说说一些网站在登录过程中不合理的地方。

比如推特,我记忆中是这样的哈,也不特指这个网站。

就是这个网站他可以加入很多2fa ,比如 短信,邮箱,google 认证器, yubikey。 这四种都可以。 假设这4种都添加了。

但是真正在登录的时候他 1)可以选择 不使用 scerect key,即“选择其他登录方式” ,这时候可以用 “google认证器 + 密码”登录
2) 有些网站可以自己选择 “密码+短信+邮件”登录
3) 还有一些开启最高安全的网站 ,比如chatgpt ,可以选择帐号名+ “yubikey 登录” 其他什么都不要。

个人感觉这些都是不合理的,1)和2)并不能算安全,因为有yubikey 这种 安全性最高的东西了,你就应该必须强制用户使用,不能让用户选择其他方式,跳过yubikey 。因为其他登录方式可以直接用 被攻破的手机上全部看到。
3) 也不对,直接物理方法偷,捡到了物理钥匙 yukey 直接就进你家门了 (chatGPT 把这个称为最高安全模式)

最起码应该是 密码+yubikey ,短信+yubikey , 邮件+ yubikey 。 但是很多网站并不是这样的。

这个用户可以自行移除其他2fa吧, 一般默认用yubikey了都应该是不需要替用户做选择了。

至于捡到yubikey,其实很多默认物理接触就是最高权限…当然bootloader锁这种不算,厂商利益下的畸形产物

顺带一提, 类似BL的东西太多了,纯ex人来的,比如说你发现厂商的wifi芯片的firmware有问题,改一个字节就能修复(怎么发现的先别管),但是根本就没人有任何办法在你拥有的这个硬件里加载这个firmware,因为加载到内存和芯片内部的处理器reset加载你这个firmware之前还会再TrustZone里验证firmware签名,否则就拒绝加载,也没有任何能手动关闭这套机制的地方。于是厂商就爱怎么限制就怎么限制,驱动内部也就是黑箱一块。

最合理的就是使用密码,然后为保证登录安全,发送手机验证码,然后检测到异地登录,需要使用手机验证码验证真实身份。