零基資安訓練營(七):使用二步認證
文:薯伯伯
其中一個最重要,最有效,最必須,但又經常被人忽略的保安方法,是二步認證。例如蕭若元 YouTube 的 2.6 萬條影片被刪,到底是否政治打壓,現在不敢妄下判斷,我還是較為傾向於相信是黑客入侵。(YouTube 「黃標事件」看來應該是政治打壓,但全頻刪片卻保留戶口,又似乎不是 Google 慣用的手法。)
如果能預先做好二步認證,黑客要入侵戶口,難度就高出很多。因為這很重要,所以大家聽我講,不論政見如何,不論是否覺得自己會成為入侵目標,但今天起碼要完成以下其中一個 2FA 保護,之後陸續加強不同服務的 2FA。
所謂「二步認證」,英文叫 two-factor authentication,簡稱 2FA,是指登入戶口時,除了原有的登入認證,還要有其他認證的「因素」,例如額外再加一個密碼、手機短訊驗證,動態密碼(例如 Google Authenticator)、Yubikey 硬件鑰匙等等。
萬一有人偷看到你輸入密碼,例如在電腦裡安裝了 keylogger,記錄鍵盤動作,又或是從遠遠拉長望遠鏡去偷看你打字(哎,你以為你是誰?有人肯定這樣問。)豈料你是一個漂亮又謹慎的人,一早就開通了 2FA,那麼對方即使非法取得你的密碼,但還要輸入另一個動態密碼才能登入,你的戶口安全無損。在這篇文章裡,還是先以手機短訊的方式,談一下二步認證的具體操作。
以下設置 2FA 的方法,通常就是用一個六位密碼(不是太好,但總好過沒有),authenticator
WhatsApp 的二步認證:
當你在新手機上安裝 WhatsApp 後,一般的登入方法,是插入 SIM 卡,收到一個短訊,裡面有個六位認證碼,輸入就能登錄 WhatsApp。這個方法過於簡單,很大風險,所以要二步認證。
啟用二步認證後,除了要輸入短訊內的六位認證碼,還要再輸入一個自訂密碼,設置方法如下:
打開 WhatsApp - (右下方)設定 - 帳號 - 雙步驟驗證 - 自己選擇一個六位數字的 PIN,不要用生日日期。考慮輸入一個後備的電郵地址,萬一忘記了 PIN,可以重設戶口。(但如果你百分之百肯定不會忘記 PIN,就不要額外設定復原的電郵地址,因為越多重設的渠道,也就代表越多保安的漏洞。)
Signal 通訊軟件的二步認證:
點擊自己的頭像,選擇「隱私權」- 設置 Signal PIN 碼,啟用 PIN 碼提醒及註冊鎖。
Google 戶口的二步認證:
1. 打開 https://myaccount.google.com/
2. 選擇保安或安全(Security),如果用桌面版,在左邊。如果用手機版,則在 Google Account 字樣下方的菜單,要用手指向左掃一掃才能看見。
3. 開啟二步認證。
4. 輸入戶口密碼。
5. 選擇下載 Google Authenticator 動態密碼生成器,跟著畫面指示掃 QR 碼,輸入認證,便能確定完成。
Facebook 的二步認證:
1. 打開 https://www.facebook.com/settings 。
2. 在左邊選擇保安及登入。
3. 選擇「二步認證」,輸入戶口密碼。
4. 之後選擇下載 Google Authenticator 動態密碼生成器,跟著畫面指示掃 QR 碼,輸入認證,便能確定完成。
Apple ID 的二步認證:
在 iPhone 打開設定 - 點選「你的名字」 - 密碼與保安,再按畫面上的指示去開啟雙重認證。
Patreon 用戶的二步認證:
近來不少創作人都開通了 Patreon 平台(包括我),謹記要加強相關保安,先進入 https://www.patreon.com/settings/profile ,在 Security 下選擇 Add via SMS 或 Add via TOTP authenticator app(即例如 Google Authenticator 之類)。
多了一層 2FA,會否影響日常工作的效率或速度呢?我的主要戶口,是每次關閉瀏覽器都會自動登出,所以我每天都要輸入數次密碼及 2FA 認證,早已是上網生活的一部份。你知道每天都做足 2FA 防護措施,經過一年半載後,會有甚麼效果嗎?就是現在當我使用一些服務,居然是不支援 2FA,我反而會覺得周身不自在,甚至會拒絕使用該服務(如果有其他選項)。
