有人更换了手机、清除了手机数据,或者整理应用时顺手删除了身份验证器。密码仍然有效,第二重验证却已不存在,因此无法进入邮箱。对于认真落实安全措施的组织,网页邮箱 2FA 锁定是最常见的支持请求之一,而且完全可以预见。
本文将介绍如何恢复访问,为什么这个过程必须谨慎执行而不能自动完成,以及哪些简单准备能把一下午的事故处理缩短为两分钟。
为什么这种情况如此常见
双重身份验证通常只在一台设备上设置一次。当时用户只想着尽快进入邮箱,很少会考虑设备丢失后怎么办。
系统会提供恢复代码,但用户往往忽略,因为当时看起来只是额外作业。手机大约每三年更换一次,如果身份验证器没有备份,也没有专门迁移,验证码便不会自动转到新手机。因此,网页邮箱 2FA 锁定并不表示谁做错了什么,而是设备生命周期中可以预见的结果。
问题发生时值得记住这一点。被锁定的用户通常觉得自己犯了傻,实际上并没有。
恢复访问的两种方式
解决办法只有两种,而且只有第一种可以由用户自行完成。
使用恢复代码。启用 2FA 时会生成这些代码,它们是自助恢复渠道。用户先输入密码,再用恢复代码代替身份验证器验证码登录。随后可以在网页邮箱设置中删除原有第二重验证,并绑定新设备。整个过程不需要管理员参与。
联系我们。如果恢复代码也已丢失,必须由我们清除第二重验证。这是支持操作,控制面板中不会提供,而且有意不设为自助功能。如果账户所有者可以悄悄移除任何邮箱的 2FA,他对攻击者而言会比邮箱本身更有价值。
这里需要明确控制面板能做什么、不能做什么,因为它看起来似乎应该可以解决问题。邮箱安全页面会显示双重身份验证是否启用以及确认时间,也可以更改邮箱密码,但无法清除第二重验证。更改密码不能解决网页邮箱 2FA 锁定,因为阻止登录的从来不是密码。
无论通过哪种方式清除了验证因素,用户都应立即重新绑定,而不是留到"稍后"。刚刚经历 2FA 锁定、现在只剩密码保护的邮箱,尤其不应该长期保持这种状态。
确认请求者的真实身份
代表他人上报网页邮箱 2FA 锁定之前,先确认请求真实。这一步最容易被跳过,却也是最重要的一步。
从攻击者角度看,说服同事请求移除某人的第二重验证,是最有价值的社会工程目标之一。请求通过邮件或聊天到达,看起来只是常规事务。因为对方似乎很了解情况,收到请求的人往往会直接转交处理。
因此,应通过独立渠道核验。如果请求由邮件发来,就给本人打电话。如果通过聊天发来,就询问冒充者无法知道的信息,或当面确认。检查只需一分钟。最终操作由支持团队完成,这是第二层保护,但不能成为省略第一层核验的理由。
遇到紧急、带着歉意且显得有些慌乱的请求时,尤其要小心。这既是 2FA 真正锁定时的典型表现,也是社会工程攻击刻意营造的状态,因为紧迫感会压制核验意识。
提前准备,让恢复变得简单
三项小措施就能把一次安全事件变成普通事务。
把保存恢复代码纳入启用流程。不要把它当作日后可选的附加步骤,而应在同一次沟通中完成,并明确保存位置。密码管理器是最直接的选择,打印后妥善保管也完全合理。
条件合适时,鼓励绑定第二台设备。如果已经绑定平板电脑或备用手机,丢失一台设备只会带来不便,不会导致完全锁定。
写明升级处理路径。发生网页邮箱 2FA 锁定时,用户需要知道向谁报告,负责人也需要知道必须联系支持团队,而不是在控制面板中处理。等到事故发生后才寻找流程,会浪费一整个下午。
这些措施不会阻止锁定,目的也不在于此。它们可以降低恢复成本。恢复代码尤其重要,只有它能把支持工单变成两分钟的自助操作,因此值得比通常更认真地要求用户保存。
两种看似锁定但并非锁定的情况
以下两种情况在用户看来完全相同,处理方法却截然不同。
身份验证器仍可用,但验证码被拒绝。通常原因是设备时钟偏差。RFC 6238 所定义的基于时间的一次性密码要求设备时间大致准确。如果手机时间偏差超过一分钟,生成的验证码便无法通过。启用自动时间同步即可修复,无需重置。
使用了错误的账户。拥有多个地址的用户有时会为一个账户启用 2FA,却尝试登录另一个账户,或者在身份验证器中选择了错误条目。重置任何内容前,先检查这一点。
还有一种情况是用户从完全错误的页面登录。邮箱用户应通过网页邮箱登录页进入,而不是账户控制面板。一个入口适用的密码不能用于另一个入口,因此用户看到的只是一项神秘故障,而不是明显的页面选择错误。
是否应该强制启用 2FA
锁定是使用 2FA 的代价,所以询问收益是否值得很合理。
对于任何接收其他服务密码重置邮件的邮箱,几乎也就是所有邮箱,答案明确为值得。电子邮箱是其他账户的恢复渠道,因此最应该受到保护。用恢复代码解决一次 2FA 锁定,与邮箱遭到入侵相比只是很小的代价。
真正不便的是多人共用的业务地址。正确答案不是省略第二重验证,而是彻底取消共享登录。应使用按成员授权的共享邮箱,让每个人都以自己的身份完成验证。
同一原则也适用于一般的用户启用流程:凭据应属于具体个人。因此,邀请让用户自行设置密码,管理员永远无需知道。详细方法见无需共享密码即可设置邮箱。