LINUX.ORG.RU
ФорумTalks

В чем именно заключается смысл двухфакторной авторизации с sms?

 


0

1

Если авторизация производится по паролю и коду из sms, при этом сброс пароля производится только по коду из sms, то получается, что смысла в такой двухэтапной авторизации нет, так как злоумышленникам достаточно завладеть телефоном или перехватывать sms, а пароль - лишняя сущность. Тогда какой смысл в этой схеме?

★★★★★

Последнее исправление: Leupold_cat (всего исправлений: 1)

Пароль - идентификация, одноразовый код - аутентификация тьфу авторизация.

vvn_black ★★★★★
()
Последнее исправление: vvn_black (всего исправлений: 2)

Очевидно же, смысл - привязать твою учётную запись к номеру телефона, который есть паспорт.
Бла-бла-бла про «безопасность» - для дурачков

TheAnonymous ★★★★★
()

Смысл в том, что логин\пароль в вебе забрутфорсить на порядок легче, чем завладеть телефоном или перехватывать sms.

По твоей логике, все банки, банкоматы, онлайн-банкинг можно смело закрывать, ведь человеком тоже можно завладеть.

windows10 ★★★★★
()

Во всякие trello двухфакторка с письмом. Так сделано из-за государств типа Эрафии, где твои смс кто ни попадя может читать. Навального уже «ломали» через восстановление доступа по смс

tz4678 ★★
()

перехватить смс - это как?
а насчет завладеть телефоном - потерял симку - сразу блокируй.

xmikex ★★★★
()
Ответ на: комментарий от windows10

логин\пароль в вебе забрутфорсить

брутофорсить на реальном железе только можно, а при бруте пароля админки от вордпресса тебя просто апач забанит

tz4678 ★★
()

Как тебе уже сказали, смысл в том, чтобы развести тебя на привязку телефона.

Безопасность здорового человека — это TOTP и надёжно забекапленные коды восстановления, либо восстановление через имейл, если аккаунт не ценный.

WitcherGeralt ★★
()
Ответ на: комментарий от xmikex

В рамках СОРМ все смс и записанные звонки хранятся. По закону там непродолжительное время, но учитывая, что бабу судили за госизмену в 2017-2018 за то что она смс в 2008 отправила своему грузинскому мачо, о том, что из Сочи к границам Грузии танки идут, то хранится все кроме интернет-трафика может бессрочно. Оборудование СОРМ дает удаленный доступ к СМС-шлюзам и тд

tz4678 ★★
()
Ответ на: комментарий от tz4678

брутофорсить на реальном железе только можно, а при бруте пароля админки от вордпресса тебя просто апач забанит

Мне влом обсуждать 100500 вариантов борьбы меча и доспеха. Баны, прокси, прокси-баны, и прочее буквоедство. Суть в том что двухфакторная авторизация надежнее однофакторной. Это все, что нужно знать.

windows10 ★★★★★
()
Ответ на: комментарий от WitcherGeralt

Безопасность здорового человека

Здесь не про безопасность человека, а про авторизацию на каком-либо сервисе.

windows10 ★★★★★
()
Ответ на: комментарий от WitcherGeralt

Уязвимости в шлюзах для рассылки, копия симки, прямой перехват через оператора.

Все это теория. На практике терморектальный криптоанализ встречается намного чаще в том или ином его виде, так что точек отказа здесь всего две: либо кто-то подберет твой пароль «12345» или дату рождения; либо тебе приставят нож к горлу в переулке и попросят ввести код с СМС. Нанимать толпу хакеров, подменять GSM станции и прочей мутью никто не будет заниматься, чтобы снять твои нищие 5к зеленых.

windows10 ★★★★★
()
Ответ на: комментарий от windows10

нет, предложение не закрывать, а убрать пароль, так как он недобавляет безопасности по отношению к просто «код из смс»

GPFault ★★
()

Ради интереса попытался восстановить пароль от привата24 (онлайн-банкинга). Запрашивает номер карты и пин-код от нее.

