Ресурсы: техническое описание TLS, LaTeX - в картинки (img), криптографическая библиотека Arduino, шифр "Кузнечик" на ассемблере AMD64/AVX и ARM64
Время и новая авторизация “Яндекса”
На днях “Яндекс” поторопился запустить новую схему авторизации (которую они называют “двухфакторной”) для своих сервисов. Схема включает смартфон (или другое сходное устройство) и демонстрацию QR-кода браузером (на втором устройстве, с которого и будет происходить логин). Практически сразу обнаружилась архитектурная уязвимость, связанная с хрестоматийным вектором атаки на подобные алгоритмы: опережающим запросом “секрета”, предоставляющего доступ к сервису – описание в публикации на “Хабрахабре”.
Вообще, подобные решения имеют один фундаментальный недостаток: “двухфакторность” убивается тем, что не требуется двойное взаимодействие пользователя с системой авторизации – пользователю нужно бы вводить пароль (это подтверждает намерение авторизоваться), а потом подтверждать его дополнительно (вторым “секретом” или как-то ещё). Но, конечно, автоматическая схема сильно удобнее.
Адрес записки: https://dxdt.ru/2015/02/05/7282/
Похожие записки:
- Вывод полей ECH на tls13.1d.pw
- Mozilla Firefox и внедрение рекламных сообщений
- Сетевая геолокация передатчиков
- Техническое: HTTPS и записи IP hint для dxdt.ru
- Обновление темы dxdt.ru
- TLS: выбор сертификата по УЦ в зависимости от браузера
- Stack Overflow и OpenAI
- Техническое: ECDSA на кривой Curve25519 в GNS
- Новые криптосистемы на тестовом сервере TLS 1.3
- Cloudflare и авария сервиса резолвера 1.1.1.1
- Бывшая "Яндекс.Почта"
Кратко этот сайт характеризуется так: здесь можно узнать про технологический прогресс, Интернет, математику, криптографию, авиацию, компьютеры, авиационные компьютеры, вооружения, роботов, вооружение роботов, армии мира, астрономию, космические исследования. И иногда о чём-то ещё (