另外,有些服務,至今仍然只支援安全級別較低的手機 SMS 認證,萬一手機 SIM 卡被騎劫了,那這層保障就如同虛設。所以,如果有其他認證因素,就應避免使用 SMS 做驗證。如果真的沒有選擇,必須用 SMS 做驗證,那麼就必須加強 SMS 的保安級別。至於如何去做,因為涉及過多細節,我們找天有時間再好好談談。
照片:Hacker Noon via Unsplash
*———*
請訂閱 Patreon 頻道,支持不受干預的獨立分析及評論。
http://patreon.com/pazu
同時也有1部Youtube影片,追蹤數超過1萬的網紅LIVIGRACE. CO,也在其Youtube影片中提到,Instagram 惡夢!我差點被黑客了!(千萬要注意)|LIVIGRACE.CO 早前我的Instagram帳戶差點被黑客入侵呀! 我突然收到疑似Instagram官方支援帳戶的DM短訊 要求我在限時內按連結中的指示維權, 否則我的帳戶便會永久被刪除.... 我會分享個人經歷和一些保護Ins...
「google authenticator下載」的推薦目錄:
- 關於google authenticator下載 在 Pazu 薯伯伯 Facebook 的精選貼文
- 關於google authenticator下載 在 FlashFire富雷迅 Facebook 的精選貼文
- 關於google authenticator下載 在 Pazu 薯伯伯 Facebook 的最讚貼文
- 關於google authenticator下載 在 LIVIGRACE. CO Youtube 的精選貼文
- 關於google authenticator下載 在 換新手機google authenticator,要怎麼處理呢? 的評價
- 關於google authenticator下載 在 [教學] 如何使用Google Authenticator 配合Facebook 兩階段 ... 的評價
- 關於google authenticator下載 在 google authenticator網頁版的推薦與評價,FACEBOOK、PTT 的評價
- 關於google authenticator下載 在 google authenticator網頁版的推薦與評價,FACEBOOK、PTT 的評價
- 關於google authenticator下載 在 使用Google Authenticator 設定Facebook 雙重驗證登入 的評價
- 關於google authenticator下載 在 如何備份Google Authenticator呢? - Mobile01 的評價
- 關於google authenticator下載 在 google authenticator中文在PTT/Dcard完整相關資訊 - 健康急診室 的評價
- 關於google authenticator下載 在 google authenticator中文在PTT/Dcard完整相關資訊 - 健康急診室 的評價
- 關於google authenticator下載 在 [教學] 來設定Facebook雙重認證吧! 用手機號碼或第三方程式 ... 的評價
google authenticator下載 在 FlashFire富雷迅 Facebook 的精選貼文
‼️近期盜帳號、詐欺頻傳,任天堂示警:請開啟二階段驗證‼️
🔜麻煩趕快打開~
任天堂官網: https://accounts.nintendo.com/login?post_login_redirect_uri=https%3A%2F%2Faccounts.nintendo.com%2F
✅《動物森友會》的火熱加上主機缺貨,使得任天堂的 Nintendo Switch 又再次在市場上成為稀有物,日本與美國任天堂都相繼在近日示警用戶,表示近期關於盜帳號、信用卡詐欺的案件不斷增加,建議玩家至官網開啟二階段驗證。
✅玩家如要開啟二階段驗證,可先至任天堂官網登入,點選「登入與帳號安全」,並隨步驟開啟兩階段驗證。再收過驗證信後,手機要必須下載「Google Authenticator」這個 APP,掃描螢幕上的 QR Code後就可以和帳號連動。
