La mia azienda ci rilascia token RSA:
Le usiamo quando effettuiamo il login da remoto e ci viene presentato un prompt simile a:
Username:
Password:
Security code:
Tutto sembra abbastanza standard; inserisci il nome utente e la password della tua azienda, seguito dal codice sul token. La prima volta che si accede, viene richiesto di creare un PIN, che viene quindi aggiunto all'inizio del codice token RSA da quel punto in avanti al momento del login.
Perché questo è fatto in questo modo? Il token RSA non è forse il secondo fattore nella 2FA? Qual è il guadagno marginale ottenuto da questo, se un utente malintenzionato toglie di mezzo una password aziendale, perché non anche il PIN? Quale altra superficie dell'attaccante viene protetta?
Noterò che l'ho già fatto con un yubikey; ma il 2FA è abbastanza ovvio.