尧图网站设计 尧图网站设计YAOTU DESIGN
ARTICLE DETAIL

资讯详情

深耕网站设计与一线实操的经验洞察。

安当OTP:手机令牌还是硬件令牌?一篇把三年TCO算清楚的选型账

安当OTP:手机令牌还是硬件令牌?一篇把三年TCO算清楚的选型账 一、为什么选哪种令牌本质上是一道财务题很多团队在百度搜索动态口令方案时真正想确认的并不是TOTP的时间同步原理而是一个很朴素的问题一千人的企业上OTP三年到底要花多少钱手机令牌和硬件令牌哪个更划算这个问题之所以难回答是因为绝大多数报价单只暴露了最表层的那一层价格——要么是每人每月的订阅费要么是硬件令牌的采购单价。而真正决定三年总账的是那些从来不出现在报价单上的东西员工换机时的迁移工时、令牌丢失后的补办流程、异地分支的物理分发物流、每年被锁死账号产生的IT工单、电池到期时的整批换发、以及台账管理占用的运维人力。动态口令OTPOne-Time Password本身是一个成熟到几乎没有技术悬念的东西。基于OATH TOTP标准客户端与服务端共享一个base32编码的密钥双方各自用当前时间片通常30秒与密钥做一次HMAC运算截断成6位数字。算法可以是SHA1、SHA256、SHA512也可以是国密SM3。真正有悬念的是承载这个算法的形态——它长在手机App里还是长在一块带屏幕的塑料壳里还是长在一条运营商短信里。形态的选择决定了后续三到五年里你要持续付出什么样的成本。本文就把这笔账彻底算开。需要提前声明下文出现的所有单价、工单量、人力折合费率都是为说明测算方法而设定的示例假设不同行业、不同规模、不同地区的实际数字会有显著差异。请把它当成一张可以替换参数的模型模板而不是一份报价。二、手机令牌的成本结构免费的表象下藏着四类持续支出手机令牌软件令牌的第一印象是免费——App是免费的员工用的是自己的手机企业连设备都不用买。这个印象不能说错但它只覆盖了采购这一栏。2.1 App分发与激活成本手机令牌需要在员工手机上完成一次绑定管理员在后台生成一条用户记录产出一个二维码或激活链接员工用自己的手机扫码令牌App完成密钥写入并生成第一个口令。单看动作很简单但落到组织层面成本由四部分组成激活物料制作图文指引、短视频、FAQ文档一次性投入约2到3个人日激活过程本身成熟流程下平均每人8分钟含找二维码、装App、扫码、试登录、失败重试答疑与兜底首次批量激活通常有5%到10%的人需要人工介入老机型不兼容、系统权限拦截、扫码失败、误删App后置推广分批推行时每批都要重复一轮宣贯。按内部人力折合150元/小时估算首次激活的综合成本约为每人20元。一千人就是两万元还不包括组织这次推行所消耗的行政协调成本。2.2 BYOD带来的隐性代价手机令牌天然依赖自带设备BYOD。BYOD省下了硬件采购费但引入了三类别的成本设备不可控。企业无法强制员工手机的操作系统版本、安全补丁级别、是否越狱或root。一旦手机中毒、被植入恶意App软令牌的种子密钥理论上存在被导出的可能。这不是危言耸听而是金融行业普遍对大额交易仍保留硬件令牌或独立设备的原因。可用性不可控。手机没电、手机丢了、系统升级后App被清理、飞行模式下时间不准——任何一项都会让员工登不进去。政策摩擦。部分涉密单位、产线车间、洁净厂房、金融交易室明确禁止携带手机进入。这些场景不是手机令牌体验差而是手机令牌根本不可用。2.3 换机与迁移最容易被漏算的一项员工换手机的频率远高于采购方的想象。按国内企业终端的平均节奏年换机率取25%到30%是一个合理的保守值。换机意味着一次完整的重新绑定旧手机上的种子失效管理员在后台重置该用户员工在新手机上重新扫码。这个动作平均15分钟含找激活码、重新验证身份、等待管理员响应。