LINUX.ORG.RU
ФорумTalks

Информационная безопасность и двухфакторная аутентификация

 , ,


1

2

Получил новую машину (для тестирования кросплатформенных программ .Net/Mono), пытаюсь залогиниться в Джиру (на atlassian.net, авторизация через Microsoft), 2-факторная аутентификация, логин, пароль, жду SMS. Жду… Жду… Жду… Меняю способ авторизации на голосовой телефон. Приходит звонок, просит нажать любую кнопку, но все нажатия игнорирует. Иду к админам, беру код, логинюсь.

Вечером возвращаюсь домой, обнаруживаю, что все смс-ки пришли в WhatsApp. Который у меня только десктопный на домашней машине (веб-версия в Electron, если быть точным).

Atlassian Microsoft упрощает работу ЦРУ? :)

Продолжение:
Полез на другой сайт, где та же корпоративная авторизация, и куда давно не заходил. Снова запросило пароль, снова послало код на WhatsApp. Я этот код ввёл. Его отказалось принимать, как неверный. Я запросил новый код. Новый код пришёл по SMS.

★★★★★

Последнее исправление: question4 (всего исправлений: 1)

Да. Только не ЦРУ, а АНБ.

sparkie ★★★★★
()

смски от гитхаба недавно перестали ходить, от госуслуг их перехватывали, от банков перевыпускали по липовым доверенностям и этот список еще можно продолжить. Вопрос один, когда уже ойтишники начнут шарить в чем-то кроме своего манямирка/яп/фреймворка и узнают хотя бы про OTP. Иногда от сантехников можно больше нового узнать, чем от лоровцев.

Lordwind ★★★★★
()

Смс перехватывать научились, в ватсапп сложно зайти вот так вот

Вообще вся эта авторизация по номеру убивает, вот так раз и нет ничего твоего. Всё больше начинаю верить в наличку и всякое такое, что лежит у меня дома или в кармане. Всем советую на госуслугах кстати отключить операции с недвижимостью без личного участия, ибо были случаи как уводили хаты в Москве на ровном месте. Ужасное время настало братие, так возмолимся! 1!1

karton1 ★★★★★
()
Последнее исправление: karton1 (всего исправлений: 1)

А вообще чего бояться цру анб, вокруг телефоны с кучей микрофонов. Даже если ты такой умный, ходишь без него, то со смартфоном ходят твои коллеги или друзья, рекламные сети очень четко составляют портрет владельца телефона и его окружения. Стоит ли говорить что телефоны палят IMEI друг друга, даже если хоть раз рядом были.

karton1 ★★★★★
()
Ответ на: комментарий от karton1

Даже если ты такой умный, ходишь без него, то со смартфоном ходят твои коллеги или друзья

Значит нужно, чтобы эти группы не пересекались :) И пускай Big Data создаёт однобокие виртуальные портреты :)

question4 ★★★★★
() автор топика
Ответ на: комментарий от question4

Вариант конечно говорить разные вещи на работе и с друзьями, но это уже уровень шизы что ли). Все равно нас всех загонят в цифровой концлагерь, точнее уже загнали просто пока не бьют особо и мы не замечаем

karton1 ★★★★★
()
Ответ на: комментарий от karton1

Смс перехватывать научились, в ватсапп сложно зайти вот так вот

  1. Чему там учиться, всегда умели. 2. Если ты читаешь чужие СМС, ты можешь войти в чужой whatsapp.

Из чего делаем вывод, что вопрос исключительно финансовый. Если правильно понял, WhatsApp за свои OTP сообщения, скажем, в стране, где СМС стоит цент за 1 штуку, просит этот же цент за «диалог» (все сообщения в течение суток). Поэтому, если кто-то логинится несколько раз на дню, вариант с WhatsApp получается в разы дешевле для владельца сайта.

Pwner
()
Последнее исправление: Pwner (всего исправлений: 1)

Везде, где возможно, отключаю 2FA, оно только неудобства создает. Есть же адекватные варианты, когда один раз авторизовал устройство\браузер и забыл (как в стиме, например, с подтверждением по мылу или в телеге).

