Skip to content
P
非影
精选
最新
漏洞
研究
工具
主题
来源
搜索
搜索
🌓
English
面向安全从业者的中英双语安全研究与漏洞情报精选。
为什么 TOTP 不再够用(以及替代方案考量)
netspi.com
| 博客 |
#web-security
|
#authentication
|
#mfa
|
#brute-force
|
#2fa
|
#totp
摘要
NetSPI 分析 TOTP 动态口令为何已难以抵御坚定攻击者:通过暴力破解场景演示 30 秒有效期口令被攻破的过程,并建议改用更强的双因素认证方案替代传统 TOTP。
发布时间
2024-01-18 00:00
收录时间
2026-09-20 05:58
原文 ↗
← 上一篇
评估外部攻击面管理厂商的 5 项标准
下一篇 →
红队演练中 CISO 会经历什么?
相关内容
博客
·
netspi.com
CAPTCHA 的正确实现方式?
演示可重复重放的 CAPTCHA 如何形同虚设——用 Burp Intruder 重放请求第 86 次即爆出密码。文章给出一次性使用、与会话绑定、服务端校验等实现要点,避免反自动化控制被绕过。
博客
·
netspi.com
攻击利用 RSA 紧急访问令牌码
拿到域凭据后,攻击者可在 RSA 自助控制台以「令牌暂不可用」为由申领有效期约一周的 Emergency Access Tokencode,再用 Burp Intruder 爆破无锁定保护的纯数字 PIN,绕过 SecurID 双因素认证。
博客
·
netspi.com
Anti-Scraping Part 1: Core Principles to Deter Scraping
反爬系列第一篇提出五项核心原则:强制身份验证、实施限流、收紧账号注册、限制数据量、返回通用错误信息;并指出完全阻止爬取不现实,目标是让爬虫付出不成比例的时间成本。
博客
·
netspi.com
多因素认证:IAM 的最低要求
NetSPI 播客对话 Sectigo CTO Jason Soroko:MFA 只是 IAM 的底线,探讨对称与非对称密钥、数字证书管理及认证最佳实践。
博客
·
blog.trailofbits.com
在 2019 年正确实现 2FA
PyPI 已支持 TOTP 与 WebAuthn。Trail of Bits 结合为 Warehouse 添加 2FA 的经验指出:第二因子应是用户“持有”或“本身”的东西,短信验证码已不可靠,且应始终优先 WebAuthn 而非 TOTP。
博客
·
wiz.io
Wiz 如何践行 CISA“安全设计”(Secure by Design)目标
Wiz 作为 CISA“Secure by Design”计划的创始参与者,介绍其承诺落实进展:免费提供 SAML 2.0 单点登录、强制多因素认证、杜绝默认口令,并按最小权限原则管理服务账号。
返回