2003·mfa
Legacy
SMS OTP
Код по SMS. Слабый второй фактор: SIM-swap, SS7, фишинг.
Плюсы
- +Удобно для пользователей
- +Не нужно приложение
Минусы
- −SIM-swap
- −SS7-атаки
- −NIST не рекомендует
SMS OTP
- 1.User → ServerPOST /send { phone }
- 2.Server ↺ Servercode ← rand(6 digits); TTL=5m
- 3.Server → SMS gatewaysend SMS
- 4.SMS gateway → PhoneSS7 / IP message
- 5.User → ServerPOST /verify { code }
- 6.Server → Userok / fail
SMS OTP
Network · DevTools