Size: a a a

2019 January 23

I

Inokenty in DevOps Moscow
buggy c0d3r
Корочем, все эти сказки про уязвимость телефонной 2FA - это сказки.
при доступе к ss7 перехват смс очень даже возможен
источник

I

Inokenty in DevOps Moscow
тут только вопрос цены доступа
источник

bc

buggy c0d3r in DevOps Moscow
И дальше слушайте сказки от Positive Technologies
источник

bc

buggy c0d3r in DevOps Moscow
нет, это не сказки конечно
источник

bc

buggy c0d3r in DevOps Moscow
но от реальности - их истории очень далеки
источник

I

Inokenty in DevOps Moscow
NIST не просто так исключил из своих гайдов sms 2fa
источник

I

Inokenty in DevOps Moscow
плюс не только pt говорили и писали об этом
источник

bc

buggy c0d3r in DevOps Moscow
Так NIST - это госы. Для них это логично и оправданно
источник

I

Inokenty in DevOps Moscow
надо тогда разделять частный случай и общую ситуацию. В частном снимать 20к используя этот метод неоправданно. А в общем использовать 2fa sms не рекомендуется
источник

bc

buggy c0d3r in DevOps Moscow
Ну и опять же, они иногда "перлы" выдают. То есть SMS - это плохо, потому что SS7 и малварь на телефоне, а Гугл аутентификатор - это норм. А как же малварь на телефонах?
источник

bc

buggy c0d3r in DevOps Moscow
Давайте уж по хардкору - всем токены железные, made in USA
источник

bc

buggy c0d3r in DevOps Moscow
А то мало ли китайцы чего в чип засунут
источник

bc

buggy c0d3r in DevOps Moscow
Я тут только сегодня Trends от Гугл почитал... поперхнулся - они задвигают про "биометрия - будущее 2FA"
источник

bc

buggy c0d3r in DevOps Moscow
источник

I

Inokenty in DevOps Moscow
ну я сомневаюсь что не сильно сложная  малварь без рута на современном андроиде сделает с Google Authenticator хоть что то
источник

bc

buggy c0d3r in DevOps Moscow
Inokenty
ну я сомневаюсь что не сильно сложная  малварь без рута на современном андроиде сделает с Google Authenticator хоть что то
Так они ж вроде не от школотронов защищаются то, а от NAtion State
источник

bc

buggy c0d3r in DevOps Moscow
школотроны тоже к SS7 доступ вряд ли получат
источник

I

Inokenty in DevOps Moscow
а токены железные если у вас есть сильно дорогая инфа
источник

I

Inokenty in DevOps Moscow
buggy c0d3r
Так они ж вроде не от школотронов защищаются то, а от NAtion State
тут надо разделять от кого защищатся и насколько дорогая инфа охраняется
источник

I

Inokenty in DevOps Moscow
и тогда уже применять необходимые меры
источник