更麻烦的是过渡期——很多人是在拿到新手机后才想起令牌没迁此时旧手机已经被清空回收只能走人工申诉流程工单时长直接翻倍。按1000人、年换机率25%、单次15分钟人力成本、三年测算换机迁移的累计成本约为9元/人。这个数字看着小但它是一个永不终止的循环支出——只要员工在换手机这笔钱就要一直花。2.4 推送与网络依赖严格来说TOTP手机令牌本身是离线工作的——它只是用手机时钟和本地种子做HMAC不需要联网。这一点是很多人的误解也让手机令牌在对网络环境的依赖上比推送式认证轻得多。但如果企业选择的是推送确认在手机上点一下是我而非口令输入情况就变了推送依赖公网通道、依赖App常驻后台、依赖厂商推送服务在国内Android生态上的到达率。国内Android生态缺少统一推送通道保活问题会让推送到达率出现波动由此产生的收不到推送工单会显著高于纯TOTP方案。选型时要明确一件事离线可算的TOTP口令与依赖网络的推送确认是两种完全不同的成本与可靠性模型。如果场景里有弱网、离线、地下室机房、产线优先选前者。2.5 丢失与补办流程手机丢失的处置流程包括员工报案或报备、管理员在后台冻结该用户令牌、身份核验这一步往往要线下或电话确认防止冒领、重新绑定、临时通行方案。单次处置的综合成本按1个工时计150元是保守的。按年丢失/重置率8%计1000人每年80次三年240次折合每人每年12元。2.6 员工接受度最难量化的成本员工接受度不进财务报表但它直接影响推行成功率与IT口碑。手机令牌的接受度优势在于不用多带一个东西劣势在于要在我私人手机上装公司的App——部分员工对此有隐私抵触。反感情绪会转化成两类成本一是推行阻力导致项目延期安全项目最怕半途而废半途而废意味着两套体系并行维护二是绕过行为员工把种子截图存相册、把口令写在便签上、两个人共用一个令牌绕过行为会直接把安全收益归零。三、硬件令牌的成本结构看得见的贵但也有看不见的省硬件令牌的账更容易算因为它几乎每一项都能对应到一张发票。但正因为看得见它也更容易在采购评审会上被砍掉。3.1 采购单价6位OTP、带LCD屏、纽扣电池供电的硬件令牌在千片量级的采购价通常在50到80元区间本文示例取60元。价格差异主要来自是否支持国密算法、是否有按键触发、屏幕尺寸、是否支持事件型OTPHOTP、防水防尘等级、以及是否要求种子在安全芯片内不可导出。需要特别注意的是种子不可导出这一项。低价令牌的种子可能存在普通Flash中可被读取复制带安全芯片的令牌能保证种子在芯片内生成且永不出芯片。前者便宜但一旦发生种子批量泄露等于整个双因素体系被架空——这个风险是对冲掉全部采购价差后还绰绰有余的。3.2 发放与回收物流硬件令牌是一个物理资产物理资产就要走物理流程发放出库登记、贴标签、按分支机构分装、快递或内部送达、签收留痕综合约15元/人次异地分支外地厂区的发放周期以天计紧急入职的人可能要等一周回收员工离职时必须回收令牌回收率做不到100%未回收的令牌要做后台注销这又是一次工单跨境/跨厂区涉及跨省、跨国的企业物理分发还要叠加清关与合规问题这是一笔纯增量的麻烦。3.3 电池寿命与到期换发这是硬件令牌最刚性的成本项。OTP令牌的电池通常设计为3到5年寿命到期即整批失效。也就是说第4年或第6年你要把整个流程重走一遍重新采购、重新分发、重新绑定、重新回收。更糟的是电池寿命到期是可预期的、批量的、同期的——同一批采购的令牌会在相近时间集中失效。如果没有提前规划会出现某个月份大量员工集中登不进去的运维事故。成熟的做法规避方式是分批采购、错开批次让换发工作摊平到多个季度。3.4 库存管理与台账硬件是有库存的安全库存要备多少不同批次的种子对应关系怎么记未发放的令牌怎么保管这东西本质是密钥载体不能随便放在抽屉里报废令牌怎么销毁按1000人规模台账与库存管理按每年8个工时计盘点、对账、报废处理折合约1.2元/人/年。数字不大但它是永久性的管理负担而且规模越大越难做——三五千人的企业如果台账靠Excel维护出错只是时间问题。3.5 丢失补办成本硬件令牌的丢失率通常低于手机因为它只有一个用途、体积小、常挂钥匙串上反而不容易丢按年6%计。补办成本包括新令牌成本60元、快递与发放15元、后台重新绑定工单15元合计约90元/次。3.6 硬件令牌被低估的优势说完成本也要说清楚硬件令牌为什么在很多场景里不可替代无手机场景可用产线工人、机房值守、洁净车间、涉密区域手机不能带入但令牌可以挂工牌上不依赖员工设备企业完全掌控载体可以做统一的安全基线离线可用纯本地运算断网、飞行模式、电磁屏蔽环境下照常出码身份可追溯令牌有唯一序列号能精确对应到人物理意义上这个东西在你手上认知清晰对非技术岗位员工按一下这个东西出个码比打开某个App找某个入口的学习成本低合规友好作为密码技术实现的鉴别因素在等保测评与密评中比短信验证码更容易被认可。四、三年与五年TCO测算把模型跑一遍4.1 测算前提示例假设参数取值说明企业规模1000人全员启用OTP内部人力折合成本150元/小时IT支持人员全负荷成本单次工单平均成本50元平均处理20分钟手机令牌年换机率25%单次迁移15分钟手机令牌年工单率0.35单/人/年含迁移、重装、锁死手机令牌年丢失重置率8%单次1工时硬件令牌采购单价60元/个千片量级带安全芯片硬件令牌发放成本15元/人次含物流与登记硬件令牌年丢失率6%单次综合90元硬件令牌电池寿命3年第4年整批换发本地化服务端一次性8万元 年维保15%软件授权服务器资源复用现有手机令牌SaaS订阅144元/人/年含服务端与用户授权用户买断授权30元/人一次性永久授权4.2 三年TCO对比1000人规模下表为四种典型组合的三年累计成本单位为人均元成本项A手机令牌 SaaS订阅B手机令牌 本地化买断C硬件令牌 本地化买断D短信口令高频服务端/平台432含在订阅11611620网关服务费用户侧授权0含在订阅3000载体采购00600发放与物流00150首次激活20200出厂预置0换机迁移9900丢失/补办1212160台账与库存0040日常工单53533875通信费00091三年账面人均526240249186三年总额万元52.624.024.918.6注D组合按每人每个工作日2次登录、单价0.05元/条、到达失败重发系数1.15测算。只看账面D最便宜B和C接近A最贵。但这恰恰是TCO测算最容易误导人的地方——账面成本不等于决策成本。4.3 风险与合规调整后的对比把三类不在账面上但一定会发生的成本计入后结论会明显变化调整项ABCD三年账面总额万元52.624.024.918.6合规返工风险一次性20万×不通过概率00012.0按60%概率账号接管期望损失年化5%概率×30万单次处置1.51.51.54.5生产中断损失到达延迟导致的业务阻塞0003.0三年风险调整后总额万元54.125.526.438.1注合规返工风险指短信验证码未被视为密码技术实现的鉴别因素而需返工重建第二因子的情形账号接管概率为1000人规模下的示例假设。调整后排序变成B手机令牌本地化买断 C硬件令牌本地化买断 D短信 A手机令牌SaaS订阅。4.4 五年TCO换发周期改变结论的边界把时间拉长到五年硬件令牌的电池换发周期正式进入账单成本项A手机SaaSB手机买断C硬件买断服务端/平台720140140用户授权0300载体采购0060发放与物流0015到期整批换发第4年0075首次激活20200换机迁移16160丢失/补办202027台账与库存006日常工单888863五年人均元864314386五年总额万元86.431.438.6五年维度上B与C的差距从9千元拉大到7.2万元——差距扩大的核心原因是硬件令牌在第4年的整批换发。4.5 规模敏感度结论会随人数翻转本地化服务端是一次性投入需要在用户数上摊薄。这个分摊效应会让不同规模的结论完全不同规模服务端分摊元/人含3年维保更优选择原因200人580A手机SaaS本地化分摊过重订阅更划算500人232A 与 B 接近临界区看是否有现成服务器资源1000人116B手机买断分摊后买断优势明显3000人39B且优势扩大买断边际成本趋近于零8000人以上15B 混合部署硬件令牌可定向投放到高敏岗位一个实用的经验规则500人以下优先考虑SaaS订阅1000人以上认真评估买断授权500到1000人之间取决于你是否有现成的服务器资源与运维人力。而硬件令牌的成本与规模基本线性就是单价×人数规模不会带来摊薄效应这是它在大规模场景下的结构性劣势。五、SaaS订阅 vs 买断授权两种付费模型的真实取舍5.1 SaaS订阅的优劣优势无前期资本支出CapEx转OpEx预算审批更简单无需自备服务器、数据库、高可用架构也无需自己做备份与升级上线周期以天计适合合规窗口期紧张的项目扩容弹性好人数波动大的企业季节性用工、项目制组织不必为峰值买单。劣势长期成本随人数线性增长且永不停止——五年付出去的钱可以买好几套本地化系统数据在第三方即使是加密的对数据不出域有硬性要求的行业不友好依赖厂商的服务连续性厂商涨价、停服、被收购都是实际存在的风险定制能力受限与内部系统深度集成的灵活度不如本地化。5.2 买断授权的优劣优势长期TCO显著更低尤其是用户数超过1000人后数据完全自主密钥、种子、日志都在自己手里符合数据主权与不出域要求可深度定制与企业自有身份源、工单系统、审计平台打通不受厂商订阅政策变动影响。劣势前期一次性投入需要走资本预算流程需要自备高可用架构、备份策略、升级窗口与运维人力版本升级可能需要额外付费或重新实施扩容虽然边际成本低但硬件资源与运维能力要提前规划。5.3 两种令牌形态下的付费模型匹配把付费模型与令牌形态交叉可以得到一个清晰的匹配结论组合适合规模适合场景主要风险手机令牌 SaaS200至800人快速合规、无专职运维、人数波动长期费用累积、数据在第三方手机令牌 买断1000人以上长期成本敏感、有运维能力、数据不出域前期投入、需自备高可用硬件令牌 SaaS较少见需要硬件载体但不想自建服务端双重成本叠加通常不划算硬件令牌 买断全规模无手机场景、高敏岗位、强合规行业换发周期、物流与台账可以看到硬件令牌与SaaS订阅的组合通常是不划算的——你既付了硬件的钱又付了订阅的钱。硬件令牌天然匹配买断模式因为它的成本结构里一次性支出占比本来就高。六、短信口令看起来最便宜实际最贵很多团队在百度搜索短信验证码成本时真正想确认的是既然短信这么便宜为什么还需要动态口令。这个问题值得单独讲透。6.1 按条计费便宜的前提是低频短信单价看起来极低示例取0.05元/条但它是按次付费而手机令牌与硬件令牌是一次性付费后无限次使用。登录频率是决定性的变量使用频率月次数/人年通信费/人三年通信费/人低频每周1次42.47.2中频每个工作日1次2213.239.6高频每个工作日2次4426.479.2极高频含重认证每天4次8852.8158.4一旦OTP被用于堡垒机跳板、GitLab拉取、数据库客户端连接这类高频动作短信的通信费会迅速超过任何一次性的令牌采购成本。而且这笔钱是每年都要付的、随业务量增长而增长的。6.2 到达率与延迟真正的隐形成本短信的到达率从来不是100%。通道拥堵、运营商拦截、国际漫游、虚拟运营商号码被限、手机欠费、安全软件拦截任何一项都会让员工收不到码。由此产生的成本包括直接工单收不到码导致的登录阻塞是IT工单里占比很高的一类业务中断财务月结、生产报工、订单提交这类时点敏感的操作被卡住损失远超工单成本通道冗余为提高到达率通常要接双通道甚至三通道通道成本直接翻倍且要维护通道切换逻辑风控反制成本为防止短信轰炸攻击者用脚本反复触发验证码消耗你的短信费并骚扰用户要额外做图形验证码、频率限制、IP画像这些都是开发与运维成本。6.3 被劫持风险短信最致命的短板短信验证码的安全短板是结构性的不是靠加风控能彻底解决的SIM卡劫持攻击者通过社会工程学从运营商处补办受害者的SIM卡短信直接改道短信嗅探利用运营商网络的已知弱点在空口侧截获短信手机号携号转网风险号码转移过程中的窗口期存在被利用的空间钓鱼中转攻击者搭建一个假登录页把用户收到的真实验证码实时中继到真系统完成一次完整的中间人登录。手机令牌同样面临钓鱼中转但TOTP 30秒失效的窗口更窄攻击实施难度更高终端侧读取恶意App申请短信读取权限直接读走验证码。正因如此行业普遍不再把短信视为可靠的第二因子而把它定位为兜底通道与初次激活的验证手段。6.4 合规上不被推荐作为唯一因素在合规层面还有一个更硬的约束等保2.0要求身份鉴别采用两种或两种以上组合的鉴别技术且其中至少一种应当采用密码技术来实现。短信验证码依托的是运营商信道不属于密码技术的范畴因此在测评中通常不能被认定为那个密码技术实现的因素。这意味着如果企业只用口令 短信验证码在等保测评与密码应用安全性评估中存在通不过的风险一旦通不过就要返工重建——这正是前文风险调整表里那笔12万元返工成本的来源。6.5 短信的正确位置短信不是不能用而是要放对位置兜底通道员工令牌丢失、手机没电时的应急通道配合严格的身份核验与次数限制首次激活验证令牌绑定前验证手机号归属外包与临时人员合作周期短、发放硬件令牌不划算、又不适合装企业App的人群低频外部用户客户、合作伙伴的低频登录。关键是短信可以当备胎不能当主胎。七、混合部署策略不要试图用一个方案覆盖所有人真实的选型结论几乎从来不是全部手机令牌或全部硬件令牌而是分层。7.1 分层模型人群推荐形态理由内部正式员工有智能手机手机令牌TCO最低接受度最高无物流高敏岗位财务付款、运维管理员、数据库管理员、代码仓库管理员硬件令牌抗钓鱼与抗终端攻击能力更强载体可控无手机/禁手机场景产线、机房、洁净车间、涉密区硬件令牌手机令牌不可用弱网/离线环境野外站点、轨交外场、地下机房硬件令牌纯本地运算不依赖网络与推送外包与临时人员短信兜底 短期有效周期短发放与回收成本高外部合作伙伴/客户短信兜底或推送不宜强制安装企业App高管与决策层硬件令牌 应急流程被针对性攻击概率最高且登录失败代价大7.2 分层的前提一个后台同时管多种形态分层部署能否落地取决于服务端是否能在一个后台内同时管理手机令牌、硬件令牌与短信通道并按用户组下发不同策略。如果三种形态需要三套后台、三份台账、三种管理员操作界面那么分层带来的管理成本会超过它节省的钱。以安当OTP为例其服务端支持一个后台对接多个应用与多种令牌形态硬件令牌出厂预置种子、手机令牌扫码自注册、短信作为兜底通道策略按用户组下发——这种一体化后端是混合部署能真正省钱的前提条件。7.3 应急通道必须预先设计无论选哪种形态都要预先设计令牌不可用的应急流程否则第一个丢令牌的高管就会让整个项目陷入被动。应急流程的建议配置管理员持有一次性应急码预先生成、打印密封、双人保管、使用即失效并留痕短信兜底通道配合电话身份核验与次数限制临时令牌为紧急场景预先绑定一枚备用硬件令牌激活即用事后回收所有应急操作必须进审计日志且单独告警——应急通道是最容易被滥用的后门。八、决策矩阵把选型变成打分表下面这张矩阵可以直接用于选型评审。每个维度按1到5打分5表示该方案在这一维度表现最好再乘以权重求和。决策维度权重手机令牌硬件令牌短信三年TCO1000人20%542账面五年TCO1000人15%532前期投入门槛10%5SaaS25无手机场景覆盖15%153离线弱网可用性10%4TOTP52抗钓鱼/抗劫持10%341合规认可度10%451运维复杂度5%42物流台账3员工接受度5%435加权结果示意手机令牌约3.9硬件令牌约3.9短信约2.1。手机令牌与硬件令牌在总分上接近真正的分水岭不在分数而在你的人群结构里有多少手机不可用的人。一个直接的判断规则无手机/禁手机人群占比 5%且无强监管要求 → 主用手机令牌高敏岗位配少量硬件令牌无手机/禁手机人群占比 5% 到 30% → 混合部署按岗位分层无手机/禁手机人群占比 30%劳动密集制造、产线为主 → 主用硬件令牌办公人群用手机令牌补充。九、分阶段替换路径如果企业现在已经有一套OTP体系比如早期采购的硬件令牌或者纯短信建议按下面五个阶段迁移避免一刀切带来的运维事故。阶段一1至2周盘点与基线。清点当前令牌形态、数量、有效期分布、用户组映射、对接的应用清单堡垒机、远程接入、云桌面、GitLab、业务系统等、年工单量与工单类型分布。没有基线的TCO测算都是拍脑袋。阶段二2至4周策略分层与试点。选定一个非关键用户组如IT部门自身或某个业务部门做试点同时跑通手机令牌与硬件令牌两条链路验证激活流程、应急流程、审计日志。试点期的关键产出是真实的激活耗时与工单量用实测值替换掉前文的示例假设。阶段三1至2个月分批推行。按部门分3到5批推行每批间隔一周留出问题回滚窗口。推行时同步上线自助服务门户自助重置、自助绑定这是降低工单量最有效的单一手段——很多企业的OTP工单里有超过一半是帮我重置一下令牌这种完全可以自助化的请求。阶段四3至6个月旧体系并行与收敛。新旧体系并行运行旧令牌逐步到期自然淘汰不要强行一次性作废。并行期内要把两套台账合并到统一视图否则管理成本会翻倍。阶段五持续度量与优化。持续跟踪四个指标单次激活平均耗时、人均年工单量、登录失败率区分口令错与令牌错、应急通道使用率。这四个指标下降说明选型与推行是成功的如果工单量不降反升通常是自助服务没做好或激活流程太复杂。十、常见问题FAQQ1手机令牌和硬件令牌安全性上差多少差异不在算法而在载体。两者用的都是同一套TOTP算法HMAC-SHA1/SHA256/SM330秒步长6位。差异在于硬件令牌的种子通常在安全芯片内生成且不可导出手机令牌的种子存在手机App的存储空间里理论上可被root后的恶意程序读取。对于高敏岗位这个差异是实质性的对于普通办公人群风险差异通常小于弱口令和钓鱼带来的风险。Q2国产化改造要求下算法要换成国密SM3吗如果企业处在密评或信创改造的范围内把TOTP底层的HMAC-SHA1替换为HMAC-SM3是必要的一步。好消息是这个替换对成本结构几乎没有影响——算法不决定令牌形态手机令牌和硬件令牌都可以跑SM3。选型时重点确认服务端与令牌两端是否同时支持SM3只支持一端等于没支持。Q3SaaS订阅的人数能不能按月调整多数SaaS产品支持按月或按年调整人数这正是它相对于买断的核心优势。如果你的企业人数波动大季节性用工、项目制团队SaaS的弹性价值可能超过它的长期成本劣势。测算时建议按平均人数 峰值溢价的方式算而不是简单按峰值人数算。Q4硬件令牌丢了安全风险有多大单看一枚令牌不足以完成登录——攻击者还需要知道该用户的口令。因此单枚令牌丢失的即时风险是可控的真正的风险在于处置不及时如果令牌丢了但后台没及时冻结风险窗口就一直开着。因此补办流程的响应速度比令牌本身的价格更重要。建议把令牌丢失到后台冻结的时长纳入运维SLA考核。Q5手机令牌能不能直接迁移到新手机TOTP的标准设计里种子一旦写入就不应被导出因此标准做法是重新绑定而非迁移。部分产品支持通过加密备份或管理员协助的方式做迁移但这会引入新的攻击面备份通道的安全性。更稳妥的做法是把重新绑定做成完全自助的流程——用旧令牌 口令双重验证后再绑新设备这样既安全又不产生工单。Q6为什么不建议把短信作为唯一的第二因子三个原因一是到达率与延迟不可控会持续产生工单与业务阻塞二是SIM卡劫持、短信嗅探、钓鱼中转等攻击手段成熟且成本低三是合规层面短信不属于密码技术在等保测评与密评中通常不能被认定为合规的鉴别因素。短信适合作为兜底与激活验证不适合作为主力。Q71000人的企业IT工单量大概是多少按前文的示例假设手机令牌约0.35单/人/年1000人每年约350单硬件令牌约0.25单/人/年约250单。真实数字高度依赖自助服务成熟度——上线自助重置门户后工单量通常可以下降一半以上。这也是为什么在TCO测算里自助服务能力应该单独作为一项选型指标。Q8能不能先上短信等预算下来了再换动态口令可以但要清楚这是延期而不是省钱——短信的通信费会随登录频率增长且一旦合规要求明确返工重建的成本高于一步到位。如果确定未来要上动态口令建议直接选择支持短信兜底 动态口令主用的一体化方案先开短信通道再逐步把主力人群切换到令牌这样服务端不用换成本也不重复投入。十一、一份可以直接套用的测算清单最后给一张可执行清单把本文的方法落到你自己的环境里确认人数与人群结构总人数、无手机/禁手机人数占比、外包人数、高敏岗位人数确认登录频率按应用统计人均月登录次数这是短信成本的决定性变量确认服务端模型SaaS订阅单价、本地化一次性费用与年维保比例、用户买断授权单价确认人力费率IT支持人员的全负荷小时成本单次工单的平均处理时长确认换机率与丢失率从终端管理与工单系统里取真实数据不要用行业平均值确认电池寿命与换发周期向硬件令牌供应商确认电池设计寿命与到期预警机制确认合规约束等保级别、是否涉及密评、是否需要国密SM3、数据是否允许出域确认自助服务能力是否支持自助绑定、自助重置这直接决定工单量确认应急通道应急码、短信兜底、临时令牌三者至少具备其二按三年与五年两个口径各算一遍三年看现金流五年看真实成本两个结论可能不同。很多团队在百度搜索OTP双因素认证选型时真正想确认的其实是一件很朴素的事怎么选才不会在三年后被追责。答案是把测算过程写下来——把假设、参数、来源都记在一张表里。三年后回看即使结论变了也能说清楚当时的判断依据是什么。方案参考安当OTP是上海安当技术推出的动态口令系统可作为上述TCO选型模型中的落地参考方案。其核心能力如下双形态支持同时支持手机令牌App软令牌扫码注册兼容主流标准验证器与硬件令牌出厂预置种子安全芯片内生成且不可导出可按用户组混合部署国密算法支持国密SM3作为TOTP的HMAC底层算法服务端与令牌两端同时支持满足信创与密码应用合规要求多算法兼容支持SHA1、SHA224、SHA256、SHA384、SHA512与SM3密钥支持base32与hex编码30秒步长、6位口令短信兜底内置短信口令通道可作为令牌丢失、手机没电时的应急手段支持次数限制与单独审计告警部署模式灵活支持服务端本地化部署与SaaS服务两种模式对应买断授权与按年订阅两种付费模型便于按企业规模做TCO优化对接能力提供RADIUS服务端与RESTful API可对接堡垒机、远程接入、云桌面、业务系统、代码仓库等多类应用一个后台统一纳管多应用策略自助与审计支持用户自注册与自助重置以降低工单量全量认证事件进审计日志便于事后追溯与合规举证。如需进一步评估建议按本文第四节的成本模型替换成自己企业的真实参数先按1000人、三年与五年两个口径各跑一遍再决定形态组合与付费模式。
返回列表