題幹與適用場景
這道產品題考察如何把安全控制轉化為分層體驗。重點不是要求所有頁面都再次登入,而是定義高價值動作、風險訊號、驗證強度、失敗恢復和衡量方法。
面試官考察什麼
- 是否能按資產價值和不可逆程度劃分操作風險。
- 是否理解重新驗證、MFA、裝置信任和風險訊號各自解決的問題。
- 是否能處理無障礙、跨裝置、企業 SSO 和帳號恢復的邊界。
- 是否能用安全、成功率、放棄率和支援工單共同評估效果。
回答前需要釐清的問題
先確認使用者角色、租戶權限、動作是否可復原、資料敏感度、企業 IdP 能力、現有工作階段壽命、MFA 覆蓋率和恢復管道。還要問清楚威脅模型:主要防工作階段劫持、共用裝置、內部誤操作,還是高風險登入後的帳號接管。
30 秒回答框架
我會先建立動作風險矩陣:匯出全租戶資料、修改 MFA、改變付款或刪除租戶屬於高風險;查看報表屬於低風險。高風險動作觸發一次有時效的重新驗證,優先使用已有強驗證或 WebAuthn,風險事件和新裝置可提高要求。流程要有清楚原因、無障礙替代、受控恢復和稽核記錄。上線用分階段實驗評估高風險動作攔截、合法使用者成功率、放棄率、接管事件和支援成本,而不是只看提示次數。
分步深入解答
1. 以動作而非頁面定義風險
把動作按影響範圍、可復原性、權限提升和資料敏感度評分。刪除租戶、匯出個人資料、改變恢復因子和授予管理員權限應進入高風險集合;普通讀取和可復原偏好設定通常不需要同等摩擦。風險矩陣應由產品、安全、法務和支援共同簽核。
2. 選擇驗證強度與時效
高風險動作可以要求重新輸入主要憑證並完成 MFA,或使用具備抗釣魚能力的 WebAuthn。重新驗證權杖應綁定使用者、租戶、動作範圍和短時有效期,不能變成長期通行證。風險訊號如新裝置、異常地點或恢復流程完成後,應縮短時效或提高驗證要求,而不是單獨作為拒絕依據。
3. 設計可理解且可存取的體驗
說明為什麼需要再次驗證、將保護什麼以及驗證完成後會發生什麼。提供鍵盤操作、螢幕閱讀器支援和不依賴單一生物特徵的替代方式;企業 SSO 使用者應能回到其 IdP。不要把安全原因寫成暴露內部風險規則的錯誤資訊,也不要讓使用者在重複失敗後陷入無出口循環。
4. 規劃恢復和異常分支
遺失 MFA 裝置、跨裝置核准、帳號恢復和企業管理員協助都要有明確路徑。恢復流程本身應視為高風險動作,不能用更弱的備用問題繞過 step-up。每個分支都要記錄原因、通知相關使用者,並限制新恢復因子立即執行敏感動作的權限。
5. 把控制接入後端授權與稽核
前端提示不能單獨保護動作。伺服器要驗證工作階段中的重新驗證宣告、動作和租戶範圍,防止重播到另一個 API。稽核事件記錄發起人、租戶、動作、驗證方式、風險訊號摘要和結果;日誌不應保存秘密或完整憑證。涉及敏感資料的服務通訊仍要使用正確設定的 TLS。
6. 用分階段發布驗證安全與產品效果
先對內部租戶和低比例高風險動作啟用,觀察驗證成功、放棄、恢復、誤拒絕和支援工單,再擴大範圍。安全指標包括高風險動作被阻擋、工作階段接管和異常恢復;體驗指標包括完成時延、成功率和重複提示率。若風險下降但合法使用者失敗率上升,應調整動作分層、時效或恢復路徑,而不是簡單關閉控制。
高品質示範回答
我會先和安全、支援及企業管理員確認威脅模型,再按影響範圍、不可逆程度、權限提升和資料敏感度給動作分級。匯出全租戶資料、修改 MFA、改變付款資訊和刪除租戶進入高風險集合,查看報表保持低摩擦。高風險動作觸發綁定使用者、租戶和動作範圍的短時重新驗證,優先重用 WebAuthn 或企業 MFA;新裝置、異常地點和剛完成恢復時提高要求。介面解釋原因並支援鍵盤、螢幕閱讀器和企業 IdP,恢復流程不允許用更弱因素繞過控制。伺服器驗證重新驗證宣告並寫入稽核,前端不能單獨授權。上線先做小範圍分階段發布,持續看高風險攔截、合法成功率、放棄率、接管事件和支援成本,再按資料調整動作矩陣和時效。
常見錯誤
- 所有頁面都要求重新登入,導致使用者繞過或關閉安全功能。
- 只在前端顯示重新驗證視窗,後端 API 不驗證動作範圍。
- 用簡訊或安全問題作為唯一高風險恢復方式,卻沒有說明威脅模型。
- 沒有為企業 SSO、無障礙、跨裝置和遺失 MFA 裝置設計路徑。
- 只看提示次數,不看接管事件、誤拒絕、完成時延和支援成本。
- 把風險訊號原樣寫入使用者文案或稽核日誌,洩露內部偵測細節。
追問及應對
什麼時候可以只要求一次登入?
低風險、可復原、影響範圍小的讀取或偏好設定可以重用目前工作階段。是否跳過 step-up 要由動作風險、工作階段狀態和組織政策共同決定,不能用「使用者已登入」作為充分理由。
新裝置一定要阻擋敏感操作嗎?
不一定。新裝置是提高驗證要求的訊號,不等於惡意。可以要求更強的 MFA、通知租戶管理員或縮短重新驗證時效,再根據誤拒絕與接管資料調整。
如何避免重新驗證權杖被重播?
伺服器把宣告綁定到使用者、租戶、動作、資源和短時視窗,並在一次成功操作後消費或輪換。不能讓一個「已驗證」標記無條件授權所有敏感 API。
使用者無法完成 MFA 時怎麼辦?
提供經審核的恢復路徑,例如企業管理員協助或備用強驗證因素,並對恢復過程加上稽核、通知和冷卻期。恢復本身不能直接繞過高風險動作保護。