使用「雙重認證」登入便安全?首先別再以SMS接收驗證碼

我們想讓你知道的是
現時不少網絡服務均提供雙重認證,讓帳戶多一重保障,然而啟用時仍需留意,假如以SMS接收驗證碼其實沒那麼安全。
8月1日,Reddit公布網站系統在6月中被黑客入侵,部分用戶資料被盜包括一些現有的電郵地址以及2007年的備份數據庫——後者含有用戶名稱、電郵地址和已加密儲存的密碼。
Reddit指黑客入侵了數位員工的帳戶,雖然系統要求雙重認證(2FA,又稱兩步驟驗證),但他們從中學到以SMS作認證「不像我們希望般安全」,黑客透過截取短訊成功入侵。

雙重認證
用上雙重認證的系統,在用戶登入時除了要輸入密碼外,亦須以另一種方式確認身份,其中一種常見方法是系統傳SMS短訊給用戶,再由用戶輸入短訊內單次使用的驗證碼。雙重認證的好處在於,即使別人取得你的密碼,對方仍未能立即控制你的帳戶。
在2018年,所有人都應該使用雙重認證,讓帳戶多一重保障。不過Google的軟件工程師Grzegorz Milka在今年1月透露,即使Gmail引入雙重認證近7年,仍然只有不足一成的活躍帳戶使用雙重認證——假如你亦未啟用雙重認證,請看完這篇文章後立即更改設定。
雙重認證雖然好,然而以SMS短訊接收驗證碼其實沒有那麼安全——可能僅比不使用雙重認證安全——因為黑客已經學會取得驗證碼的方法。
控制你的手機號碼
雖然Reddit表示黑客用的方法是「截取SMS」,未有明確解釋,只提及有關員工的電話沒有被入侵,然而有數名安全專家認為,黑客實際上透過「SIM騎劫」(SIM hijacking)攻擊去控制帳戶。
要進行「SIM騎劫」,黑客首先要知道目標的電話號碼,再偽裝成目標前往電訊公司,訛稱丟失了SIM卡,要求把電話轉移至新的SIM卡上。雖然電訊公司職員會要求提供資料確認身份,但所需的資料通常不多,黑客可透過其他方法取得。
只要成功說服電訊公司職員把目標的電話號碼轉移至新SIM卡,黑客基本上成功控制了目標的電話號碼,收取短訊,受害人則無法再使用該號碼。現時不少網絡帳戶都會跟電話號碼連結,因此黑客可以控制受害人其他帳戶,甚至可以偷走其加密貨幣和銀行存款。
此外,電話網絡所用的訊息系統本身亦有其漏洞,容易入侵來竊聽、截取訊息或追蹤位置,這些情況下受害人甚至不會立即知道帳戶被盜。
驗證應用程式
既然啟用雙重認證是為了確保帳戶安全,自然不應再使用容易被黑客攻擊的SMS短訊收取驗證碼。目前不少網絡平台均有提供其他方法作雙重驗證,較簡單的是使用驗證應用程式,例如Authy、Duo Mobile及Google身份驗證器等。

