Debido a razones personales, recientemente tuve que deshabilitar y volver a habilitar 2FA en muchos servicios. Ahora, durante esta acción, noté algunas prácticas diferentes cuando se trata de "qué debe hacer un usuario antes de poder desactivar 2FA".
Entonces, la pregunta es la siguiente:
¿Cuál es la forma más razonable de manejar la desactivación de 2FA para cuentas personales / usuarios finales?
Las opciones que he visto en el mundo salvaje además de "estar conectado" incluyen
- Sin re-autenticación
- Re-autenticación (sin) usando la contraseña
- Re-autenticación (sin) usando uno o dos tokens 2FA
- (No) Notificación por correo electrónico del propietario de la cuenta
- (No) Cierre de sesión forzado del usuario en todos los dispositivos
Lea todos estos puntos en cada variación y combinación, así que "No-PW + 1-Token + No-Email + Forced-Log-Out" se incluye como "no-to-everything" como está "PW + No -Token + Email + No-Log-Out ".