🇵🇱 Дедлайн по e-PIT всё ближе ⏳ Поддержите devby из уже уплаченных налогов 💙
Support us

Коды Google Authenticator при синхронизации с облаком не шифруются — риск взлома высокий

В обновлении Authenticator появилось опциальное резервное копирование и синхронизация паролей двухэтапной аутентифиакции с аккаунтом Google.

1 комментарий
Коды Google Authenticator при синхронизации с облаком не шифруются — риск взлома высокий

В обновлении Authenticator появилось опциальное резервное копирование и синхронизация паролей двухэтапной аутентифиакции с аккаунтом Google.

До этого одноразовые пароли аутентификации генерировались только на устройстве. Потеря гаджета могли привести к тому, что пользователю не было доступен аккаунт, который связан с Google Authenticator. Новая функция решила эту проблему, но принесла другую. Эксперты Mysk обнаружили, что при синхронизации кодов трафик не шифруется «из конца в конец». В незашифрованном трафике есть seed-информация, которая позволяет злоумышленникам генерировать свои коды.

Хакеры могут идентифицировать аккаунты по QR-кодам, которые используются для настройки двухэтапной аутентификации. В них содержится название аккаунта или сервиса. При взломе серверов Google гипотетически может произойти массовая утечка. При этом у пользователя нет возможности добавить парольную фразу, чтобы сделать пароли доступными только для владельца аккаунта. Эксперты посоветовали не включать новую функцию. Компания ответила, что сквозное шифрование аккаунтов появится в будущем.

Google выпустила экстренное обновление для Chrome из-за уязвимости нулевого дня
Google выпустила экстренное обновление для Chrome из-за уязвимости нулевого дня
По теме
Google выпустила экстренное обновление для Chrome из-за уязвимости нулевого дня
NYT: Samsung подумывает отказаться от поисковика Google в смартфонах
NYT: Samsung подумывает отказаться от поисковика Google в смартфонах
По теме
NYT: Samsung подумывает отказаться от поисковика Google в смартфонах
NYT: Google разрабатывает ИИ-поисковик из-за популярности ChatGPT
NYT: Google разрабатывает ИИ-поисковик из-за популярности ChatGPT
По теме
NYT: Google разрабатывает ИИ-поисковик из-за популярности ChatGPT
Поддержите редакцию 1,5% налога: бесплатно и за 5 минут

Как помочь, если вы в Польше

Читайте также
Perplexity обвинили в сливе пользовательских данных Meta и Google
Perplexity обвинили в сливе пользовательских данных Meta и Google
Perplexity обвинили в сливе пользовательских данных Meta и Google
Google наконец-то разрешила менять адрес почты в Gmail
Google наконец-то разрешила менять адрес почты в Gmail
Google наконец-то разрешила менять адрес почты в Gmail
Взломана JavaScript-библиотека, которой пользуются миллионы программистов
Взломана JavaScript-библиотека, которой пользуются миллионы программистов
Взломана JavaScript-библиотека, которой пользуются миллионы программистов
«Я просто игнорил все правила»: айтишник стал топом Google в 28 лет и всё равно уволился
«Я просто игнорил все правила»: айтишник стал топом Google в 28 лет и всё равно уволился
«Я просто игнорил все правила»: айтишник стал топом Google в 28 лет и всё равно уволился

Хотите сообщить важную новость? Пишите в Telegram-бот

Главные события и полезные ссылки в нашем Telegram-канале

Обсуждение
Комментируйте без ограничений

Релоцировались? Теперь вы можете комментировать без верификации аккаунта.

0

Некогда шифровать, надо як як и в продакшн.