安裝驗證應用程式後,先到帳戶設定啟用雙重認證,再選擇使用驗證程式——假如你已經啟用,但以短訊接收驗證碼的話,亦可修改驗證方法。這些時候,系統會顯示一個QR二維碼,只需要打開驗證應用程式,選擇「新增帳戶」再掃描一下,便能完成設定。設定好後,再次登入時只需要打開驗證程式,輸入相應的驗證碼便能夠登入(驗證碼會隨時間不斷改變)。
Google帳戶亦提供一種更方便的驗證方式——Google提示(Google Prompt)——啟用後,用戶登入時會其手機會顯示訊息,只要點一下確認身份便完成認證,較為方便快捷。
緊記設定後備方案
必須注意的是,驗證程式安裝在你的手機上,萬一遺失手機便無法再登入,因此設定使用驗證程式的同時,亦應該啟用備用驗證碼,讓系統產生多個單次使用的驗證碼,同樣可以用作雙重認證。這些驗證碼非常重要,需要儲存在安全地方。
另外,Facebook在「帳戶安全和登入」中容許用戶設定「帳戶被鎖住時能夠聯絡的朋友」,只要選上3至5位Facebook上的朋友,萬一忘了密碼、丟失手機時,只要用戶能聯絡這幾個人取得驗證碼,仍然可以重新登入帳戶。
當然,還是要設定好一個安全的密碼,而且不要在其他地方重複使用這個密碼。
相關文章︰
資料來源︰
- We had a security incident. Here's what you need to know. (Reddit)
- Reddit Got Hacked Thanks to a Woefully Insecure Two-Factor Setup (Wired)
- Reddit Should Tell Us More About How it Got Hacked (Motherboard)
- Password breach teaches Reddit that, yes, phone-based 2FA is that bad (Ars Technica)
- Who's using 2FA? Sweet FA. Less than 10% of Gmail users enable two-factor authentication (The Register)
- How to Secure Your Accounts With Better Two-Factor Authentication (Wired)
- How to Protect Yourself From SIM Swapping Hacks (Motherboard)
- What Is a Two-Factor Authentication Recovery Code? (Motherboard)
- Two-factor authentication: How and why to use it (CNET)
超越運動場上的勝利,定義屬於自己的成功

我們想讓你知道的是
運動競賽中,總有站上頒獎台、榮獲金銀銅牌的高光時刻,但每每在賽事裡,即使遭逢意外受傷,仍要堅持運動精神、完成比賽的運動員們,也值得獲得全場觀眾們的熱烈鼓掌。場外勿以一時成敗論英雄,成功應由運動員自己來定義。如同Nike秉持Just do it的精神!鼓勵大眾全力以赴、放手一搏,何謂成功?將無所定義!

0.03秒,對日常生活中的你我,可能只是一個彈指的瞬間;解鎖手機的指尖滑動,可能都遠多於這剎那。但對於2023年成都世大運游泳賽道上的台灣選手王冠閎來說,這卻是奪得金牌或銀牌的差距。在200公尺蝶式的決賽中,與日本選手寺田拓未僅有0.03秒的差距,王冠閎以1分55秒69的成績奪下銀牌,也為接下來的亞運增添信心。無關排名,王冠閎在賽事中的全力拼搏,更值得所有人鼓掌喝采。事實上,從甫落幕的世大運,到即將登場的2023年杭州亞運,甚至延續到眾所期待的2024年巴黎奧運,贏與輸或許是運動場上寫實的成功象徵,但無論是否如願奪牌,展現竭盡所能對勝利渴望的運動員,或許更值得人們的尊敬與鼓勵。
個人的成功 需要時間來累積

逐漸受到國人關注的田徑場上,陳奎儒肯定是引起熱議的體壇新星。在2017年台北世大運的男子110公尺跨欄項目中,跑出了13.55秒的成績,不僅奪得銀牌,更打破全國紀錄。隔年2018雅加達亞運再以13.39秒紀錄突破自己樹立的全國紀錄,睽違48年由台灣選手拿下男子110公尺跨欄銀牌。但你可曾想過,幼年時的他曾需穿鐵甲衣、輔助器來協助正常行走。
陳奎儒身旁的訓練團隊成員們,總是會給予他「一直很努力地在進步」的評鑑,他也曾在媒體訪問中說道:「從小到大我都不是最好的,因為不被看好,所以每次我都想做到最好。」如鐵一般的意志,逐步精進、超越輸贏,達成看似不可能的目標,讓陳奎儒終能踏上東京奧運的最高殿堂,與美國、牙買加的頂尖選手們同場競爭。

