А иногда можно просто запросить OTP для аккаунта, и в ответе уже получить валидную куку. Дальше просто идем на ресурс с этой кукой без всяких брутфорсов OTP. Такое случается редко, но все же случается.
Статья действительно интересная, спасибо за ссылку, почитал.
Автор почерпнул большинство идей, основываясь на своём собственном опыте, а также на основе репортов на hackerone. Мне кажется немного странным, что Вы так быстро решили, что некоторые из идей почерпнуты именно из этой статьи, так как если это было действительно так, я бы обязательно включил её в свою статью как ценный источник информации. Мы все здесь учимся и моя «гордость» из-за этого не пострадала бы.
Хабр такой хабр… Прошу прощения, если это не так, но заголовки уж больно совпали. Ссылку скинул в качестве дополнения, а не как обвинение.
Но чья-то «гордость», видимо, всё-таки ущемлена, раз поставлен минус))
Тестирование двухфакторной аутентификации и возможные варианты обхода