¿Cuáles son las ventajas / desventajas de usar un token de seguridad física?

Esto aborda los ataques de “repetición”. Considere un sniffer de teclado (key logger) o alguien que mire su teclado mientras escribe. Una vez que un atacante tiene su contraseña, es fácil para el atacante hacerse pasar por usted.

Al tener una contraseña que cambia constantemente, es difícil “reproducir” ese token de autenticación (su contraseña) nuevamente para obtener acceso en un momento posterior.

Como desventaja, siempre necesitará acceso a su token de seguridad física para iniciar sesión. Además, le cuesta dinero a alguien emitirle un token de seguridad física, de ahí la tendencia de avanzar hacia tokens de seguridad de software (por ejemplo, token RSA como una aplicación para iPhone). También hay un costo de hardware de servidor y servidor para esto.

El esquema de autenticación de dos factores de Google funciona en torno a esto: le enviará una contraseña en tiempo real como mensaje de texto (que luego ingresará nuevamente al sitio de Google al iniciar sesión); Si no tiene su teléfono con usted (o lo perdió), puede imprimir una tabla de números con anticipación y usarla en su lugar.

Al observar las vulnerabilidades no técnicas con tokens de seguridad física, es una buena idea compararlas con las claves. Entonces, ¿cuál es el problema con una clave (y, por lo tanto, uno de estos tokens de seguridad)? Bueno, pueden perderse o peor robarse. Le ahorra mucho tiempo a un pirata informático si todo lo que tiene que hacer es encontrar su USB de seguridad fuera de lugar (o similar) e ingresarlo en una computadora en lugar de forzar su contraseña.

No me malinterpreten, las contraseñas están muriendo y las grandes alternativas están avanzando, aunque ninguna de ellas está allí todavía y casi todas tienen sus propios problemas y vulnerabilidades especiales (como se indicó anteriormente) que un hacker lo suficientemente bueno puede abusar, tome el nuevo Apple Touch Identificación y un ejemplo.

Por el momento, usar uno de estos dispositivos, así como una buena contraseña (Largo sin palabras de ‘Diccionario’) es su mejor opción en un entorno comercial o de red.

Espero que algo de esto haya respondido a su pregunta.
~ James