Если кто-то захочет восстановить пароль, имея мой телефонный аппарат, мой номер, мою карту и мой пин - то скорее всего этот кто-то - я.

Любимий горад можыд спать спакойна

windows10 ★★★★★
()
Ответ на: комментарий от GPFault

нет, предложение не закрывать, а убрать пароль, так как он недобавляет безопасности по отношению к просто «код из смс»

Опять таки на примере привата24. Первый раз, когда ты авторизуешься двухфакторной аутентификацией, оно делает снимок твоей системы. Не помню как это по-научному, короче уникальный трекинг. С последующим логином с этого компа, двухфакторную аутентификацию оно уже не просит, а ограничивается обычным паролем. Что есть удобно.

И да, пароль безопасности ДОБАВЛЯЕТ, потому что кроме пароля - он еще содержит ЛОГИН, узнать который лишь ненамного легче, чем сам пароль к нему.

windows10 ★★★★★
()
Ответ на: комментарий от windows10

Про то что логин добавляет безопасности - абсоюлтно верно.

Но увы есть проблемка - последнее время много сервисов стали готовы принимать вместо логина - номер телефона. Что опять сводит к тому что он только усложняет нормальный вход а безопасности не добавляет, «достаточно смс»

GPFault ★★
()
Ответ на: комментарий от windows10

Есть сервисы (и это не банки, в банках все же к защите относятся серьезнее), которые такой проверки не выполняют. Не легче ли в таком случае предлагать ввести только логин и затем сразу просить ввести код из смс?

Leupold_cat ★★★★★
() автор топика
Последнее исправление: Leupold_cat (всего исправлений: 2)

В том, чтобы было легче уводить аккаунты с помощью просроченных симок, очевидно же.

Wizard_ ★★★★★
()
Ответ на: комментарий от GPFault

нет, предложение не закрывать, а убрать пароль, так как он недобавляет безопасности по отношению к просто «код из смс»

Добавляет. Разный метод получения. Разный метод хранения.

anc ★★★★★
()
Ответ на: комментарий от rwx

Пароль не нужен. Телефон - второй паспорт.

Нет!

Телефон не нужен, паспорт тоже не нужен, а пароль нужен.

Clockwork ★★★★★
()

Любую систему можно взломать - вопрос затрат ресурсов. Ресурсы не редко конвертируются во время среди прочего. Если сброс пароля сделан правильно - то тебя попросят ввести хотя бы один из старых паролей. А перед этим злоумышленнику надо будет обойти биометрический вход на твоей мобилке или ввести с 3ех попыток pin симки. Это всё думаю вполне реализуемо при должном желании, но в подавляющем большинстве случаев утери или кражи, даёт достаточно времени чтобы спокойно всё заблокировать используя следующий фактор аутентификации такой как паспорт. Двухфакторная она только потому-что термин прижился когда журналистов насиловали, по-факту она n-факторная, просто самые распространённые факторы это пароль и OTP.

pon4ik ★★★★★
()
Ответ на: комментарий от Leupold_cat

Не легче ли в таком случае предлагать ввести только логин и затем сразу просить ввести код из смс?

Код из СМС - не всегда вариант. Хотя бы потому что отправка СМС - платная, и даже крупные конторы вроде украинского приватбанка, переходят от СМС к звонкам.

Звонки - тоже не вариант, потому что очень легко превратить жизнь любого человека в ад, при помощи однострочного скрипта на курле, который будет пытаться авторизоваться на сайте.

windows10 ★★★★★
()
Ответ на: комментарий от WitcherGeralt

Ни разу не теория, а распространённая практика.

Не слышал у себя в стране ни об одном прецеденте, когда у какого-либо человека целенаправленно увели информацию, используя уязвимость телефонной системы с которой он связан.

windows10 ★★★★★
()
Ответ на: комментарий от xmikex

SMS это такой же протокол как например IP, а вещается оно по воздуху, сиди с антенной да перехватывай. Другое дело, что пакет зашифрован PSK, а скорее всего ещё и сессионным ключом по-итогу, но не удивлюсь, что есть подходы как и такое обойти, особенно в различных частных случаях. Да и вредоносное ПО на телефоне вполне может себе позволить быть перехватчиком SMS.

pon4ik ★★★★★
()
Ответ на: комментарий от windows10

что логин\пароль в вебе забрутфорсить на порядок легче, чем завладеть телефоном или перехватывать sms.

