Tags:
Node Thumbnail

Alex Weinert ผู้อำนวยการฝ่าย Identity Security ของไมโครซอฟท์เขียนบล็อกถึงการยืนยันตัวตนผู้ใช้ที่ไม่ต้องอาศัยรหัสผ่านเพียงอย่างเดียว แต่อาศัยการล็อกอินหลายขั้นตอนที่ช่วยลดความเสี่ยงให้ผู้ใช้เป็นอย่างมาก แต่เขาแสดงถึงข้อเสียของการยืนยันตัวตนด้วยเครือข่ายโทรศัพท์ทั้งการโทรหาผู้ใช้และการส่ง SMS ว่ามีปัญหาหลายประการ เช่นการส่งข้อความยาวๆ ก็ทำได้ยาก หรือส่งในรูปแบบใหม่ๆ ก็ทำไม่ได้

Alex ชี้ปัญหาว่า SMS ยังไม่ได้ถูกเข้ารหัส แฮกเกอร์ที่เข้าถึงสวิตช์ของเครือข่ายได้ หรือดักฟังจากสัญญาณวิทยุเมื่ออยู่ในบริเวณเดียวกับผู้รับก็ทำได้ ไปจนถึงการโจมตีที่เครือข่าย SS7 ที่ทำให้แฮกเกอร์อยู่ห่างออกไปไกลมากๆ ก็ยังดักเอาข้อความได้ ไปจนถึงการหลอกพนักงานเครือข่ายโทรศัพท์ให้บอกข้อความล่าสุด

ปัญหาอีกอย่างหนึ่งคือ SMS มีสแปมสูงมากจนกระทั่งมีกฎหมายออกมารับมือรูปแบบต่างๆ กันไป ทำให้ส่งข้อความหาผู้ใช้บางคนไม่ได้ ขณะที่บางเครือข่ายประสิทธิภาพไม่ดีพอก็มีอัตราการส่งล้มเหลวถึง 50% โดยที่ผู้ส่งไม่สามารถตรวจสอบได้เลยว่าส่งสำเร็จหรือไม่

Alex แสดงความเชื่อมั่นว่าการใช้ Microsoft Authenticator นั้นดีกว่ามาก สามารถแจ้งเตือนผู้ใช้ได้ว่ามีการล็อกอินแล้ว กระบวนการติดต่อกับเซิร์ฟเวอร์ไมโครซอฟท์ก็เข้ารหัสตลอดเวลา

ที่มา - Tech Community

No Description

ภาพโดย terimakasih0

Get latest news from Blognone

Comments

By: Be1con
ContributorWindows PhoneWindowsIn Love
on 13 November 2020 - 00:48 #1185415
Be1con's picture

และ Microsoft Authenticator ใช้ง่ายกว่ามากด้วยเช่นกัน


Coder | Designer | Thinker | Blogger

By: errin on 13 November 2020 - 09:03 #1185438 Reply to:1185415

อันนี้คือสุดยอดจริงๆครับ

By: ash_to_ash
AndroidWindows
on 13 November 2020 - 04:33 #1185421

รอให้Fintech เลิกใช้ OTP

By: PriteHome
ContributorAndroidWindows
on 13 November 2020 - 07:46 #1185427
PriteHome's picture

ทุกวันนี้ใช้แอป Authentication เป็นหลัก
แต่ SMS ก็ยังจำเป็น กรณีที่เครื่องหาย แล้วต้องเริ่มจากศูนย์

By: Ford AntiTrust
ContributorAndroidBlackberryUbuntu
on 13 November 2020 - 13:55 #1185542 Reply to:1185427
Ford AntiTrust's picture

หลังๆ บริการที่ไม่บังคับให้ใช้ SMS จะมีส่วน backup code ที่ใช้ได้ครั้งเดียวให้เราจดหรือเก็บไว้อีกทีเพื่อเครื่องหายครับ

By: acitmaster
AndroidUbuntuWindowsIn Love
on 13 November 2020 - 08:44 #1185434
acitmaster's picture

ถ้ายกเลิก SMS ก่อนจะใช้ Microsoft Authenticator จะยืนยันสองขั้นตอนของบัญชีด้วยอะไร

By: lew
FounderJusci's WriterMEconomicsAndroid
on 13 November 2020 - 11:58 #1185503 Reply to:1185434
lew's picture

ก็รหัสผ่านอย่างเดียวครับ แล้วหลังจาก upgrade แล้วก็ใช้ 2nd factor ที่ระบุไว้ครับ จะแอปหรือ USB ก็แล้วแต่ อาจจะใส่ทีเดียวหลายๆ อย่างได้ แต่ไม่มี fallback กลับมา SMS แล้ว


lewcpe.com, @wasonliw

By: Ford AntiTrust
ContributorAndroidBlackberryUbuntu
on 13 November 2020 - 13:56 #1185543 Reply to:1185434
Ford AntiTrust's picture

