Как стать автором
Обновить

Комментарии 27

Вход по SMS это не 2FA. Ну и система закрывает созданную заявку с текстом вида «у нас большая загрузка», с ботом раньше можно еще было пообщаться - сейчас нет. Но зато никто вашего отца не подставит слишком просто, нужно будет двухэтапную проверку пройти.

Я согласен с таким раскладом, думаю в человекочасах разгребать проблемы с двухэтапной аутентификацией дешевле чем разгребать проблемы со взломами однофакторки и проведением расследований, утечкой данных, откатом несанкционированно выполненных услуг.

Вход по SMS это не 2FA

Логин, пароль + рандомный цифровой пароль из SMS.

не подставит слишком просто, нужно будет двухэтапную проверку пройти.

как написал в статье: двухэтапную проверку не обязательно проходить, прошлая сессия так просто не 'убивается'.

Есть мнение, что случайный пароль который может быть прочитан оператором сотовой связи, хакером юзающим уязвимости SS7, ФСБ, это не фактор «то чем ты владеешь» так как по сути им владеют многие, они просто не используют его. У вас просто по тексту двухфакторная аутентификация, а в комменте двухэтапная.

Я же имел ввиду, что на устройстве, то сессия умирает, да на сервере остается, я скорее про, то что злоумышленнику создать новую сессию с двухэтапной проверкой сложнее.

А старой сессией реально можно воспользоваться подменив параметры HTTP пакета?

НЛО прилетело и опубликовало эту надпись здесь

Практический смысл ЕПГУ - уязвим.

Все, кто ранее вошли в лк там и остались.

с логином ещё проще, недавнее посещение ПФР, они просто не спрашивая тупо вбили номер телефона и фенита ля комедия.

Отсутствие завершения всех сессий это зло. Надеюсь разработчик увидит статью и одумается, поддержите лайками

Пользовательская сессия на госуслугах живет сутки, если не пару часов. В отдельной кнопке "Завершить везде сессии" просто нет необходимости.

Описываемая "уязвимость сессии" Госуслуг высосана из пальца. Эдак любую учетку на любом сервисе можно скомпрометировать, если доверять реквизиты третьим лицам.

Так зачем она живет сутки по факту если на устройстве через 15 минут бездействия удалятся?

Пользовательская сессия на госуслугах живет сутки, если не пару часов

Спасибо, 'посмеялся'.

А что смешного? Я со своего ПК регулярно перелогиниваюсь в ЛК Госуслуг, даже в течение одного дня, хотя у меня все галки с "запомнить пароль" стоят (пароль-то оно запомнило, но все равно просит ввести код из СМС каждый раз)

(пароль-то оно запомнило, но все равно просит ввести код из СМС каждый раз)

Ну вот не просит он код из смс. Как зашел в web-версию так и остался.

Я вчера тесты провел перед публикацией и знаете что? Код из смс он не просит, сесии живые (разные устройства и разные ip).

И вот Вы видите, что кто-то посторонний шурует в Вашем аккаунте на Госуслугах, но не можете принудительно вышибить его оттуда, утешая себя мыслью, что если не через пару часов, то уж через сутки-то точно… /sarcasm

Данная проблема конечно неприятна, но... Вы думаете что люди, которые отдают свой логин и пароль, чтобы им оператор что-то сделал в ЛК будут потом заходить и нажимать кнопку "сбросить сессии", даже если бы она была?

А что, другим эту кнопку не надо показывать? Не они — так их более продвинутые родственники нажмут, как вот ТС. Или как я — выдрессировал родителей во всех непонятных случаях включать сирену и на всех парах бежать ко мне. Обычно случается false positive, но береженого судьба бережет.

Так может пусть их более продвинутые родственники научат их пользоваться Госуслугами самостоятельно? Зачем фиксить последствия, когда можно пофиксить причину?

Зачем фиксить 

За тем, что уязвим.

если доверять реквизиты третьим лицам.

Это не единичный случай, а выстроенная, доверительная система в масштабах государства. Соответственно на доверии будут наживаться.

Ничего подобного. Вот вчера я заходил на госуслуги, как раз когда читал эту статью. Сменил пароль даже. И вот сейчас я просто по прямой ссылке зашёл в личный кабинет без пароля. Кабинет просто открылся.

Спасибо! Отписался им.

НЛО прилетело и опубликовало эту надпись здесь

Заводят учетку (либо меняют пароль в существующей, если его не говорят или не помнят) по номеру телефона и выдают пароль "ФамилияИО000000!", где цифры "главный" почтовый индекс города (не знаю насколько это распространено, у нас так). Думаю меняют его единицы, подключают подтверждение ещё меньше. Зная этот шаблон можно открывать телефонную книжку и голосовать, переоформлять квартиры (или чем там мошенники в госуслугах промышляют).

Да ладно, госуслуги вообще не про безопасность. Вот зашёл я в свой кабинет, пришло мне уведомление на почту о успешном входе. Как я могу опознать, что это был именно я, ни ip адреса, никакой дополнительной информации в сообщении нет, ещё и часовой пояс московский.

Как можно задать телефонный номер, не начинающийся с +7? Никак. Был момент, когда надо было для приезда в Россию, зарегистрироваться на госуслугах, чтобы заполнить въездную анкету. Однако для регистрации нужен номер телефона +7 и только такой.

Есть у меня вписанный номер телефона, я включаю 2fa, и даже проверки не происходит. А вдруг этот номер уже мне не принадлежит, просто включается 2fa через смс.

Что удивительного? В курсе как в России покупается симка? В курсе что все публичные входы авторизуется с помощью симки? А вы в Беларуси или Италии попробуйте зайти в интернет в Макдаке. А тут сайт госуслуг, все логично.

А что не так с публичными wifi в Италии? Зачастую надо просто принять условия. Никаких телефонов или почт вводить зачастую не надо. Некоторые конечно просят телефон, потом код из смс ввести, но нечасто с таким сталкивался.

Зарегистрируйтесь на Хабре, чтобы оставить комментарий

Публикации