✅未來要登入任天堂帳號或在 eshop 消費時,都必須輸入 Google Authenticator 上隨機生成的號碼才能使用。另外,在申請好二階段帳號時,任天堂會給予幾組代碼,作為無法使用 Google Authenticator 時的替代方案(例如手機遺失)。
✅特別是如果你的任天堂帳戶有綁定信用卡,建議還是開起二階段驗證會比較保險。或許有些人會疑惑盜主機帳號的意義,過去 PlayStation 也有過類似案例,當時在歐美盛行盜帳號後購買《FIFA》的虛擬道具再轉手。而在 Nintendo Switch 上依據目前的案例則是輪到了《Fornite》,以及你可能會收到詐騙集團的電話。
google authenticator下載 在 Pazu 薯伯伯 Facebook 的最讚貼文
電腦手機網絡安全(三):二步認證的驗證因素
文:薯伯伯
之前提到要為 SIM 卡上鎖及二步認證,兩個方法是最為基礎的網絡保安措施,實行起來也相對簡單,所以先行在前面兩篇文章介紹了。但要強調,即使鎖上了 SIM 卡及用了二步認證,還是有風險,其中脆弱的環節,是 SIM 卡的安全問題。例如在 2018 年,美國著名網站 Reddit 一批員工的戶口被盜,入侵者是在沒有取得受害者手機的情況下,騎劫了 SIM 卡。
所謂「SIM 卡騎劫」,方法很多,例如冒充卡主打電話去電訊公司,申請更換 SIM 卡,又或者要求電訊公司解鎖電話卡。而大部份電訊公司對用戶的認證,既要顧及客人觀感,又要顧及私隱保安,確是兩難。我有一位做客戶服務的朋友說,卡主登記人是女性,但如果有人用男人的老牛聲打上台,只要對方說自己是女人,他們也不能質疑,否則可能成為公關災難。
就算不用打上台冒充卡主,還有不同的方式去攔截 SMS,上網搜查 SMS interception,即能搜到一大堆示範片段及方法。所以,使用二步認證雖然較為安全,但若然用了較不可靠的驗證因素,便會削弱二步認證的保護力量。
那麼,我們應該如何選擇二步認證的驗證因素呢?常見的驗證因素(factor),包括了以下三類:
一,手機短訊
二,軟件認證
三,硬件認證
軟件認證,就是在手機下載一個專門的動態密碼產生器,即 authenticator,每分鐘也會顯示一組六位數字的驗證碼。操作的情況是,不論在手機或電腦登錄二步認證的網站,先輸入戶口本身的密碼,再在手機上打開動態密碼產生器,取得六位驗證碼,再輸入到網站,才能登入。
動態密碼的手機軟件,最常用的是 Google Authenticator,但這個軟件本身沒有上鎖功能,萬一別人取得你手機的開機密碼,就能進入,感覺還是不太可靠。我推介另一款,叫 Lastpass Authenticator,可設置六位的開啟密碼,Lastpass 本身也是另一家非常有名氣的密碼保安公司,使用起來更覺安心。
具體的設置方式如下,只以 Google 戶口做例子:
先在手機下載 Lastpass Authenticator,地址在: https://lastpass.com/auth/ 免費的(如果要備份,需另外付費,但其實不備份也可以)。
之後用手機或桌面電腦的瀏覽器:
1. 登錄 https://myaccount.google.com/security 並輸入密碼。
2. 選擇「兩步驗證」。
3. 重新輸入 Google 的戶口密碼。
4. 選擇「Authenticator 應用程式」
5. 選擇 Android 或 iPhone,按下一步,出現二維條碼。
6. 在手機上打開 Lastpass Authenticator 的 app,按右下方「+」號,選擇 Scan Barcode,再掃一掃上一步驟顯示的二維條碼。
7. 用手機掃完二維碼之後,在瀏覽器中的二維碼畫面,按「下一頁」。
8. 在瀏覽器中輸入 Lastpass Authenticator 顯示的六位數字驗證碼,再按「驗證」。
9. 完成。
(以上步驟,其實按著電腦或手機上畫面的指引去做,可能更為容易。)
其他戶口,例如 Facebook、Dropbox 等,也可以類似的方式註冊,但 Apple ID 不支援這個硬件鑰匙的驗證方式。
* * *
