登入安全:除了密碼,也要檢查帳號復原
需要考慮什麼
列出註冊、登入、重設密碼、更換電郵及關閉帳號,確認每一步的負責團隊,包括身分服務供應商。外包登入不代表整個帳號生命週期都已被保護。
如何執行檢查
OWASP 建議多因素驗證、登入頻率限制及敏感操作重新驗證等措施。把這些控制作為整體政策評估,也注意是否不合理地阻擋合法使用者。
接下來做什麼
訂明使用者失去存取權時客服可以執行的操作,不要透過普通訊息臨時作身分判斷。安排升級負責人,並用測試帳號演練復原。
執行清單
- 涵蓋復原流程
- 保護高權限帳號
- 確認敏感變更
- 演練客服升級路徑
常見問題
啟用多因素驗證就完成了嗎?
沒有。復原、驗證方式變更和客服程序也需要相容的保護,應檢查完整帳號旅程。
參考來源與延伸閱讀
OWASP Authentication Cheat Sheet本文提供一般知識,並非針對你的系統作出的檢測結論。實際測試須先確認範圍與授權。