聊聊凉心云区别对待国内外账号绑定 MFA 的双标行为

2023-03-17 00:45:29 +08:00
 livenpc

凉心云国内账号绑定 MFA 有些仅有微信小程序一种绑定方式,使得每次登录管理账号的步骤很烦:

掏出手->解锁->打开微信->"➕"->扫一扫->对焦->"叮"->正在跳转->"123456"( TOTP 展示)->"123456"(敲键盘)

尽管设置了七天扫描一次,但架不住两三台电脑上都得登,会话一过期就得在每台电脑重复一遍上面的流程。

迫于太繁琐,准备自己尝试搞一下 seed-code ,看到站内刚好有讨论,后来发现国际版直接允许使用第三方的虚拟 MFA 了,并且也不提供微信小程序绑定,很难不觉得是双标。

国内版客服给出的回复:

1.您好,确实非常抱歉给您带来了不便,目前腾讯云这边虚拟的 MFA 设备是由腾讯云助手小程序承载,所以是需要具备微信的。

2.确实非常抱歉,国际站建议您这边可以去咨询下国际站的客服,但是目前在咱们这边是需要有微信的

如果说出于保护账户安全的目的,小程序引入了一种牛 x 的身份验证机制那也行,可明明就一个标准 TOTP ( RFC 6238 ),何必非得强制绑定你微信小程序。

你这不是欺负老实人吗?


站内帖: https://www.v2ex.com/t/815086

国内版: https://cloud.tencent.com/document/product/378/55649

国际版: https://www.tencentcloud.com/zh/document/product/378/32528

截图为证,含地址栏完整网址:

4644 次点击
所在节点    云计算
45 条回复
guoshim
2023-03-17 00:59:48 +08:00
能当外宾还是得当外宾。
kingfalse
2023-03-17 01:23:00 +08:00
中国人专骗中国人,往大了说叫闭环,叫生态。
AlphaTauriHonda
2023-03-17 04:49:04 +08:00
他就是要专门恶心你。
billgong
2023-03-17 05:47:26 +08:00
呃绑定一个云端生成 OTP 的应用严格意义上来讲不算是 MFA 吧,毕竟第二因素( something you have )和第一因素( something you know )没有区别

第一因素密码泄漏,微信账户使用泄漏后的密码登录,第二因素也就泄漏了,就不能算是 something you have 了。到最后 knowledge possession inheritance 只实现了第一个,不算 MFA 嘛
ltkun
2023-03-17 05:49:31 +08:00
关键为啥用良心云呢
0o0O0o0O0o
2023-03-17 07:34:01 +08:00
昨天也被这个恶心到
xuanbg
2023-03-17 07:57:46 +08:00
凉心好评
cnfczn
2023-03-17 08:03:44 +08:00
腾讯是为了强推他的弱智圆形二维码,而且目前看还是只有腾讯周边的东西在用。
lovelylain
2023-03-17 08:05:21 +08:00
国内不需要键盘输入吧,绑定微信,开通 MFA 也用同一个微信账号,登录的时候这个微信扫码登录,再手机上确认登录。
0o0O0o0O0o
2023-03-17 08:58:22 +08:00
@jobmailcn 微信被封号咋办…
buxiaozisun
2023-03-17 09:12:48 +08:00
开通的时候可以去浏览器开发者那边找到 totp 密钥,就可以加到其他地方了
livenpc
2023-03-17 09:40:15 +08:00
@jobmailcn 需要手动输入,微信扫码后只是跳转到小程序"腾讯云助手"的一个名为"虚拟 MFA"子页面,甚至连长按复制都没提供。如图:
![虚拟 FMA 页面.jpeg]( https://i.328888.xyz/2023/03/17/KTdzb.jpeg)
nothingistrue
2023-03-17 09:42:15 +08:00
听起来像是微信要做一个对比 Microsoft Authenticator 或 Google Authenticator 的东西,但是技术水平不够,做不了既能脱离服务器做 MFA 应用又能连上服务器做同步密钥的东西,就简简单单弄一个云端虚拟 MFA 应用。这样糊弄出来的玩意,当然是没人愿意用得,当然就只能苦一苦内宾了。
Citrus
2023-03-17 09:47:06 +08:00
其实不是云端虚拟 MFA ,就是把种子下发到本地。抓包把种子抓下来就行了,很简单。
livenpc
2023-03-17 09:47:57 +08:00
@nothingistrue 微信小程序做的烂也就算了,关键是国内版用户没别的选,这才是最恶心的。
PerFectTime
2023-03-17 10:11:29 +08:00
哈哈哈隔壁不是有 PM 吗?拉过来问啊
PabloZhong
2023-03-17 11:12:36 +08:00
@PerFectTime
正好我在。内部看了下,马上可以全量支持 google mfa 和微软 mfa ,当前也可以申请开白提前体验。
0o0O0o0O0o
2023-03-17 11:17:31 +08:00
@PabloZhong 在 V2EX 反馈真的管用(
summer2019
2023-03-17 11:21:24 +08:00
我是直接抓包小程序,把 TOTP 密钥抓出来了。。。
然后加到微软 Authenticator 里了
这设计属实是弱智
PabloZhong
2023-03-17 11:41:36 +08:00
@summer2019 要不一块来聊下这块的设计建议呗:)

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/924698

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX