银行网站上经常使用的个性化安全图像背后的目的是什么?

Sta*_*Gun 13 security

许多银行网站都允许您在创建帐户时选择自己的安全图像.对于后续登录,图像与标题一起显示,如果您没有看到所选的图像和标题,则会指示您不要登录.

这个增加的步骤的目的是什么,它可以防止哪种类型的攻击?

谢谢!

Bor*_*éry 11

简短回答:

网络钓鱼.

很长的故事:

如果您收到一封假电子邮件,指示您通过此链接登录您的银行帐户:http://i.am.an.cyber.pirate.com/give/me/your/money/paypal/official/site/ultra /安全/网站/

因为你不知道那种人,你点击它,但由于你没有看到你的自定义图像,你知道你不在官方网站上,因为你,只有你应该知道这个图片.

假设您选择了一张你的狗的照片并看到你的邻居猫,那么,请不要登录.

  • 为什么攻击者不能在网站上MITM并代表您请求图片? (9认同)
  • 许多实现似乎将图像信息存储在cookie中以避免MITM攻击.在向您展示图像之前,它们要求您通过更多个人问题重新识别自己.您仍然可以通过提出相同的问题来解决这个问题,但理论上它会触发用户错误的图像而不是图像. (4认同)
  • @StephenTouset,理论上是可行的,但是,大多数时候,网络钓鱼并不针对特定用户,而是尝试收集更多用户以获取他们的个人数据。请注意,如果中间的一个人能够做到这一点,我会更担心其他很多事情。这就像在说“如果我的 DNS 提供商遭到入侵并且我访问了错误的地址怎么办”。 (2认同)