ปรกติมีทางเลือกให้ทั้ง backup code หรือมีเงินหน่อยก็ลงทุนกับ security key

By: rainhawk
AndroidWindows
on 13 November 2020 - 08:45 #1185435
rainhawk's picture

ของเขาดีจริง
ดีกว่า Authy หรือ Google Authenticator

By: TeamKiller
ContributoriPhone
on 13 November 2020 - 11:39 #1185496 Reply to:1185435
TeamKiller's picture

ดีกว่า Authy อีกหรอครับ

By: Be1con
ContributorWindows PhoneWindowsIn Love
on 13 November 2020 - 13:18 #1185529 Reply to:1185496
Be1con's picture
  • สำหรับ Microsoft Account สามารถล็อกอินโดยไม่ใช้รหัสผ่านได้ เพียงแค่กดตัวเลขที่อยู่บนหน้าจอ หรือกดยอมรับ (มีแจ้งเตือนด้วย แต่เหมือนว่าจะเฉพาะ Microsoft Account)
  • สามารถ backup ตัว authentication code ได้ สำหรับบน Android สามารถสำรองการ backup ผ่าน Microsoft Account ส่วนบน iOS จะใช้ iCloud (แต่ไม่ cross-device)
  • ล็อกด้วยลายนิ้วมือ/ใบหน้าตามระบบ
  • รองรับการเพิ่มการล็อกอินจากภายนอก (เหมือนกับใน Authy แต่ตัวโค้ดจะแบ็กอัปตามที่บอก)

บางส่วน Authy จะดีกว่า แต่ถ้าหากใช้ Microsoft Account ตัวนี้ดีสุดครับ เพราะง่ายสุด


Coder | Designer | Thinker | Blogger

By: TeamKiller
ContributoriPhone
on 13 November 2020 - 21:07 #1185625 Reply to:1185529
TeamKiller's picture

ขอบคุณครับ ส่วนตัวก็ใช้ของ Microsoft สะดวกดีติดแค่ sync ใช้ได้ทีละ device

By: Be1con
ContributorWindows PhoneWindowsIn Love
on 13 November 2020 - 21:51 #1185634 Reply to:1185625
Be1con's picture

จริง ๆ ผมอยากให้ sync ข้ามผ่าน Microsoft Account มากกว่าผ่าน iCloud นะ ในฐานะคนที่ถือ 2 เครื่อง ทั้ง iOS กับ Android เลย


Coder | Designer | Thinker | Blogger

By: chiltunder on 13 November 2020 - 12:50 #1185516 Reply to:1185435

ช่วยขยายความคำว่าดีกว่าหน่อยครับเพราะผมก็เลิกใช้ทั้ง Google และMicrosoft มาหลายปีแล้วและไม่ได้กลับไปใช้อีกเลย ตอนนี้ใช้แต่ Authy ถ้าดีกว่าจริงผมก็เตรียมย้ายกลับไปซบ Microsoft ครับ

By: GyG on 13 November 2020 - 18:58 #1185608 Reply to:1185435
GyG's picture

สำหรับผมมีดีกว่า Authy ก็ตรงที่ ลอกอินโดยไม่ต้องกรอกรหัสได้(เฉพาะ Microsoft Account) แค่นั้นนะ เท่าที่ใช้มา
แต่ระบบอื่น ๆ ความยืดหยุ่น Authy ดีกว่าเยอะเลย โดยเฉพาะเรื่อง Backup ที่ไม่ขึ้นกับ Platform

ซึ่งคนที่ไม่ได้มี Microsoft Account หลายตัวหรือใช้งานเป็นหลักก็แทบไม่ได้ประโยชน์อะไรเลย

By: gift099
Windows PhoneAndroidWindowsIn Love
on 13 November 2020 - 09:09 #1185440

ใช่ครับ
บริษัทที่ผมทำงานก็เลิกใช้ละ
ให้ใช้ Microsoft Authenticator

By: sian
Windows PhoneAndroidWindows
on 13 November 2020 - 09:10 #1185441
sian's picture

...ที่ช่วยสดความเสี่ยง

...ที่ช่วยลดความเสี่ยง

...เมื่อผู้ในบริเวณเดียวกับผู้รับ...

...เมื่ออยู่ในบริเวณเดียวกับผู้รับ...

By: lancaster
Contributor
on 13 November 2020 - 12:54 #1185520

ขอเรื่องคำถามคำตอบลับด้วย สุดยอดของช่องโหว่ บาง provider ยัง "บังคับ" ให้ตั้งอยู่เลย