All streams
Search
Write a publication
Pull to refresh
352
0
Egor Homakov @Homakov

Xlnomist

Send message
Сори, редко пишу такие слова на русском.
Why isn't an OTP via SMS a 2nd factor?

paul.reviews/the-difference-between-two-factor-and-two-step-authentication

«Одноразовость» ничего не меняет.
Можно не париться и менять местами аутенфикацию с авторизацией в большинстве случаев. Потому что любой запрос сначала делает аутенфикацию (кто вы) а потом можете ли вы это делать. В рус. языке лучше везде использовать слово авторизация, оно более знакомо нашему уху.

Кстати, двух факторной у вас нет. У вас двух шаговая (2 step verification). Пароль посланный через SMS не считается за второй фактор, тк SMS провайдер и много других персонажей имеют к нему доступ, а не только юзер.
Если сервис взломан то можно фишингом зарпосить еще один OTP. Но что главное у OTP нет бэкапа и это создает доп неудобство.
Мой коммент не имел отношения к теме поста а просто уточнение. Одноразовые пароли не защищают от атак на пользователей использующих парольные менеджеры. В лучшем случае сокращают время эксплуатации.
я про 4-6 значные коды. 9 это уже неплохо
Понятно что затрудняет. Вопрос насколько? На 5 процентов? Потому что всего то требуется выудить с помощью попапа еще один код и дальше делать что угодно. По сути security through obscurity
Найти тысячи дешевых разных айпи не проблема. Как и капча.
Я помоему четко сказал если человек уже использует парольный менеджер то ТОТП или СМС в большинстве случаев никак не помогают в модели атаки. Минусуют ламеры не умеющие думать своей головой. Более подробно писал тут sakurity.com/blog/2015/07/18/2fa.html
Добавьте https чтоли, терять то вам уже нечего.
>Эта версия будет работать до тех пор, пока мы не убедимся, что подготовили все условия для комфортного переезда всех наших пользователей

Было бы совсем замечательно если бы вы так поступили с самого начала, а новую версию запустили на отдельном домене. Как собственно и поступают все остальные компании.
Двухфакторная аутенфикация вообще никогда не поможет, если человек использует парольный менеджер.
Это сделает брутофорс дольше, но для 4-6 цифр и для тысячи аккаунтов, вероятность что кого то взломает все равно остается высока. А полностью блокировать аккаунт не получится. Значит надо увеличивать длинну кода чтобы сделать брут на порядки сложнее и бесмысленней
Использовать 4-6 значные коды практически всегда плохая идея — всегда кого то да взломают после долгого брута. Берите хотя бы 9 цифр.
Архитектор безопасник всей этой системы наверняка хранит ключ к входной двери под ковриком.
Верно. Достаточно было отключить проверку для этого действия + проверять реферер а лучше Origin
Кто хочет делает, кто не хочет найдет отговорки. Надо давать эту статью всем кто ищет «курс как стать программистом» или другую волшебную таблетку. Берешь и изучаешь!
3 дня посылая по 10 в секунду или чуть дольше в стелс режиме. 10 дней — любой 6 цифровой отп обходится
Без защиты от брутофорса бесполезно sakurity.com/otp

Information

Rating
Does not participate
Location
Москва, Москва и Московская обл., Россия
Registered
Activity