不要轻易尝试阿里云 MFA ~~解绑很麻烦!

2022-06-07 22:00:26 +08:00
 joynvda

先说一下场景:由于自己不慎,手机掉坑里,碎屏了,没法进行屏幕操作。然后,需要解绑阿里云的 MFA 。这时,新的阿里云 APP 没有 MFA ,登录不了。

只有网页上申请解绑,(幸亏前 2 天操作过网页版,设置允许 7 天内无需 MFA 验证),也是需要 MFA 。 但是,我没有。只能走人工申诉。

填资料,还要在阿里云 APP 上照脸,进行人脸比对。。。都人脸比对通过了才能继续网页的人工解绑申诉; 这个白痴设计,都人脸比对是本人,还要什么 MFA ?

最神奇的是,这个人工申诉解绑的应该不是用于 MFA 的表单。里面有退款帐号,金额。估计是另外用途的。

还得上传资料,签字的免责。。。。等 3 天。

早知道如此,我就一直用短信验证好了。 SIM 卡坏了,到运营商营业厅换也不过个把小时的事情。

(我试过国外一家。可以 email 验证解绑 MFA 。)

3938 次点击
所在节点    云计算
24 条回复
Buges
2022-06-08 13:50:43 +08:00
其实我感觉,TOTP 2FA 最重要的作用是绕过其他 2FA 。很多网站会强制 2FA ,没有 TOTP 就得邮件、短信。对于用密码管理器的生成全随机密码同时也用密码管理器管理 TOTP 的用户而言,安全性由密码管理器本身保证,TOTP 本身没有增加任何的安全性。
kkk123
2022-06-08 17:35:48 +08:00
感谢提醒,立马改回短信了
iphoneXr
2022-06-08 17:45:31 +08:00
归结到底 所有的 MFA 二次验证都有这个问题,所以
1 、凡是涉及到 mfa 的时候都要记录下 紧急恢复代码 ,用一次就废了的那种。
2 、推荐上 bitwarden 这些密码管理软件,把 mfa 也放到云端。
joynvda
2022-06-08 22:23:44 +08:00
本人阿里云 APP 还挂了英伟达开发者的 MFA 。
估计没有涉及金钱,简单邮件验证就可以登录。然后,关闭 MFA 。

得到的教训是:先把流程完整走一次 - 除了激活,还有替换;如果能够接受的,就没问题。

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/858008

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX