
的風險。
為了確保掃描的是真實的人體,而非照片或模型,
採購系統時必須要求具備下列何項功能?
答案:
B:活體檢測
題目中提到的:
高解析度採樣(High Resolution Sampling)
它只能:
看得更清楚
但沒辦法判斷:
是不是真人
暴力破解:
Brute Force Attack
攻擊者大量嘗試密碼。
如果系統完全不限制:
可以一直猜
常見防禦方式:
👤 IPAS 115-1 第二科 Q8
在設計一個安全的帳號鎖定機制時,
下列何種策略能有效防止暴力破解攻擊,
同時避免合法使用者被誤鎖?
答案:
A:在多次登入失敗後,增加帳號鎖定的時間,並設定最大鎖定時間
也就是:
帳號鎖定 + 登入間隔
不要選:
C:在三次失敗後,永久鎖定帳號
因為攻擊者可以:
一直輸錯你的密碼
造成:
把所有合法使用者鎖死
這可能造成:
Denial of Service(阻斷服務)
全自動區分電腦和人類的公開圖靈測試。
簡單來說:
證明你是真人,不是機器人
CAPTCHA:
不等於驗證因素
驗證因素是在講:
「你是不是 XXX 本人」
例如 CAPTCHA:
選出有紅綠燈的圖片
但任何人類都能通過,
不能證明:
你是 XXX
但它能:
抑制自動化機器人濫用
MFA:
只能降低帳號被盜的風險
不是:
「所有攻擊都無效」
例如仍可能遇到: