OTP动态口令:原理与java实现
前言
对外网开放的后台管理系统,只用静态口令认证有几个先天问题:用户为了好记会选有特征的密码、明文传输时可被截获、内部人员能拿到密码冒用。OTP(One-Time Password,一次性密码/动态口令)是最容易落地的双因素认证增强手段,这篇整理它的原理和一套 java 实现方案。
一、静态口令的风险
- 便于记忆的密码往往有特征,容易被猜测和爆破
- 非加密传输时认证信息可被直接截获
- 合法授权者(包括内部人员)可以复制密码冒用,事后无法追责
静态口令从根本上无法确定「现在操作的人就是账户本人」。
……