Вот фигню написал.
1. GSM (2G) «экспортный» с 40-битным симметричным ключём до сих пор валиден, телефон даже не нарисует тебе «шифрование отключено».
2. СМС вообще не шифруются - это вариант SMTP
3. Телефон коннектится к ближайшей сильнейшей и свободнейшей станции
4. Если поднять свою БС рядом с жертвой, перехват его СМС и прослушка тривиальны.
5. Ну или стать опсосом в бандустане и ловить роумингом - но это требует больше движений.

Shadow ★★★★★
()
Ответ на: комментарий от Shadow
  1. GSM (2G) «экспортный» с 40-битным симметричным ключём до сих пор валиден, телефон даже не нарисует тебе «шифрование отключено».

Ичо ?

  1. СМС вообще не шифруются - это вариант SMTP

Ичо ?

  1. Телефон коннектится к ближайшей сильнейшей и свободнейшей станции

Ичо ?

  1. Если поднять свою БС рядом с жертвой, перехват его СМС и прослушка тривиальны.

Если

  1. Ну или стать опсосом в бандустане и ловить роумингом - но это требует больше движений.

Ага, или сбросить ядерную бомбу бла бла бла

Чувак, давай реальные сценарии взлома моего фейсбучека, а не всякую теоретическую туфту.

windows10 ★★★★★
()
Последнее исправление: windows10 (всего исправлений: 1)
Ответ на: комментарий от WitcherGeralt

Это то, что я назвал «стать опсосом в бандустане».
При прочих равных поднять 2G БС с усилителем может быть проще и быстрее.

Shadow ★★★★★
()
Последнее исправление: Shadow (всего исправлений: 1)
Ответ на: комментарий от windows10

Так кому нужен твой фейсбучек, это слишком дорого, даже терморектальным методом непонятна окупаемость. А вот если ты например крутой брокер и можешь торговать с плечом в 500миллиончиков, то можно и заморочиться беспалевно и анонимно себе деньжат перевести, гораздо меньше чем эти самые 500млн, т.к. роботы не дремлют, но очень даже.

pon4ik ★★★★★
()
Ответ на: комментарий от WitcherGeralt

Атаки описанные в этих статьях - не были ТАРГЕТИРОВАНЫ, а это очень важно.

Одно дело - ВЗЛОМАТЬ КОНКРЕТНЫЙ СЕРВЕР. Другое дело - найти чье-то селфи с кредами на стикере на фоне.

Важное замечание:

Злоумышленники узнавали банковские реквизиты жертв с помощью фишинга или зловредов

Я нигде не писал, что СМС безопасно и неуязвимо ;)

windows10 ★★★★★
()
Последнее исправление: windows10 (всего исправлений: 2)
Ответ на: комментарий от windows10

Мы решили проверить, действительно ли нужно быть спецслужбой, чтобы получить доступ к чужому аккаунту Telegram. Для этого мы зарегистрировали тестовый аккаунт Telegram, обменялись несколькими тестовыми сообщениями

не были ТАРГЕТИРОВАНЫ

Совсем не были, ага.

WitcherGeralt ★★
()
Ответ на: комментарий от anc

Он добавляет, только если не сбрасывается по коду из смс. А если сбрасывается, как это часто бывает - то ничего не добавлет. О том и топик

GPFault ★★
()
Ответ на: комментарий от pon4ik

Так кому нужен твой фейсбучек, это слишком дорого, даже терморектальным методом непонятна окупаемость. А вот если ты например крутой брокер и можешь торговать с плечом в 500миллиончиков, то можно и заморочиться беспалевно и анонимно себе деньжат перевести, гораздо меньше чем эти самые 500млн, т.к. роботы не дремлют, но очень даже.

Беспалевнее это делать терморектальным методом. И вот как раз ТАКИХ инцидентов (например по запросу «вымогали криптовалюту») - сотни.

windows10 ★★★★★
()
Ответ на: комментарий от GPFault

А. Простите мою невнимательность. Виноват, каюсь, посыпаю голову пеплом, обещаю исправиться.

anc ★★★★★
()

Если аутентификация только по SMS, это не двухфакторная аутентификация.

Legioner ★★★★★
()
Ответ на: комментарий от WitcherGeralt

Совсем не были, ага.

Ты новость-то читал ?

Злоумышленники узнавали банковские реквизиты жертв с помощью фишинга или зловредов, а затем использовали

Ты видишь разницу между «копался в базе данных, нашел креды какого-то WitcherGeralt, решил ломануть» и между «есть такой чувак, WitcherGeralt, надо-ка его ломануть» ?

windows10 ★★★★★
()
Ответ на: комментарий от tz4678

Поступили по принципу «места навалом, нам не жалко». На фоне звонков, хранение смс это действительно капля в море.

то хранится все кроме интернет-трафика может бессрочно.

С голосом такое уже не проканает. Это был камень преткновения когда закон приняли.

anc ★★★★★
()
Ответ на: комментарий от windows10

Смысл в том, что логин\пароль в вебе забрутфорсить на порядок легче

Зачем брутфорсить? Сам расскажешь. Я про всякие вири с кейлогерами/читателями сохраненных паролей. Плюс регулярно появляющиеся «аналоги» всеми css похожими на «родной» сайт.
Хотя конечно брутфорс как был, есть, так и будет есть. Правда он больше на совсем лохов ориентирован.

anc ★★★★★
()
Ответ на: комментарий от windows10

+Много. Я знаю ещё несколько способов, очень простых, правда далеко не всем доступных.

anc ★★★★★
()
Ответ на: комментарий от windows10

Ради интереса попытался восстановить пароль от привата24 (онлайн-банкинга). Запрашивает номер карты и пин-код от нее.
Любимий горад можыд спать спакойна

Последний раз когда мне такое потребовалось, единственным способом было посещение отделения банка. Мне вот так спать спокойнее.
Знаю что в некоторых гейропейских банках точно такая же шняга. Факсы, емайлы, телеграфы, телефоны... всё лесом. Приходите/приезжайте/приплывайте/прилетайте/телепартируйтесь будем решать только с вами лично.

anc ★★★★★
()

Смысл – хоть как-то защитить учётку в публичных wifi.

Tigger ★★★★★
()
Ответ на: комментарий от windows10

Код из СМС - не всегда вариант. Хотя бы потому что отправка СМС - платная, и даже крупные конторы вроде украинского приватбанка, переходят от СМС к звонкам.

Муха-ха. ))) Вся суть банка в одном предложении. Банк экономит на СМС. )))
Из под стола: Вы хоть в курсе сколько стоят эти смс? ноль.много-нулей-одну-копейку.

переходят от СМС к звонкам.

Причем звонки за счет абонента. А то один роуминговый номер может пустить банк по ветру. )))

anc ★★★★★
()
Ответ на: комментарий от anc

Из под стола: Вы хоть в курсе сколько стоят эти смс? ноль.много-нулей-одну-копейку.

В курсе. В среднем 0.03 цента. Что с базой в 40 миллионов клиентов, из которых 10 миллионов так или иначе логинятся в день, дает $37000 в день. Телефон же стоит 2 бакса в месяц. Ну пусть даже 1000 баксов в месяц (нац. оператор, ага). Несравнимый масштаб.

Причем звонки за счет абонента. А то один роуминговый номер может пустить банк по ветру. )))

Роуминговый номер не нужен.

windows10 ★★★★★
()
Ответ на: комментарий от Shadow

3. Телефон коннектится к ближайшей сильнейшей и свободнейшей станции

Не сразу, но через не очень большое время перескочит.

4. Если поднять свою БС рядом с жертвой, перехват его СМС и прослушка тривиальны.

Да. Но возникает вопрос: сколько ждать? День-два-месяц? Левую бэску за это время и спалить могут.

anc ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.