4 апреля 2025

eur = 91.20₽ -0.76 (-0.83 %)

btc = 82 197.00$ -3 428.06 (-4.00 %)

eth = 1 792.87$ -86.68 (-4.61 %)

ton = 3.59$ -0.38 (-9.49 %)

usd = 84.55₽ -0.32 (-0.38 %)

eur = 91.20₽ -0.76 (-0.83 %)

btc = 82 197.00$ -3 428.06 (-4.00 %)

Коды Google Authenticator, синхронизированные с облаком, не зашифрованы

1 минута на чтение
Коды Google Authenticator, синхронизированные с облаком, не зашифрованы

Недавнее обновление Authenticator от Google обеспечило опциональное резервное копирование и синхронизацию паролей двухэтапной аутентификации на устройствах с аккаунтом Google.

До этого одноразовые коды аутентификации генерировались исключительно на устройстве, и его потеря могла привести к невозможности доступа к аккаунтам, которые связаны с Google Authenticator. Новая функция должна была бы решить эту проблему, но она принесла другую.

Google Authenticator добавил облачную синхронизацию кодов
Приложение Google Authenticator, предназначенное для двухэтапной аутентификации, теперь поддерживает облачную синхронизацию через аккаунт Google.
[Читать далее]

Эксперты по кибербезопасности из Mysk обнаружили, что когда приложение синхронизирует эти коды с «облаком», трафик не шифруется «из конца в конец». В незашифрованном трафике специалисты обнаружили seed-информацию, доступ злоумышленников к которой позволит им генерировать собственные одноразовые коды.

Так как QR-коды, используемые для настройки двухэтапной аутентификации, содержат название аккаунта или сервиса, злоумышленники могут идентифицировать аккаунты, поэтому риск взлома аккаунтов, связанных с Google Authenticator, достаточно высокий.

Если бы были взломаны серверы Google, на которых теперь могут храниться одноразовые пароли двухфакторной аутентификации, произошла бы масштабная утечка.

Проблема заключается в том, что для защиты этих одноразовых паролей нет возможности добавить парольную фразу, чтобы сделать их доступными только для пользователя. Поэтому Mysk советует не включать новую функцию.

В Google в ответ на исследование сообщили, что сквозное шифрование в будущем появится:

« Чтобы гарантировать, что мы предлагаем пользователям полный набор возможностей, мы также начали внедрять опциональное E2EE в некоторые наши продукты, и мы планируем предложить E2EE для Google Authenticator в будущем. »

Читать первым в Telegram-канале «Код Дурова»

Важные новости коротко — от GigaChat Max 
1-bg-изображение-0
img-content-1-изображение-0

GigaChat Max: коротко о главном

Как изменился Код Дурова вместе с GigaChat Max?

Узнай о всех возможностях в FAQ-статье 
3c47dea0-82ab-4cfe-a47c-04e6db833f0d-изображение-0

GigaChat Max: коротко о главном

Нейросеть ШАДа Яндекса поможет быстрее очищать берега водоемов от мусора в труднодоступных регионах

Полная версия 
dcd50de3-f75e-4d02-a5a3-4832e5c9a872-изображение-0fa2c55ea-5a0c-4700-ab05-3a797b3703ae-изображение-1

GigaChat Max: коротко о главном

Как будет выглядеть ОС «Аврора» для десктопа

Полная версия 

Реализовано через GigaChat Max 

Сейчас читают
Карьера
Блоги 337
МТС
Сбер
Газпромбанк
X5 Tech
Т-Банк
билайн
Яндекс Практикум
Ozon Tech
Циан
Банк 131

Подписывайтесь на «Код Дурова» в Telegram и мгновенно узнавайте о самых свежих инфоповодах из мира технологий

Подписаться