之前介紹了手機短訊,以及軟件認證,那麼還有一個方式,即硬件認證。所謂硬件認證,即「安全金鑰」,就是一隻 USB 手指(也有 NFC 無線介面)。操作的情況是,當你用電腦上的瀏覽器登錄戶口時,輸入戶口密碼後,要插入「安全金鑰」,再用手指摸一摸上面的金屬圈,這樣才能登錄網站。
其中最廣為人知的「安全金鑰」,是 Yubico 的出品,官方網站是:https://www.yubico.com/
網站上有多種產品,眼花瞭亂,選擇上,第一個應該考慮的,是你的桌面電腦用 USB-A 還是 USB-C 的接口。至於無線 NFC 或 iPhone 的 Lightning 插頭(尤其 Lightning 插頭,支援實在太少),有點雞肋,可有可無。
如果你用的是 MacBook/PC 及 iPhone,我較為推介的款式,是:
YubiKey 5 Nano(HK$ 390)
YubiKey 5C Nano(HK$ 470)
YubiKey 5C(HK$ 390)
至於 YubiKey 5Ci(HK$ 550),雖然多了一個 Lightning 插頭,但目前支援的軟件太少,有點雞肋。至於 Android 用戶,因為不太肯定實際的支援情況,在此就不詳述了,有經驗的讀者,請在評論區裡分享一下看法。
另外,要留意不是所有瀏覽器也支援使用 YubiKey,支援的瀏覽器包括 Firefox, Chrome, Opera,但是 Safari 則不支援。如果你本身是習慣用 Safari,即使不是因為 YubiKey,其實基於保安及私隱考慮,也建議儘早改用 Firefox。
* * *
購買這類安全產品,跟買安全套一樣,理論上是要避免使用中介渠道或集運公司,因為理論上越多中間人,那麼理論上就越大機會被人做手腳。其中一種做手腳的方式,是企圖入侵的人,把金鑰裡的物理序列號偷偷記錄,並之後用其他方式去產生密鑰。強調是「理論上」,因為估計實行起來,也非容易,太多顧慮,聽起來好像又太多疑,但既然說到網絡安全,當然要在各個可行的層面,也儘量做好防範的措施。例如萬一你的鑰匙被人偷走,非法扣留,又或是買回來的時候包裝已經打開,就最好不用。
在 Yubico 的官方網站,查看各地的代理名單,在香港有一個官方認可以的代理,是:Netmon Information Systems,地址是:觀塘鴻圖道 57 號,南洋廣場 15 樓 1 室。電話是 25272086。網址是 www.netmon.asia ,建議在辦公時間先打電話去查詢存貨量。
* * *
另外,不少人喜歡把手機號碼作為二步認證的其中一個驗證因素,這個用起來雖然方便,但如果你本身已經有軟件認證的 Authenticator 應用程式,又或是硬件認證的安全金鑰,不妨考慮把手機認證這個因素移除,又或是加上可靠朋友的手機號碼做認證。在 Google 的戶口,也可以考慮把 Google Prompt 關掉,至於備用驗證碼,也建議寫在安全的地方,例如告訴可靠的朋友,沒必要放在家裡或身上。
登入戶口當然麻煩了,但謹記一點,如果你總是不用做任何登入步驟,就能自動進入戶口,代表的不只是方便,還有漏洞。
———
照片:幾部老爺智能手機,是 Treo 系列,分別是 650 及 680,都算是我用過的手機裡,最讓人懷念,但又完全不想再重用的智能手機,攝於 2010 年 5 月。
———
* 想追看薯伯伯的文章,請設定本 Page 為「搶先看 / See First」*
Instagram 🥑🥭🍉🍌: pazu
新博客:http://pazu.com/blog
另外還要提一提大家:
【新書速報】Pazu 薯伯伯《不正常旅行研究所》(白卷出版社)——從西藏拉薩到神州大地;由亞洲各國至中東地區。非常人般玩轉奇異世界、紀錄精彩故事文化習俗。
在旺角序言、北角森記、誠品書店及各大書店,均有代售!其中在旺角序言及北角森記,有少量簽名版本。
google authenticator下載 在 LIVIGRACE. CO Youtube 的精選貼文
Instagram 惡夢!我差點被黑客了!(千萬要注意)|LIVIGRACE.CO
早前我的Instagram帳戶差點被黑客入侵呀!
我突然收到疑似Instagram官方支援帳戶的DM短訊
要求我在限時內按連結中的指示維權,
否則我的帳戶便會永久被刪除....
我會分享個人經歷和一些保護Instagram帳戶的貼士
例如Instagram新功能: Email from Instagram,
Authenticator雙重密碼認證, LastPass設置密碼方法等
希望這影片可以幫到經營Instagram帳戶的你們
令你們在帳戶安全性上也能提高警覺啦!
收看更多免費教學影片?Share,Subscribe + Like 吧!
更多有關創業的影片可拉到下面
⚠️【中文字幕請到右下方開啓】⚠️
================================
?【IG創業速成™】課程2.0 - 不只是增粉 https://bit.ly/course-ig2
?【IG發帖懶人包】https://bit.ly/ig-easy
?免費下載:INSTAGRAM創業-新手必讀手冊 https://livigrace.online/free/
?Instagram 找我: IG創業話題 @livigrace.co 生活個人成長 @livigrace.online
?想發問?加入面書群組,互相支持 http://bit.ly/thebosssquadhk
================================
?重點影片
// 我的創業故事 (朝9晚6小資女必看)
https://youtu.be/s1YYlpeN7iQ
//如何IG天然增粉2倍- (真人粉絲,賺真錢!)
https://youtu.be/84MszvXeY5s
//1天內製作30天高質IG帖文(天天發帖文,不再擔心沒靈感了!)
https://youtu.be/MUkMH39MAjA
// Instagram Tips 增加客流量+暴光 實用5招
https://youtu.be/lKuTTeI43Sw
// Niche 如何設定 "明確"目標客群
https://youtu.be/gIuV_WV5zog
// IG愈多followers =愈多生意?(想用 IG 賺錢的人注意)
https://youtu.be/pT6x2cxr6Es
// IG followers又升又跌點算好?如個破解?
https://youtu.be/CQg3MOFzupQ
================================
?Affiliate (自用覺得好才推薦給大家)
// Canva - 最愛的造圖工具(Youtube thumbnail, IG帖文限動都可)
https://www.canva.com/join/genius-sci...
// Tubebuddy: https://www.tubebuddy.com/livigrace
//拍攝工具:BOYA麥克風(性價比高,非常適合新手)https://amzn.to/2SygPEf
//【 SPARKSINE 精選閱讀APP】- 發帖文沒靈感?別再"參考"別人的IG了!
高質有價值的IG帖文好幫手
https://bit.ly/livigraceco-sparksine
以節扣碼「LIVIGRACE」年費訂閱即減HKD30
---
免責聲明:以上某些工具已參與聯盟營銷計劃。
當閣下購買時LIVIGRACE.CO將會因此賺取佣金。
================================
#instagramtips2020 #創業 #90後創業 #80後創業 #副業 #朝9晚6 #網路創業#businesscoaching #onlinebusiness #銷售 #onlinecourse #businessowner
https://youtu.be/4j3zarubYZ8
google authenticator下載 在 [教學] 如何使用Google Authenticator 配合Facebook 兩階段 ... 的推薦與評價
以iPhone為例,先去下載這個APP,在開啟Google Authenticator 後,按「+」來預備新增facebook 帳號,如果是Android 裝置,則是開啟在Google ... ... <看更多>
google authenticator下載 在 使用Google Authenticator 設定Facebook 雙重驗證登入 的推薦與評價
使用Google Authenticator 設定Facebook 雙重驗證登入,保護帳戶安全- 逍遙の窩. 逍遙の窩 2019/11/06 ... 下載安裝:【Google Play】【App Store】 操作說明: ... <看更多>
google authenticator下載 在 換新手機google authenticator,要怎麼處理呢? 的推薦與評價
買了一支新手機,
已經把gmail帳號設定好了,
新舊手機都綁同一個gmail帳號,而且都在使用中。
問題一
新手機下載google authenticator會不會影響到舊手機上的google authenticator呢?
問題二
虛擬貨幣交易平台(我有好多家)上的那些google authenticator,只能一個個關掉,然
後在新手機上,再一個個的安裝嗎?或者有更好的方式,我是用安卓手機,不想root。
謝謝!
--
※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 61.228.125.16
※ 文章網址: https://www.ptt.cc/bbs/DigiCurrency/M.1503628880.A.A33.html
... <看更多>