обнаруживаю, что все смс-ки пришли в WhatsApp

О, мне в него еще ни разу, емнип, автоматом не сыпало. В вайбере да, помню вкладку бизнес чатов, когда пользовался им. С недавнего времени чеки за оплату мобильной связи и еще что-то в vk стали сыпаться, раздражают (им я тоже, считай, не пользуюсь, только если кто-то первый напишет), а эта муть только лишние уведомления генерирует.

sehellion ★★★★★
()

Атласиан умеет считать деньги. Смс - это очень дорого.

stave ★★★★★
()

А otp там есть? Оно даже на госуслугах есть.

Shadow ★★★★★
()

Вечером возвращаюсь домой, обнаруживаю, что все смс-ки пришли в WhatsApp

Вроде была такая же фигня, толи у меня, толи у кого-то из знакомых. Автоматом перевели СМС в раздел платных, а подефолту стали рассылать в кацап. На каком сервисе вообще не помню.

anc ★★★★★
()
Ответ на: комментарий от sehellion

В госуслугах год назад профакапились и токен был бессрочный. Просрал девайс - увели хату или навесили кредитов

Lordwind ★★★★★
()
Ответ на: комментарий от sehellion

Есть же адекватные варианты, когда один раз авторизовал устройство\браузер и забыл (как в стиме, например, с подтверждением по мылу или в телеге).

С этим как раз разумно. Повторная авторизация раз в год, если не путаю. Но это была новая машина.

question4 ★★★★★
() автор топика

Я не понимаю смысл бояться каких-то АНБ если все твои данные включая паспортные уже давно слиты в РФ и доступны буквально любому васяну в телеграме за 100 рублей. По номеру телефона можно узнать вообще всё о тебе. А его - можно найти хоть по никнейму хоть по фотографии.

lovesan ★★★
()
Ответ на: комментарий от lovesan

Назови мой номер телефона, Васян :)

question4 ★★★★★
() автор топика

Номного оффтоп, но:

Вечером возвращаюсь домой, обнаруживаю, что все смс-ки пришли в WhatsApp. Который у меня только десктопный на домашней машине

А что, WhatsApp уже умеет работать отдельно, не требуя мобильного приложения которое ещё должно быть онлайн?

ilinsky ★★★★★
()
Ответ на: комментарий от Pwner
  1. Если ты читаешь чужие СМС, ты можешь войти в чужой whatsapp.

Там есть пароль, который надо ввести и знаешь только ты

masa
()
Ответ на: комментарий от ilinsky

А что, WhatsApp уже умеет работать отдельно, не требуя мобильного приложения которое ещё должно быть онлайн?

Не знаю. Вроде, на смартфоне уведомлений не было.

question4 ★★★★★
() автор топика
Ответ на: комментарий от Lordwind

Иногда от сантехников можно больше нового узнать

На самом деле это разработчики opensource-инфопродуктов мирового класса, а сантихник - это так «для души»

Kolins ★★★★★
()

Вечером возвращаюсь домой, обнаруживаю, что все смс-ки пришли в WhatsApp. Который у меня только десктопный на домашней машине (веб-версия в Electron, если быть точным).

Лол, а если номер куплен «на вторичке» и кто-то до тебя там завел чокаку, а тебе она нафиг не нужна, то все, приплыли получается?

Kolins ★★★★★
()
Ответ на: комментарий от ilinsky

А что, WhatsApp уже умеет работать отдельно, не требуя мобильного приложения которое ещё должно быть онлайн?

Проверил. Смартфонное иногда самопроизвольно включается, после чего десктопное/веб подгружает сообщения.

question4 ★★★★★
() автор топика
Последнее исправление: question4 (всего исправлений: 2)
Ответ на: комментарий от Kolins

а если номер куплен «на вторичке» и кто-то до тебя там завел чокаку, а тебе она нафиг не нужна, то все, приплыли получается?

Можно либо «восстановить пароль», либо отвязать, наверное.

question4 ★★★★★
() автор топика
Закрыто добавление комментариев для недавно зарегистрированных пользователей (со score < 50)