GitHub 启用了 TOTP,国内有没有硬件级密码器可以买得到?

2023-08-23 18:56:01 +08:00
 cnbatch

Google 了一圈,发现有一家瑞士制造商专门制作各种网站的硬件级密码器(公司叫做 token2 ),还可以自行编程设置写入它未曾预设的 profile ,比如 GitHub 。

在淘宝搜了一圈,搜到的密码器是专门给企业做内部授权用的,附带服务器侧解决方案,不适用于我这种普通网站 2FA 的普通用户。

京东连卖的都没有。

可能是我的搜索关键词不正确?我是直接搜 TOTP 。所以顺便问问,应该用什么关键字去搜?

我还考虑过海淘密码器,但发现有法规限制(商用密码进口许可清单),需要申请许可证,密码器才可以入境。


我手机也已经安装好相应的 TOTP 应用,备用密码串也已经下载好,但还是想弄一个硬件密码器。

多一个方案总没坏处

9258 次点击
所在节点    程序员
109 条回复
shyangs
2023-08-23 19:07:25 +08:00
為什麼不用手機,手機硬體你可以海淘美版韓版台版. 手機你可自己寫 APP. 這樣軟硬你都可以放心了吧.
PerFectTime
2023-08-23 19:08:56 +08:00
totp 的算法不是公开的吗?
cnbatch
2023-08-23 19:17:46 +08:00
@shyangs 最后一段写了,已经用着手机。

至于“放心”,其实我是对手机电池和手机屏幕不放心。
因为曾经碎过屏幕(被电动车撞飞,于是发帖“声讨”过 /t/962432 ,但当时没提到手机摔坏),也曾经遇到过手机充电故障被迫换手机的情形(当时的询问贴 /t/852256 )。

有个硬件级 token 可以使我安心许多
swulling
2023-08-23 19:18:08 +08:00
Microsoft Authenticator 软件解决不好么
cnbatch
2023-08-23 19:19:33 +08:00
@PerFectTime 算法是公开,但我又不是硬件制造商,也没有硬件制造基础知识,让我动手弄一个硬件 token 实在是……不太现实
cnbatch
2023-08-23 19:20:49 +08:00
@swulling 不怎么好,原因见 3L
swulling
2023-08-23 19:21:25 +08:00
如果要硬件,可以 M5Stack StickC ESP32-PICO Mini

自己开发一个,有现成的 esp32 的库。七八十块钱。
swulling
2023-08-23 19:22:03 +08:00
@cnbatch 支持 icloud 备份,换手机可以自动恢复。
zhng920823
2023-08-23 19:42:33 +08:00
一个 512MB 内存的 android 手机装个 FreeOTP 就可以了, 不要连接网络
和硬件级别的一样
cnbatch
2023-08-23 19:46:17 +08:00
@swulling 收藏了,实在找不到的时候考虑用作最后方案,唯一不确定的是续航

毕竟硬件 token 续航时间极长,可以长达 2~5 年不充电不换电池
ahu
2023-08-23 19:51:08 +08:00
Yubikey
790002517zzy
2023-08-23 19:52:28 +08:00
哈哈哈 这说的不就是网易 10 年前的将军令吗?
shawndev
2023-08-23 19:55:32 +08:00
找网银 U 盾和网易将军令的制造厂商
790002517zzy
2023-08-23 19:59:35 +08:00
实体将军令都淘汰了 用网易将军令 App 代替 你这还要开倒车
ZhiyuanLin
2023-08-23 20:04:04 +08:00
担心续航又信不过软件,那当然是 YubiKey 之类的 U2F 啦,为什么要用过时的 TOTP ?
U2F 对 TOTP 最大的优势就是有针对域名的 anti-phishing.
TOTP 如果你连同密码在钓鱼域名输入了,就 game over 了。
U2F 会配合浏览器取得当前请求你 U2F Token 的域名,针对域名签名,域名不对钓鱼也没用。
要用对的域名让你上错的网站,得先给你弄个 SSL CA 在本机,门槛太高了。
ZhiyuanLin
2023-08-23 20:06:18 +08:00
U2F 防止损坏主要靠异地容灾,一次性买 4 个,把你常用的网站能用 U2F 的都绑上,然后随身一个,自家一个,银行保险柜一个,父母家一个。如果有 iCloud ,对部分网站还能开个 iCloud Passkey 。
cnbatch
2023-08-23 20:11:20 +08:00
@790002517zzy 我不认为是倒车,原因已经在 3L 讲过了
790002517zzy
2023-08-23 20:15:47 +08:00
@cnbatch 其实 App 也可以解决你的问题 网易将军令我用了七八年了 换了很多台手机 账号也没丢
790002517zzy
2023-08-23 20:16:42 +08:00
@cnbatch 而且梦幻西游是最不容易盗号的游戏 就是因为有网易将军令
790002517zzy
2023-08-23 20:18:35 +08:00
网易将军令是用手机号作为唯一凭证

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/967735

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX