Хабр Курсы для всех
РЕКЛАМА
Практикум, Хекслет, SkyPro, авторские курсы — собрали всех и попросили скидки. Осталось выбрать!
да потом еще снимал пароль через отражение в очках
Ключевой момент в том, что USSD должен инициироваться самим пользователем на конкретном устройстве (т. е. пользователь должен в этот момент держать устройство в руках).Так на устройстве или в банке?
У меня, например, оповещения почты иногда всплывают поверх скринсейвера на компьютере. Это означает, что теперь нельзя использовать почту для подтверждения операций?
То есть это плохая фича (или баг?) iOS, о котором не подумали разрабочики.
Уведомления всегда можно настроить (не показывать текст самого сообщения).
Безопасники должны знать, как работает USSD на всех устройствах?

это делает открытой эту уязывимость и для sms :)
Какой идиот придумал USSD, для двухфакторной авторизации не понятно, более того, чем это удобнее тоже не понятно
если ты не запомнил, не записал 6 цифр
Тиньков в этом плане удобнее: у него 4 цифры, которые невозможно не запомнить обычному человеку.

Оба «бага» крайне сомнительные.
Т. е. вы считаете, что отключение двухфакторной авторизации на конкретном устройстве — это «сомнительный» баг?
Т.е. я считаю, что отключение двухфакторной авторизации на конкретном авторизованном устройстве является прекрасным решением в пользу юзабилити.
Однако, хочется заметить, что Вы сами согласились с тем, что осталось только 2 «бага», которые не совсем соответствуют топику статьи.
Как не нужно реализовывать двухфакторную авторизацию на примере одного банка, или почему продакт-менеджер должен консультироваться с безопасниками