Alex Weinert ผู้อำนวยการฝ่าย Identity Security ของไมโครซอฟท์เขียนบล็อกถึงการยืนยันตัวตนผู้ใช้ที่ไม่ต้องอาศัยรหัสผ่านเพียงอย่างเดียว แต่อาศัยการล็อกอินหลายขั้นตอนที่ช่วยลดความเสี่ยงให้ผู้ใช้เป็นอย่างมาก แต่เขาแสดงถึงข้อเสียของการยืนยันตัวตนด้วยเครือข่ายโทรศัพท์ทั้งการโทรหาผู้ใช้และการส่ง SMS ว่ามีปัญหาหลายประการ เช่นการส่งข้อความยาวๆ ก็ทำได้ยาก หรือส่งในรูปแบบใหม่ๆ ก็ทำไม่ได้
Alex ชี้ปัญหาว่า SMS ยังไม่ได้ถูกเข้ารหัส แฮกเกอร์ที่เข้าถึงสวิตช์ของเครือข่ายได้ หรือดักฟังจากสัญญาณวิทยุเมื่ออยู่ในบริเวณเดียวกับผู้รับก็ทำได้ ไปจนถึงการโจมตีที่เครือข่าย SS7 ที่ทำให้แฮกเกอร์อยู่ห่างออกไปไกลมากๆ ก็ยังดักเอาข้อความได้ ไปจนถึงการหลอกพนักงานเครือข่ายโทรศัพท์ให้บอกข้อความล่าสุด
ปัญหาอีกอย่างหนึ่งคือ SMS มีสแปมสูงมากจนกระทั่งมีกฎหมายออกมารับมือรูปแบบต่างๆ กันไป ทำให้ส่งข้อความหาผู้ใช้บางคนไม่ได้ ขณะที่บางเครือข่ายประสิทธิภาพไม่ดีพอก็มีอัตราการส่งล้มเหลวถึง 50% โดยที่ผู้ส่งไม่สามารถตรวจสอบได้เลยว่าส่งสำเร็จหรือไม่
Alex แสดงความเชื่อมั่นว่าการใช้ Microsoft Authenticator นั้นดีกว่ามาก สามารถแจ้งเตือนผู้ใช้ได้ว่ามีการล็อกอินแล้ว กระบวนการติดต่อกับเซิร์ฟเวอร์ไมโครซอฟท์ก็เข้ารหัสตลอดเวลา
ที่มา - Tech Community
ภาพโดย terimakasih0
Comments
และ Microsoft Authenticator ใช้ง่ายกว่ามากด้วยเช่นกัน
Coder | Designer | Thinker | Blogger
อันนี้คือสุดยอดจริงๆครับ
รอให้Fintech เลิกใช้ OTP
ทุกวันนี้ใช้แอป Authentication เป็นหลัก
แต่ SMS ก็ยังจำเป็น กรณีที่เครื่องหาย แล้วต้องเริ่มจากศูนย์
หลังๆ บริการที่ไม่บังคับให้ใช้ SMS จะมีส่วน backup code ที่ใช้ได้ครั้งเดียวให้เราจดหรือเก็บไว้อีกทีเพื่อเครื่องหายครับ
ถ้ายกเลิก SMS ก่อนจะใช้ Microsoft Authenticator จะยืนยันสองขั้นตอนของบัญชีด้วยอะไร
ก็รหัสผ่านอย่างเดียวครับ แล้วหลังจาก upgrade แล้วก็ใช้ 2nd factor ที่ระบุไว้ครับ จะแอปหรือ USB ก็แล้วแต่ อาจจะใส่ทีเดียวหลายๆ อย่างได้ แต่ไม่มี fallback กลับมา SMS แล้ว
lewcpe.com, @wasonliw
ปรกติมีทางเลือกให้ทั้ง backup code หรือมีเงินหน่อยก็ลงทุนกับ security key
ของเขาดีจริง
ดีกว่า Authy หรือ Google Authenticator
ดีกว่า Authy อีกหรอครับ
บางส่วน Authy จะดีกว่า แต่ถ้าหากใช้ Microsoft Account ตัวนี้ดีสุดครับ เพราะง่ายสุด
Coder | Designer | Thinker | Blogger
ขอบคุณครับ ส่วนตัวก็ใช้ของ Microsoft สะดวกดีติดแค่ sync ใช้ได้ทีละ device
จริง ๆ ผมอยากให้ sync ข้ามผ่าน Microsoft Account มากกว่าผ่าน iCloud นะ ในฐานะคนที่ถือ 2 เครื่อง ทั้ง iOS กับ Android เลย
Coder | Designer | Thinker | Blogger
ช่วยขยายความคำว่าดีกว่าหน่อยครับเพราะผมก็เลิกใช้ทั้ง Google และMicrosoft มาหลายปีแล้วและไม่ได้กลับไปใช้อีกเลย ตอนนี้ใช้แต่ Authy ถ้าดีกว่าจริงผมก็เตรียมย้ายกลับไปซบ Microsoft ครับ
สำหรับผมมีดีกว่า Authy ก็ตรงที่ ลอกอินโดยไม่ต้องกรอกรหัสได้(เฉพาะ Microsoft Account) แค่นั้นนะ เท่าที่ใช้มา
แต่ระบบอื่น ๆ ความยืดหยุ่น Authy ดีกว่าเยอะเลย โดยเฉพาะเรื่อง Backup ที่ไม่ขึ้นกับ Platform
ซึ่งคนที่ไม่ได้มี Microsoft Account หลายตัวหรือใช้งานเป็นหลักก็แทบไม่ได้ประโยชน์อะไรเลย
ใช่ครับ
บริษัทที่ผมทำงานก็เลิกใช้ละ
ให้ใช้ Microsoft Authenticator
...ที่ช่วยลดความเสี่ยง
...เมื่ออยู่ในบริเวณเดียวกับผู้รับ...
ขอเรื่องคำถามคำตอบลับด้วย สุดยอดของช่องโหว่ บาง provider ยัง "บังคับ" ให้ตั้งอยู่เลย