¿Es más seguro recibir una OTP por correo electrónico que recibirla por SMS?

3

Entiendo que obtener OTP por correo electrónico y SMS son las formas más débiles de 2FA, pero dada una situación en la que estas dos son las únicas opciones para 2FA, ¿el correo electrónico es mejor que el SMS?

(Suponiendo que el correo electrónico, en su lugar, el correo web, la cuenta está razonablemente bien protegida con contraseñas seguras y 2FA.)

Relacionados:

  • ¿Qué tan difícil es interceptar SMS (autenticación de dos factores)?
  • La fuga en la base de datos expone millones de códigos de dos factores y restablece los enlaces enviados por SMS - Ars Technica

      

    La base de datos proporcionó un portal que mostraba códigos de dos factores y se reenvió   Los enlaces se envían casi en tiempo real, lo que hace posible que   atacantes que accedieron al servidor para obtener datos que los ayudarían   secuestrar las cuentas de otras personas.

pregunta muru 15.12.2018 - 09:19
fuente

3 respuestas

3

La preocupación es que 2FA lo protege en los casos en que se filtran sus contraseñas. El 2FA es un control atenuante para evitar que las personas abusen de esa contraseña. Sin embargo, las personas a menudo reutilizan su contraseña en varios sitios web, incluido su correo electrónico y la mayoría de las personas no la protegen con 2FA.

Esto significa que si su contraseña se filtra, existe una mayor probabilidad de que alguien pueda obtener su OTP desde su dirección de correo electrónico que desde un mensaje de texto.

Los tokens de hardware y los generadores de OTP son aún más preferidos a través de SMS o correo electrónico.

    
respondido por el Lucas Kauffman 17.12.2018 - 01:35
fuente
1

El riesgo de recibir una OTP a través de SMS es que un atacante puede llamar a la compañía telefónica y tener el número al que se enviarán los SMS a un teléfono que controle el atacante. Esto supone que el atacante conoce el número de teléfono y el proveedor del teléfono celular de la víctima. Este riesgo es difícil de mitigar ya que no se informará al remitente de la OTP sobre el cambio de teléfono, y es posible que la víctima no se dé cuenta del cambio de teléfono inmediatamente.

El riesgo de recibir una OTP por correo electrónico es que el atacante puede tener acceso al correo electrónico de la víctima. Asumir que la cuenta de correo electrónico está bien protegida y es seguro (indicado en la pregunta) mitigará este riesgo.

    
respondido por el ztk 17.12.2018 - 18:18
fuente
0

Para responder a esto de manera breve, le pediría que siga recibiendo otp a través de su teléfono móvil, ya que es fácil que su correo electrónico sea pirateado y es difícil hacer tapping en los sms de su teléfono móvil. Proteja su teléfono móvil de la instalación de aplicaciones desde recursos confiables y nunca le dé su móvil a nadie más, si el sms no es seguro, los bancos no los usarán hasta ahora. Por lo tanto, te recomiendo que uses sms. Espero que esto ayude, gracias.

    
respondido por el bj_dinesh 17.12.2018 - 09:27
fuente

Lea otras preguntas en las etiquetas