2012-07-07 50 views
5

幾個網站(我記得雅虎也是這樣做的,當我使用我的雅虎帳戶時),例如美國銀行顯示用戶在輸入用戶名後但在輸入密碼之前選擇的SiteKey或類似圖像。從表面上看,這確保了登錄頁面對每個用戶都是唯一的,因此釣魚者不能僅僅顯示一個類似銀行網站的靜態登錄頁面,而是阻止他們在後臺點擊銀行網站並轉發圖像(或其他安全挑戰)權利?我會承認,這讓釣魚者的工作稍微困難一些,但對我來說這似乎並不重要。這種行爲的基本原理是什麼?像銀行網站登錄一樣,安全圖像的好處是什麼?

+0

好問題dimo414 – 2012-07-07 05:12:15

+0

不知道爲什麼這個問題被關閉了,但我編輯了標題,或許它現在聽起來更吸引人了?我認爲這是一個合法的問題 - 我想更好地理解這種安全模式。 – dimo414 2012-07-09 23:44:23

+0

我同意dimo414這應該是開放的。 – 2012-07-10 04:39:01

回答

1

如果一臺服務器不停地點擊他們的網站請求不同用戶名的圖片(尤其是用戶之前沒有登錄過的圖片),它會非常可疑,所以很難讓一名Phisher隱藏。

+0

我看不到這個參數有效。有很多ISP爲其用戶提供專用IP。如果這些用戶登錄到銀行,銀行總是會看到相同的ip - 他們的ISP的ip。它看起來非常類似於phisher – piotrek 2012-07-07 10:30:19

+0

作爲一個AJAX請求,它不會很難啓動它(甚至用戶看起來更安全,看到圖像單獨出現),但即使釣魚者從他們自己的服務器運行它在公共熱點,代理服務器,僵屍網絡和其他知識產權來源之間觀察流量模式是不夠的,釣魚者早已能夠逃避流量模式檢查。 – dimo414 2012-07-07 15:19:16

相關問題