短信验证码总有要告诉别人的时候|常识与安全·安全村

admin 2022年12月9日19:00:00评论200 views字数 1966阅读6分33秒阅读模式

短信验证码总有要告诉别人的时候|常识与安全·安全村

关键词:短信验证码,小公司的信息安全管理,账号安全

如果搜索“短信验证码为什么不能告诉别人”,会找到无数个帖子,告诉我短信验证码的安全机制,设计思路,会有多么恶劣的后果,甚至还有详细的诈骗套路说明,诈骗案例分析。

提问者可能不懂技术,也不想为了安全而变成诈骗专家。如果要帮到提问者,我们需要知道的是:提问者问的“为什么”到底是“为什么”?


现实的困惑和需求



一个小公司的老板,他在一天的工作中,需要频繁的把短信验证码告诉别人。比如财务在帮他办理报税、社保之类的事务;IT在登录公司的阿里云/腾讯云,购买一些虚拟资产,软件授权或账号;知识产权代理在帮他处理一些专利、商标相关的业务。

短信验证码总有要告诉别人的时候|常识与安全·安全村
财务要验证码,还要搞一下人脸识别。整个过程中,财务没有说明事由,老板完全被动配合

即使是大公司,这方面的管理也未必会更规范。我知道的实际案例,其中一个就是待在四楼的老板,开会过程中随手回复二楼财务的验证码请求,然后账上就被划走了80万。事件后,反省和分析是必不可少的:

  1. 为什么不等会议结束了,再处理验证码的事情?
  2. 就在楼下,财务上楼来,老板下楼去,很难么?
  3. 为什么要用老板的手机注册这些事务性的账号?
  4. 为什么不关注财务当时的个人状态?明知道他要离职了,还这么信任他?
  5. 为什么不对财务人员做信息安全培训,让他能够识别系统反应的异常?
  6. 短信验证码绝对不能告诉别人,不能有侥幸心理!
  7. ……

都有道理。前面关于“为什么不能”的所有解释,事件发生后所有的反省,说得都对。

但很多时候,一个被忽略的更基础的问题是“臣妾做不到啊”。因为:
短信验证码总有需要告诉别人的时候!

至于为什么总是会忽视“不要把验证码发给别人”的警告,原因似乎也并不难找:

  1. 很多正式的,商务或政府的平台,并不提供机构账号的注册,只能以个人身份代办机构业务。
  2. 当账号数量太多,登录验证形式太多时,建立起完善的管理机制其实是一个成本和能力水平要求都很高的问题。即使是大公司,也未必能做好。
  3. 法人或者老板是很忙的,分身乏术。
  4. 老人或小孩不能顺利完成手机验证码这种复杂度的身份验证过程。
  5. ……

当提问“为什么”时,提问者的内心是:我需要将短信验证码发给别人,危险到底在什么情况下发生?如何规避?
当有事件发生时,当事人需要的帮助是:如何减少“必须要将短信验证码发给别人”的情况?必须要这么做时,如何正确操作并且规避风险?
最不需要的帮助,就是“不要把短信验证码发给别人”这种看似专业,其实很便宜的指导。


尝试回答提问者



每当我面对“短信验证码为什么不能告诉别人”的时候,我的回答一般包括:

  1. 短信验证码告诉别人,有很大的安全隐患。运气不好,就有可能倒大霉。
  2. 如果不得不把验证码告诉别人,一定要在当时做到如下几点:
    1. 确认的确有一个事情需要验证码。不论多忙,跟对方打个电话,口头确认一下是什么事,为什么需要验证码,是不是当时就需要。
    2. 电话中可以通过声音确认对方身份。如果实在不熟,可以微信或钉钉上问对方一个能确认身份的问题。
  3. 如果是在企业里,可以采用更加专业的管理方案。比如说考虑使用专用手机来注册各种账号,并交给专人管理。


一点儿总结



不论我是信息安全的产品、研发、咨询还是甲方,理解安全功能背后的业务价值都是至关重要的。而如果我不懂技术,也不懂安全,只是单纯的需求方,那么守住自己的需求,把解决方案放在威胁场景中进行检查,也就足够了。

就短信验证码而言,理解如下几点,并不需要深刻的技术:

  1. 攻击的一种方式是群发和拼概率。而我们总是有疏忽和脆弱的时候,一时倒霉,我们成为骗子眼里的万分之五。
  2. 攻击的另一种可能是伪造虚假的请求信息。比如你以为微信上问你要验证码的是会计,其实不是,可能只是骗子使用了会计的头像。
  3. 如果不得不把验证码发给别人,关键是提醒自己要A. 清醒一点,既然知道验证码高危,就看明白验证码的用处。B. 借助第二个渠道确认对方身份和事由。C. 拒绝所有含糊不清的说法,来历不明的要求。
  4. 把“不要发给别人”作为某种免责的方式是可以接受的。但在产品设计、安全功能、解决方案上,咱们还可以再进一步。

最后,关于短信验证码的管理或账号授权管理,如果有好的经验或产品方案或产品,欢迎在留言中分享。


作者介绍

大胖[email protected],欢迎来我的专栏,讨论,指教,纠正我的错误。



RECOMMEND


往期回顾

 基于CDM技术的敏捷数据管理实践分享|证券行业专刊·安全村
从ISO/IEC27001_2022漫谈甲方安全治理|安全村
132家国际厂商!一次为甲方CSO而做的国产化替代摸底调研|安全村

关于 安全村


安全村始终致力于为安全人服务,通过博客、文集、专刊、沙龙等形态,交流最新的技术和资讯,增强互动与合作,与行业人员共同建设协同生态。

投稿邮箱:info@sec-un.org



原文始发于微信公众号(SecUN安全村):短信验证码总有要告诉别人的时候|常识与安全·安全村

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年12月9日19:00:00
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   短信验证码总有要告诉别人的时候|常识与安全·安全村http://cn-sec.com/archives/1453733.html

发表评论

匿名网友 填写信息