0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

验证码能保证真的安全吗?

C语言专家集中营 来源:未知 作者:易水寒 2018-06-10 09:31 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

这年头,无论支付、注册、还是登录各种端口,哪怕是保障用户安全的诸多举措……验证码的“参与”已经成为必不可少”!可是……细数下来,这些年验证码给我们挖的坑也挺多!这不,最近就爆出一条新闻。有不法人士利用短信拦截设备非法获取手机号以及验证码,然后转移卡内资金或者下单消费,竟然成功十余起,直接造成被害人资金损失几百元以及近万元不等。额……有点儿无法用语言来形容的赶脚!

话说,就算你的验证码没有被有心人拦截,难道就能保证在惊悚的60秒过后,彼此相安无事了吗?答案显然是不能!这时候小编就要吐槽下自己的亲身经历了。过节发红包本是司空见惯的娱乐项目,不但可以小小的填充微信钱包,还能活跃节日气氛。这不,小编刚要拿起手机准备发红包,结果……第一遍操作输入不太成功,那就按照指令继续操作呗,没想到涉及金额有点儿大,一条短信验证码“如约而至”……其实,无论是发红包还是部分APP购物付款,因为绑定了个人的银行卡或者支付宝等,短信验证码确实可以帮助保护一下下个人财产安全。可是这条关键的验证码短信是否可以按时收到呢?60秒的有效时间内,不是半天收不到,就是一等就等好几个60秒……太心塞的节奏!如果赶上过节秒杀抢购商品,或者抢位置订票看电影的话,那真是怎一个“急”字了得?有人会说,短信验证码还是比较容易收到的,小编想说,就算如期收到验证码,你以为在60秒的等待过程中就没事儿发生吗?据了解,通常钓鱼网站会与一些被热门使用的软件进行捆绑设置。当用户下载完某个被“无辜”捆绑的APP后,在接受短信验证码的60秒等待中,木马病毒会选择性拦截包含验证码的短信,然后就是妥妥的重置账户密码以及篡改个人信息等操作,这个过程熟练到就像文章开头发生的新闻一样一样的。此外还有一种可能性。当不法分子拦截短信成功后,很有可能会将自己伪装成电商客服甚至是警方,然后就会出现一系列针对订单退款需要回复短信验证码,或者因为重大经济案件需要填补损失金额等套路……

然后……大家都懂的!如果一旦相信了这些别有用心的花言巧语,你的资产也就彻底不是你的资产了……满脸的悲催!

当然不排除会有一些比较严谨的平台服务,采用语音验证码的方式,可是毕竟骗子历来都是防不胜防,要是监听下验证码也还是比较随意的事儿!

所以这么分析来看,看似安全的语音验证码也是不够“靠谱”的!小编此时真想大声说一句:验证码带来的坑坑,请跟我果断说“再见”!既然短信and语音验证码这么多坑,那其他类型的验证码的体验就一定好吗?

现在市面上出现的验证码有好几种,最常见的当属随机的数字或者字母,例如:

但通常我们遇到是这个版本!

数字、字母的很随机但已经变形到“它认识我,我不认识它”的程度……这样下去不但骗子看不懂,就连我也看不懂了!除了常规的“数字+字母”组合的验证码外,还有一种验证码也招来了大众版的吐槽,例如:

还有这种类型的……

简直是无法愉快的玩耍。图片太相似,根本傻傻分不清,用于防止批量注册的验证码,人眼看起来都费劲,何况是机器?当然不排除还有一些类型的验证码,例如种类繁多,不容易被恶意识别的折叠Gif动画验证码、普及率不是很高的视频验验证码、有趣的行为验证码以及可以给网站增加额外收入的广告验证码等,确实为验证码自带的“防御功能”增加了点儿力量,不过由于现实原因以及技术水平还有待于深入探讨。目前到底哪些情况会蹦出恼人的验证码呢?其实最初,有的网站或者移动端会采取设置“次数限制”的方式来保障入口的安全。例如,用户输入三次错误密码之后会导致账号在一定时间内被锁定且禁止登陆;或者在规定时间内进行次数限制用来规范某种行为,例如24小时等。后来由于此类操作并不能给用户带来较好的体验,甚至还让不法分子有机可乘。比如可能会出现用户真的忘记了预设密码,限制登录之后造成人员流失;不法分子故意试错影响正常用户的合法操作;以及采用多个账号操作,用来突破单一账号登录次数限制等。其实应对这一系列的问题,最关键的一点就是要识别出行为操作的是人还是机器,如果是人,是不是那个应该进行操作的“人”!

