2FA已死,只是它尚未察觉
文章指出,传统基于短信或验证码的2FA(双因素认证)已经失效,面临网络钓鱼、中间人攻击和SIM卡交换等严重威胁。作者呼吁欧盟在网络安全政策中采纳更强大的认证方式,如基于FIDO2/WebAuthn的无密码认证,否则用户数据将持续面临风险。真正的可操作安全措施应从淘汰弱2FA开始。
背景速读
- 这篇文章讨论的是欧盟数字安全立法(如《网络韧性法案》)与现实安全威胁之间的巨大落差。作者认为,欧盟的监管思路仍停留在“鼓励企业推行双因素认证(2FA)”的阶段,但如今针对2FA的绕过攻击(如中间人钓鱼、SIM Swap、会话令牌劫持)已非常成熟且自动化,2FA在对抗有组织的网络犯罪分子时基本失效。
- 作者核心观点是:真正有效的安全措施应该是“绑定硬件与设备身份”(如WebAuthn/passkeys)和“设备内置安全锚”(如手机TEE/SE芯片),但这些技术尚未被欧盟立法者作为强制或推荐标准纳入。
- 欧盟《网络韧性法案》(Cyber Resilience Act)和《数字运营韧性法案》(DORA)是两大监管框架,旨在要求硬件/软件厂商和金融机构承担安全责任。但作者批评它们只关注“流程合规”和“告知用户风险”,而非“技术上阻止攻击发生”。
- “SIM Swap”是指攻击者通过社会工程诱骗运营商将受害者手机号转移到自己控制的SIM卡上,从而接收验证短信;“中间人钓鱼”则是攻击者搭建伪基站或仿冒页面,实时劫持用户输入的2FA验证码。
- 文章背景来自于一位在网络身份安全领域有长期技术实践的从业者(博客作者),其立场偏向“技术现实主义”:认为合规驱动的安全措施往往滞后于实战攻击手法。