「雖無法改變家庭環境,但我能改變自己的命運!」拳擊甜心黃筱雯,從小父母離異、父親更多次吸毒入獄,仰賴爺爺開計程車扶養長大,接觸拳擊運動後,靠著自己的雙手,擊敗原生家庭的束縛,扭轉自己的命運,在東京奧運一舉奪銅,在2023年世錦賽更拿下第二面金牌。
無論在田徑場、拳擊場上的運動員們,即使有場邊教練與支援團隊的陪同,仍是需要一人扛起身心靈的龐大壓力。成功絕非一蹴可及,一時的輸贏並無法定奪每一位運動員的成就,因為往往在跌倒之後的重新邁步前進,步伐會更加地堅毅有力,運動員背後的故事也將更加的立體、鮮明而耀眼。
大我的勝利 不受限於運動場上
近年來,從持續吹起熱血旋風的HBL高中籃球聯賽,以及2023年成都世大運中華男籃締造隊史新猷的第11名佳績,加上赴日參加世界大學籃球系列賽,擊敗美國NCAA一級球隊與地主日本白鷗大學球隊的政大雄鷹籃球隊,再看到因COVID疫情睽違三年重啟的威廉瓊斯盃籃球邀請賽上,中華藍和中華白兩隊的拼搏表現,都讓台灣民眾們重拾起對於籃球運動的熱愛。在球類運動的團隊項目裡,成敗或許會因個人如英雄般的表現而影響輸贏,但藉由團隊凝聚眾志成城的力量與態度,更可讓球隊中的每一位球員都互相砥礪與交互成長,所展現出共好、共榮的團隊精神遠比隊伍能否奪牌的成果還更值得我們感動與學習。

另一方面,步出競技場外,運動員也能夠在社會中發揮其影響力,藉由不同方式來啟發更多新世代,感受運動的正向力量,進而創造更好的社會良性互動,這何嘗不也是一種運動的勝利呢?空手道競技場上的「小清新」文姿云,就曾在Nike與Teach For Taiwan團隊的邀請下前往花蓮,陪伴當地8所偏鄉小學的62位學童們,擔任一日老師,親自寫教案、帶領學童們上課、進行分組競賽,而文姿云也希望透過個人對於空手道運動的執著及拚勁,讓更多孩童們能體驗運動精神的重要性,進而對自我人生產生更多的決心與動力。
而身為中華男籃主控的陳盈駿,如同他控球後衛的角色,在籃球場外更是完美的詮釋「分享」的精神。陳盈駿攜手Nike,以他的生活口號「Have a nice Ray」,走訪偏鄉從事公益活動,透過籃球運動,教育基層孩童,更分享身為籃球運動員會面臨的挫折與挑戰,鼓勵偏鄉孩童勇於挑戰自己不設限。讓運動的成功定義不僅侷限場上的勝負,反而將運動的精神扎根全民心中,亦是一種廣義的勝利。
屬於未來的勝利,全世界共享

透過運動所彰顯出的成功,更可能是屬於全人類的。馬拉松界知名的Breaking 2計劃,就是一項無關世界排名與競賽輸贏的範例。挑戰人類在體能上的極限,當那1:59:40的紀錄終於達成,勝利並不僅屬於Eliud Kipchoge一人獨享,而是全人類共同努力的成就。
文化上的成就更可以透過運動的表現形式,達到前所未有的高度。2023年9月即將舉行的第19屆亞運,首度將Breaking(霹靂舞)列入正式競技比賽項目,同時亦將於2024年首次登上巴黎奧運,體壇人士更積極倡議將其延續至2028年洛杉磯奧運。目前正努力進行亞運培訓的台灣Breaking(霹靂舞)國手孫振就曾表示:「正因有著長達50年的嘻哈文化來支撐,才能孕育出Breaking如此獨特的競技舞蹈,進入奧運殿堂。」

更多女性投入運動領域的未來,也是全球體壇發展上的一大成功。身處變革最前線的全球女性,正重新定義著運動的意義,Nike全球女性品牌副總裁Liz Weldon曾說到:「在過去的50年裡,我們在展現了反叛精神的同時,也引領著進步的方向—Just Do It。我們一直鼓勵世界各地人們只管放手去做。」女性透過競技體育、健身等不同形式的運動,為體壇注入一股充滿靈魂、齊心團結,以及不受框架約束的感動。無分性別族群、人人皆能動起來的下一代,相信必將是運動的一大成功。

運動場上的贏與輸或許是運動成就的光與影,但頒獎台上的光榮僅僅只是一位運動員生涯的驚嘆號。但背後無數動人的運動故事與運動員展現的不服輸的精神,是一個接一個的逗號與未完待續。正如Nike持續支持各領域頂尖好手追求卓越,秉持Just Do It的精神,鼓勵運動員放手一搏,成就屬於自己定義的成功。
漫畫設計:劉若瑜
延伸閱讀