檢查完整驗證路徑,而非只看登入畫面
登入畫面看起來嚴謹,不代表整套身分驗證已經閉環。帳號存取還取決於驗證方式如何登記、日常登入如何核驗、敏感設定何時要求重新驗證、工作階段持續多久、復原怎樣進行,以及遺失裝置後如何替換舊方式。建立七欄路徑圖:登記、日常登入、追加驗證、敏感操作複核、工作階段、復原、停用或替換。每欄記錄驗證器、核驗者、提示通道、可見結果、備用途徑和完成證據,將本機解鎖與遠端帳號驗證分開。
列出角色、因素與所有入口
盤點帳號識別、憑證服務或身分提供者、驗證者、陪伴應用、已登記因素、復原聯絡方式、可信裝置及活動工作階段。NIST 數位身分模型把身分核實、驗證器、驗證者、聯合身分與工作階段視為不同功能。密碼是知道的資訊,登記裝置或加密金鑰是持有的物件,指紋可能只用來在本機啟動驗證器。不要從圖示推定遠端保護範圍;網頁、應用、第三方登入、重設密碼、裝置批准與支援復原都要列出,未有目前官方說明者留為未知。
分開日常登入與敏感操作複核
列出會改變帳號控制權的動作:新增或移除因素、變更復原信箱、匯出資料、關閉追加驗證、連結外部身分、查看備用碼、註銷與退出所有工作階段。逐項看是否要求新鮮驗證及接受哪個因素。OWASP 將敏感操作重新驗證、復原與工作階段處理分開。手機不久前解鎖,不代表更改帳號控制時已重新核驗。用自己的帳號與無害設定測試,在提示處取消,記錄來源、因素、取消結果與其他工作階段的變化。
核對方法屬性,不做簡化排名
逐種記錄登記條件、裝置綁定、同步、備份、抗釣魚性、使用者核驗、替換與撤銷。NIST 說明密碼不具抗釣魚性,手動輸入的一次性輸出也可能被假冒驗證者轉送;某些加密方式會把輸出綁定到驗證者或受保護通道。這不代表一種方法適合所有情境,裝置支援、復原與共用裝置仍有差異。CISA 建議可用時採多因素,但兩個提示必須真是不同因素,且備用流程不能成為不透明的繞道。
將工作階段與復原畫成兩套狀態機
登入後的工作階段可能到逾時、登出、風險事件或服務端撤銷才結束;復原可能建立新驗證器、重設密碼、恢復外部登入或經支援流程。逐步畫出兩條序列。檢查退出一台裝置是否影響另一台、更換因素是否關閉舊工作階段、清單能否分辨瀏覽器設定檔與實體裝置。再確認復原條件與通知,不必反覆執行重設。已停用信箱、即將取消的號碼和普通筆記裡的備用碼,都可能成為較弱環節。
用三次有邊界測試收尾
先在自己控制的裝置普通登入,記下因素、提示來源、形成的工作階段與可見帳號;再開啟無害的敏感設定,在複核提示取消,確認設定未改;最後只在服務提供安全可逆流程時新增非必要因素,驗證後移除並確認不能再用。不可回復就只查看。把版本、裝置、預期、實際與未知記入圖中。判斷時看最弱轉換:再漂亮的登入提示,也不能彌補只靠失控信箱即可復原的流程。主要裝置、復原聯絡方式、提供者、驗證器或版本改變後才重查。
常見問題
應用鎖等於帳號身分驗證嗎?
不等於。本機鎖只管一台裝置,遠端工作階段與復原另有控制。
多因素會自動保護全部變更嗎?
不會。要逐項查看日常登入、復原、因素移除與敏感操作。
要反覆測試帳號復原嗎?
不要。先檢查條件,只在安全可逆時做一次有界測試。
