Size: a a a

2020 September 19

MM

Maxim Maximov in WebPwnChat
Понял. Типо аналитика всякая.
Одноразовость ссылок и их истечение должны решить проблему.
Я советую жвт пользовать, но прикапывать приватник пользаку в стейт. Да, та же сессия, но с преимуществами жвт
источник

MM

Maxim Maximov in WebPwnChat
n3va
Капча удобна только в вебе, в мобиле от неё открещиваются
Не понимаю как ограничить перечень номеров, если форма входа это номер и ОТП, к чему привязываться?
Все ещё можно сделать лимит, но мобила с смс это прям выстрел в ногу. Мало того, что пользователей всех переберут и поблокируют с таким входом, так ещё и денег на смс унесут
источник

MM

Maxim Maximov in WebPwnChat
А что за доклад?
Есть ссылочка?
источник

n

n3va in WebPwnChat
источник

MM

Maxim Maximov in WebPwnChat
Дык это.
Речь же и идёт про то, что токен ровно на действие.
Вспомнил интересные случаи как на почту приходит ссылка для отписки от ресурса и после отписки ты залогинен в нём
источник

m

medalahonor in WebPwnChat
По поводу ОТП через СМС. Нужно ли вообще и как бороться с тем, что ОТП как правило полностью видна на экране блокировки устройства? Вроде бы угроза есть, но много условий должно сойтись для её реализации. Но если его скрывать, то заставлять пользователей ходить за ОТП, что неудобно.
источник

I

Ivan in WebPwnChat
А скрывать это как? В пуше ссылка,которая открывается внутри приложения?
источник

EI

Evil Intruder in WebPwnChat
medalahonor
По поводу ОТП через СМС. Нужно ли вообще и как бороться с тем, что ОТП как правило полностью видна на экране блокировки устройства? Вроде бы угроза есть, но много условий должно сойтись для её реализации. Но если его скрывать, то заставлять пользователей ходить за ОТП, что неудобно.
На яблоке можно отключать, думаю и на андроиде должно быть
источник

I

Ivan in WebPwnChat
вообще да,но это настройки конкретного устройства
источник

m

medalahonor in WebPwnChat
Evil Intruder
На яблоке можно отключать, думаю и на андроиде должно быть
На андроиде тоже можно, но не все же так делают и это настройка не по умолчанию.
источник

I

Ivan in WebPwnChat
А как ты предлагаешь скрыть отп?
источник

m

medalahonor in WebPwnChat
Ivan
А как ты предлагаешь скрыть отп?
Я спрашиваю, не предлагаю)
источник

I

Ivan in WebPwnChat
Не могу вспомнить что то подобных реализаций у кого нибудь из популярных приложений
источник

EI

Evil Intruder in WebPwnChat
Банковские вроде не показывают по умолчанию
источник

SB

Sergey Belov in WebPwnChat
n3va
По JWT:
Я не куки-диссидент, но многие плюсы стандартного подхода к выпуску и управлению сессиями верны в большинстве своём только в вебе, когда есть клиент в виде браузера. А что делать в случае необходимости делегирования выпуска токенов или с2с взаимодействии, типо JWT имеет место быть. Да есть риски, но и в стандартном подходе их хоть отбавляй, в чем разница тогда? Или я не верно понял посыл?
По паролям:
Ты привёл в качестве примера отказа от паролей медиум, где ссылка приходит на имейл, но это же по сути просто переложение ответсвенности в борьбе за устойчивость к проблемам с паролями. И в такой ситуации мы должны оценивать доверие к сервису, например, в случае банковского приложения мы не можем себе такого позволить, доверять кому то.
И второй пример был с ОТП в смс, тут тоже есть нюансы. Они очень удобны да, но в основном для мобилы, а есть приложения, которые никогда не уйдут в мобилу из за своей специфики, тот же github или gitlab, более того как быть с 2фа, навешивать гугл актентификатор?
Но даже если это мобила, то как в случае локального пина обеспечить корректный его сброс, ведь по сути пин становится бесполезным, поскольку можно всегда его скинуть и зайти через ОТП из смс.
Я опять же не топлю за пароли, но как мне кажется, пока далеко не каждый сервис готов выкинуть пароль, либо выкинуть его и мириться с рисками кражи устройства/быстрого доступа к нему
Плюс надо ещё бороться с бесконтрольной отправкой ОТП на разные номера, тоже интересный вопрос как это сделать правильно?
Спасибо за вопросы, я очень ждал подобных!
По JWT: да, все так - я говорил именно про веб и браузеры как клиенты. Имхо, часто для с2с stateless (jwt) это ок, ведь там нет многих проблем - типа смены пароля и отзыва сессий и можно делать короткоживующие токены, плюс это дает работать некоторое время в оффлайне, например когда “моргает” сеть
По паролям: в банках пароль всегда останется, так как в банках всегда должна быть 2ф, а значит и мнемонический фактор для входа (пароль или пин, или доступ к устройству с секретным ключом). Финтех - это узкая сфера приложений, мой доклад был больше про типичные приложения, которых большинство. И для них нам действительно лучше  полагаться на то, что большинство юзеров использует топ 3-5 популярных почтовых сервисов, которые уже собаку съели на брутфорсе паролей, cred stuffing и т.п., а создаваемыый сервис - нет (и это скорее всгео так и есть)
Про отп на мобилы - полный доступ к физическому устройству чаще всего gameover, можно и почту с него почитать.
источник

SB

Sergey Belov in WebPwnChat
про пароли и владение устройством - это то, что происходит сейчас, физический доступ к устройству с сикретом = пароль.
Наверное, это нормально. Первый такой сложный выбор был у Apple (из того, что я узнал среди больших компаний), когда при включенной двухфакторке на аккаунте и при физ доступе к устройству + знания кода блокировки стало возможным менять пароль от iCloud не зная старого пароля, т.е. просто имея айфон в руках и код его разблокировки стало можно сменить пароль без старого пароля. При этом на 1ф так сделать нельзя
источник

AN

An No in WebPwnChat
medalahonor
По поводу ОТП через СМС. Нужно ли вообще и как бороться с тем, что ОТП как правило полностью видна на экране блокировки устройства? Вроде бы угроза есть, но много условий должно сойтись для её реализации. Но если его скрывать, то заставлять пользователей ходить за ОТП, что неудобно.
Борьба кстати простая ты заполняешь всю смс до тех пор пока не скроешь ОТП на экране блокировки не?
источник

А

Алексей in WebPwnChat
An No
Борьба кстати простая ты заполняешь всю смс до тех пор пока не скроешь ОТП на экране блокировки не?
Пропустим тот момент, что смс стоит денег

А так же то, что схожие уведомления группируются в одно

Спамить пользователю уведомлениями не очень юзер-френдли
источник

P-

Pavel - in WebPwnChat
An No
Борьба кстати простая ты заполняешь всю смс до тех пор пока не скроешь ОТП на экране блокировки не?
У Ситибанка так. Бесит жутко (как пользователя) :)
источник

SB

Sergey Belov in WebPwnChat
Я бы предложил не защищаться от такого, только маскировать логин (почту?) если есть или вообще его убрать из смс
Условно если поломают смс шлюз то не смогут автоматом понять где чьи смс или использовать для таргета
источник