Время и новая авторизация “Яндекса”
На днях “Яндекс” поторопился запустить новую схему авторизации (которую они называют “двухфакторной”) для своих сервисов. Схема включает смартфон (или другое сходное устройство) и демонстрацию QR-кода браузером (на втором устройстве, с которого и будет происходить логин). Практически сразу обнаружилась архитектурная уязвимость, связанная с хрестоматийным вектором атаки на подобные алгоритмы: опережающим запросом “секрета”, предоставляющего доступ к сервису – описание в публикации на “Хабрахабре”.
Вообще, подобные решения имеют один фундаментальный недостаток: “двухфакторность” убивается тем, что не требуется двойное взаимодействие пользователя с системой авторизации – пользователю нужно бы вводить пароль (это подтверждает намерение авторизоваться), а потом подтверждать его дополнительно (вторым “секретом” или как-то ещё). Но, конечно, автоматическая схема сильно удобнее.
Адрес записки: https://dxdt.ru/2015/02/05/7282/
Похожие записки:
- Квантовая криптография и металлический контейнер
- Статистика ESNI в Рунете и статья о технологии
- Полностью зашифрованные протоколы и DPI-блокирование
- Согласование траекторий автомобилей-роботов
- Кибератаки, самоуправляемые автомобили и бот в смартфоне
- Техническое описание TLS: обновление 2022
- Open Source и добавление "вредоносного кода"
- Постквантовые криптосистемы в Google Chrome (Kyber768)
- Поддержка STARTTLS сервисом audit.statdom.ru
- TLS в виртуальных машинах и извлечение ключей хостингом
- Геопривязка в персональных цифровых финансах