聊聊凉心云区别对待国内外账号绑定 MFA 的双标行为

2023-03-17 00:45:29 +08:00
 livenpc

凉心云国内账号绑定 MFA 有些仅有微信小程序一种绑定方式,使得每次登录管理账号的步骤很烦:

掏出手->解锁->打开微信->"➕"->扫一扫->对焦->"叮"->正在跳转->"123456"( TOTP 展示)->"123456"(敲键盘)

尽管设置了七天扫描一次,但架不住两三台电脑上都得登,会话一过期就得在每台电脑重复一遍上面的流程。

迫于太繁琐,准备自己尝试搞一下 seed-code ,看到站内刚好有讨论,后来发现国际版直接允许使用第三方的虚拟 MFA 了,并且也不提供微信小程序绑定,很难不觉得是双标。

国内版客服给出的回复:

1.您好,确实非常抱歉给您带来了不便,目前腾讯云这边虚拟的 MFA 设备是由腾讯云助手小程序承载,所以是需要具备微信的。

2.确实非常抱歉,国际站建议您这边可以去咨询下国际站的客服,但是目前在咱们这边是需要有微信的

如果说出于保护账户安全的目的,小程序引入了一种牛 x 的身份验证机制那也行,可明明就一个标准 TOTP ( RFC 6238 ),何必非得强制绑定你微信小程序。

你这不是欺负老实人吗?


站内帖: https://www.v2ex.com/t/815086

国内版: https://cloud.tencent.com/document/product/378/55649

国际版: https://www.tencentcloud.com/zh/document/product/378/32528

截图为证,含地址栏完整网址:

4665 次点击
所在节点    云计算
45 条回复
joejhy
2023-03-17 12:03:05 +08:00
这个你可以找腾讯云的售后处理,之前我也搞过,一个工单建立桥梁,妥妥地,授权给他们去迁移就好啦~
lhbc
2023-03-17 12:20:41 +08:00
@PabloZhong 支持 security key(比如 YubiKey)吗?
lovesky
2023-03-17 12:31:57 +08:00
这个设计确实太恶心了,我上周也刚体验过。建议尽快支持使用第三方 app 。
j20001112
2023-03-17 12:44:31 +08:00
@PabloZhong 国外大学德勤会计事务所都是用的 duo mobile, 2FA 验证的时候直接发送一个 push 推送到 手机和手表, 推送长按就可以选择拒绝或者允许. 手表无需长按推送就能直接选择拒绝或者允许, 整个过程不需要 0.2 秒就能完成 https://images.app.goo.gl/AkvytZ8L4rwMy9Xi8 https://images.app.goo.gl/6hCJFgvkweoQMNQx9
blessingsi
2023-03-17 13:02:14 +08:00
理解不了为啥会有这种行为。
产研付出了更多的研发成本(而且做这个功能的人和腾讯云小助手大概率不是一个团队),客服付出更多人力时间去擦屁股,用户得到了更差的产品体验。那么到底谁获益了呢?
kkk123
2023-03-17 13:25:10 +08:00
@blessingsi 产品得到 KPI, 部门大佬也有理由壮大队伍

比如控制台 UI, 每年都改,越改页面空间浪费越多
liuxu
2023-03-17 13:33:08 +08:00
怎么说呢,不喜欢就别用,等客户流失率达到一个级别,他们自然就重视去掉了

顺便说下腾讯云账号用 qq 账号密码登录要点几下才能看到登录框你们都知道的吧
mooyo
2023-03-17 13:37:00 +08:00
totp 有非常标准的方案,按照规范用 secret code 生成一个 URL ,然后转成二维码,auth app 扫码就能接入了。开发周期远小于搞个小程序。只能理解成纯粹的恶心人了。
livenpc
2023-03-17 14:26:08 +08:00
@liuxu #27
起初我的确只是觉得小程序扫码烦,但看到国际版文档后才发现的双标,显然后者更令人费解。
livenpc
2023-03-17 14:28:47 +08:00
@blessingsi #25 所有扫码登录的 APP ,结果都不可避免的抬高了 DAU 数据,即便最初的目的不是这个。
mooyo
2023-03-17 14:32:23 +08:00
@blessingsi #25 虽然人力成本和用户体验变差了,但是小程序的数据变好看了,下个晋级周期就能晋级了。
mooyo
2023-03-17 14:33:06 +08:00
@blessingsi #25 具体到个人来讲他并不承担增加的成本,也不 care 用户体验,但是数据的增长和自己的绩效晋升都是密切相关的。
vibbow
2023-03-17 14:48:16 +08:00
我就是因为这个非标的 MFA 放弃了腾讯云...

每次登录还得拿手机,太麻烦了
livenpc
2023-03-17 14:48:23 +08:00
题外话:昨天第一次用 passkey ,在 cloudflare ,体验海星。不知道大厂们跟进的意愿有多强
kaddusabagei38
2023-03-17 15:30:46 +08:00
@PabloZhong #17 你内部部署啥呢?最开始我记得那个 mfa 验证码就是 totp 的,我现在腾讯云还在用 google 验证器,你现在把这功能收回去了又打开,还说要内测,就在这硬玩是吧?你们也知道你们自己做基础设施的,结果啥玩意都绑定微信,就凭贵司微信乱封号那股劲儿,你自己想想是那么回事么?
kaddusabagei38
2023-03-17 15:31:19 +08:00
不想做咱们可以不做,不想玩咱们可以不玩,直接发邮件告诉用户我是你爹不就行了
kaddusabagei38
2023-03-17 15:38:55 +08:00
我甚至可以把话放在这,你们这功能半年之内肯定上不了
ThreeK
2023-03-17 15:56:46 +08:00
每次看到这种双标就恶心,外国公司单独对中国产品不召回就算了,毕竟可能敌对。国内公司还搞自己人。
放欧盟早给你罚死了。国内还在这狡辩个没完。
FightPig
2023-03-17 15:58:34 +08:00
腾讯云登录真 tm 恶心的,以前绑定的用 qq 登录,现在好了,一用 qq 登录就让我打开手机 qq 点确认,以为一次就行了,结果 没两三天就要一次,说什么不安全,
luojianxhlxt
2023-03-17 16:48:23 +08:00
@PabloZhong #17 请问如何申请内测

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/924698

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX