Прежде всего: Что это за сайт - Избранные записки - Книга "Доменные войны" - LaTeX в Web
Одноразовые пароли и “защищённость” от взломов
Снова спрашивают про одноразовые пароли, которые сейчас можно без особых проблем прикрутить к авторизационной системе CMS, при этом пароль генерируется специальным брелоком. Почему-то многие считают, что использование такого брелка и одноразовых паролей выводит защищённость “от взлома” всей системы авторизации на уровень, требующий физически украсть брелок – а это очень сложно и, поэтому, надёжно: типа, такой “сейф” получается (сейфы, как известно, дистанционно обычно не взламывают, нужно персонально выезжать на место). А про “токены”, выдающие пароли, говорят, мол, даже если и скопировали пароль от сайта, всё равно он – одноразовый.
Вообще, известно, что это опасное заблуждение. Так, пароли от хостингов, сайтов, и CMS, как показывает статистика работы саппорта, обычно крадут не удалённым сетевым снифером, а с помощью троянской программы, внедрённой непосредственно на ПК жертвы. Понятно, что модифицировать троянскую программу, наделив её возможностями по перехвату (до использования) одноразового пароля, – не такая уж сложная для профессионального взломщика задача. (Задача, судя по всему, много раз решена теми спецами, которые работают в направлении систем интернет-банкинга.) Конечно, механизм поддаётся полной автоматизации.
Более того, если предположить, что “многоразовый” пароль крадётся из открытой сети – обычно в пример приводят общедоступный Wi-Fi, – то в этом случае атакующий может вмешаться в трафик, перенаправить атакуемого на другой ресурс и там запросить у него хоть бы и сразу пять-десять одноразовых паролей впрок (тоже схема не новая). Есть и другие способы борьбы с “одноразовыми”.
Да, конечно, брелок-генератор одноразовых паролей – вещь полезная. Если правильно встроен в процесс пользования системой авторизации (SSL никто не отменяет!), то защищённость повышает, но сводить всё к необходимости кражи брелка – это большая ошибка. Система с таким брелком не надёжнее, чем защита компьютера, который используется для ввода одноразовых кодов-паролей.
()
Читайте также:
- Идентификация людей по "географическим координатам"
- Скрытное прослушивание разговоров с помощью мобильного телефона
- Генераторы случайных чисел: атаки через электропитание
- Воскресный юмор: онлайн-фокусы в "социальных сетях"
- "Киберополчение" и добровольные ботнеты
- Уничтожение данных на жёстком диске
- Кириллический домен РФ и доменный фишинг
- Паспортизация Рунета: сканы паспортов
- Выводы: перехват видеоданных со штатовских беспилотников
- Воскресный юмор: скрытые вычисления и наблюдающие ОС
- Сервер nginx, Windows и fast-flux
- ГЛОНАСС и защищённость GPS
- Свежий взлом GSM: о чём речь
- Ссылка: "Яндекс" - расширенный сбор пользовательской статистики
- Хорошо забытое старое: "чтение" клавиатуры и побочные излучения
- ICANN, правительство США и "независимость" Интернета
- "Официальные" кибервойны и антивирусное ПО
Кратко этот сайт характеризуется так: здесь можно узнать про технологический прогресс, математику, авиацию, компьютеры, авиационные компьютеры, вооружения, роботов, вооружение роботов, армии мира, астрономию, космические исследования. И иногда о чём-то ещё (
.