这样分析,其实在任何可能影响用户体验或者造成接入平台损失的地方都需要验证码进行二次校验。所以目前,验证码主要会出现在注册、登录、找回密码以及修改账号中重要的个人信息等涉及个人隐私的范畴;还有最最重要的一个环节就是支付!毕竟关乎财产安全,多验证几次也是理所应当的。话说回来,验证的安全系数究竟有多高?谈到这一点小编就要心塞塞一会儿了!

最近有专业的安全技术团队爆出猛料,其实手机移动网络中的漏洞是完全可以被用来拦截短信中的一次性双因素认证令牌,也就是人们熟知的验证码。按照实际情况来看,更令人担忧的是,通常短信验证码并不是只发送一次,因为这种验证方式最方便、通用性最强悍,对于敏感账户,如果被劫持,风险太大了,所以运营商需要提请注意哇!不过有消息称,似乎银行正在着力解决这个问题,寻求既安全还能够保证可用性的好办法。例如开发个什么应用程序或者提供关于个人身份的便携验证,再或者是其他的有效发明等。短信验证不安全,那图形呢?小编遗憾的告诉大家,随着人工智能技术的发展,图形验证码也不再有安全可言了。这一切都要归功于深度学习技术在图像处理上表现的如此强大。过去,为了防止重要信息被窃取,图片验证码都增加了背景干扰或者字体多样化的设置等,其实就是为了提升被破解的难度段位。但这种设计仅仅着眼在图像上,如果利用现在风靡的卷积神经网络,也就是CNN技术,破解也就是分分钟的事儿。有人会问,CNN技术要实践还需要带标记的数据吧?哪有那么多数据用于训练?说到这个可就厉害了。据小编了解,关于带标记的数据,其获取方式的成本还是很便宜的。网上有很多提供 “人工”打码服务的服务商,基本上也就是几分钱一张吧!真是听的“惊心动魄”!验证码的世界实在太复杂,能不能来点儿简单的?作为交互安全的重要环节之一,验证码保证安全是刚需,但如果做不到“零打扰、无感觉”的话,还是……请问地球人何时消灭验证码?小编翘首期盼ing。没有验证码,真的可以吗?这不,中国移动就推出了一款便利的移动认证技术。旗下的一键登录广泛面向APP,不用注册,无需键入密码,手指动一动即可获得授权,那叫一个便捷。

更重要的一点,整个过程不存在账号密码泄露的隐患,安全性能杠杠的,毕竟现在的手机号已经可以高效代表了每个用户的基本信息。

这项新发明目前已经联手多家企业,例如爱奇艺、猎豹清理大师、同花顺炒股票等。要想体验无感登录,快来了解更多吧!

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 中国移动
    +关注

    关注

    22

    文章

    5700

    浏览量

    77219
  • 端口
    +关注

    关注

    4

    文章

    1098

    浏览量

    33833
  • 验证码
    +关注

    关注

    2

    文章

    20

    浏览量

    4864

原文标题:验证码的世界,竟然……如此触目惊心!

文章出处:【微信号:C_Expert,微信公众号:C语言专家集中营】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    攻击逃逸测试:深度验证网络安全设备的真实防护能力

    攻击逃逸测试通过主动模拟协议混淆、流量分割、时间延迟等高级规避技术,能够深度验证网络安全设备的真实防护能力。这种测试方法不仅能精准暴露检测引擎的解析盲区和策略缺陷,还能有效评估防御体系在面对隐蔽攻击
    发表于 11-17 16:17

    天合储亮相储安全大会,推动安全验证新标准

    项目规模与系统集成度的不断提升,单体GWh级项目不断涌现,只有在更接近真实应用场景的条件下进行系统化实验,才能全面评估储系统的安全边界,为行业提供具有参考价值的数据与标准。 大规模火烧实验是
    的头像 发表于 10-20 17:48 1059次阅读

    基于优化算法的黑盒系统验证策略

    自动驾驶的安全验证保证系统在给定环境中正确及安全操作的过程。系统的期望行为通过某些规范标准来定义,而系统失败指其行为违反了这些规定。
    的头像 发表于 10-16 10:32 321次阅读
    基于优化算法的黑盒系统<b class='flag-5'>验证</b>策略

    看不见的安全防线:信而泰仪表如何验证零信任有效性

    应运而生。其\"永不信任,始终验证\"的核心理念,将安全重心从依赖网络位置判定可信度转向身份认证与动态授权,实现对每次访问请求的精细化管控。这一理念重新定义了现代安全架构的逻辑重心
    发表于 09-09 15:33

    如何验证硬件加速是否真正提升了通信协议的安全性?

    验证硬件加速是否真正提升通信协议的安全性,需从 安全功能正确性、抗攻击能力增强、安全性能适配、合规一致性 等核心维度展开,结合实验室测试与真实场景
    的头像 发表于 08-27 10:16 820次阅读
    如何<b class='flag-5'>验证</b>硬件加速是否真正提升了通信协议的<b class='flag-5'>安全</b>性?

    模块厂家怎么选?二维模组详解

    你是否发现,从超市自助结账的POS机到小区的智能门禁,从快递柜的取件扫到地铁闸机的乘车识别,二维模组早已渗透到生活与产业的每一个角落。作为所有扫
    的头像 发表于 08-18 15:58 560次阅读
    扫<b class='flag-5'>码</b>模块厂家怎么选?二维<b class='flag-5'>码</b>扫<b class='flag-5'>码</b>模组详解

    自动化测试如何绕过Cloudflare验证码?Python + Selenium 脚本实战指南!

    01什么是Cloudflare验证码Cloudflare提供网络工具,并提供一套全面的安全功能,以保护网站免受各种在线威胁。Cloudflare验证码是一种用于区分人类用户和自动化机器人的功能。它是
    的头像 发表于 08-15 10:01 893次阅读
    自动化测试如何绕过Cloudflare<b class='flag-5'>验证码</b>?Python + Selenium 脚本实战指南!

    编译器功能安全验证的关键要素

    在汽车、工业、医疗等安全关键型应用中,确保功能安全合规性需要严格的工具链验证。开发安全关键型软件的企业必须遵守ISO 26262、IEC 61508、ISO 62304等国际标准对编译
    的头像 发表于 07-05 13:37 1308次阅读

    HarmonyOS5云服务技术分享--登录邮件功能整理

    ;密码重置成功!\"); }); 三、关键注意事项​​ ​​安全兜底​​:敏感操作(如修改密码)需用户处于登录状态,并建议在前端增加二次确认弹窗。 ​​验证码管理​​:服务端限制验证码有效期
    发表于 05-22 16:04

    HarmonyOS5云服务技术分享--手机号登录教程

    ;requestPermissions\": [ {\"name\": \"ohos.permission.READ_SMS\"} // 如果需要自动读取短信验证码 ]` 三、核心
    发表于 05-22 15:37

    答疑 | 3D打印的模型当日常餐具使用吗?这安全吗?

    有些爱好3D打印的朋友好奇地咨询过一个问题:3D打印的餐具拿来装水吃饭吗?会不会有毒啊?这安全吗? JLC3D小编直接敲黑板:别急着用!材料和工艺搞不对,真的不行!不行! 目前市面常见3D打印材料
    发表于 05-20 11:43

    秒验:重构APP用户体验与运营效率

    秒验:重构APP用户体验与运营效率 在移动互联网竞争日益激烈的今天,APP用户对便捷性和安全性的需求持续升级。传统短信验证码的“输入-等待-验证”流程,因延迟、操作繁琐等问题,已成为用户流失的重要
    的头像 发表于 02-28 10:40 641次阅读

    【「典型电子电路设计与测试」阅读体验】PSpice安装及同相放大电路仿真

    一、软件下载1、下载网址https://www.ti.com.cn/tool/cn/PSPICE-FOR-TI 2、使用电子邮箱注册账户 3、使用邮箱登录登录邮箱获取验证码二、下载软件 1、登录邮箱
    发表于 02-15 18:11

    芯盾时代荣登17项细分领域榜单

    近日,领先的零信任业务安全产品方案提供商芯盾时代传来喜讯,凭借卓越的产品方案、突出的市场表现以及深入人心的品牌形象,成功跻身零信任、IDaaS、PIM和PAM、MFA、业务反欺诈、账户安全验证码
    的头像 发表于 01-23 15:25 788次阅读

    设备识别哪些类型的 工业二维扫描设备有什么推荐产品

    的生产管理、库存控制、物流追踪等环节带来了前所未有的便捷与高效。本文将聚焦于探讨扫设备识别的制类型,并特别推荐几款来自深圳远景达与新大陆的优质工业扫器。一、扫
    的头像 发表于 12-18 15:13 1595次阅读
    扫<b class='flag-5'>码</b>设备<b class='flag-5'>能</b>识别哪些类型的<b class='flag-5'>码</b> 工业二维<b class='flag-5'>码</b>扫描设备有什么推荐产品