Wpis z mikrobloga

Używasz kodów 2FA generowanych przez aplikację na telefonie? Super. Ale warto pamiętać, że ta metoda nie jest odporna na phishing. #od0dopentestera
Ale jak to? To proste. Te kody możesz podać na złośliwej stronie/podyktować przestępcy podszywającemu się przez telefon.
Jak to wygląda w praktyce możesz zobaczyć w tym fragmencie filmu - gdzie moi widzowie logują się na wcześniej założone konto - bo wyświetlam im kod 2FA.
Jakie jest rozwiązanie tego problemu? Klucze U2F/FIDO2. Na przykład YubiKey.
Zebrałem kilka najpopularniejszych pytań powiązanych z tym tematem:

1. Co to jest YubiKey?
To przedmiot przypominający pendrive, który możesz włożyć do portu USB w swoim komputerze/telefonie.
2. Po co mi to?
Zabezpiecza on przed typowym phishingiem - na stronach, na których go używasz.
3️. Jak się tego używa?
Zazwyczaj po zalogowaniu hasłem przeglądarka poprosi Cię o włożenie klucza do portu i dotknięcie guzika palcem.
4️. Czym to się różni od kodów 2FA generowanych w aplikacji na telefonie?
Kod możesz podyktować komuś przez telefon/podać na złośliwej stronie.
Danych z klucza U2F nie da się wyłudzić.
Jeśli spróbujesz użyć go na fałszywej stronie to przestępca nie otrzyma informacji, których mógłby użyć do zalogowania się na Twoje konto.
Nie jesteś mu ich w stanie wysłać/podać/podyktować.
Potrzebny jest fizyczny dostęp do Twojego klucza
5️. Czy muszę coś instalować?
Nie.
6️. Ile kluczy muszę kupić?
Najlepiej 2. Jeden to backup - na wypadek kradzieży/zgubienia/zepsucia.
7. Jaki klucz mam kupić?
Jeżeli nie wiesz co to SSH/GPG/Smart card/2FA - na 99% wystarczy ci "niebieski" Security Key NFC.
8. Są 2 wersje "niebieskiego" klucza. Czym się różnią?
Portem USB. Jeden to USB C - drugi to USB A.
Wybierz ten, który masz w komputerze/telefonie.
9️. Na ilu serwisach/kontach mogę go używać?
Jeśli strony używają U2F -> nie ma limitu kont/serwisów.
Dla FIDO2 -> 25 kont.
1️0. Czy jednym kluczem mogę się zalogować na wiele kont Gmail?
Tak.
1️1. Czy jeden klucz mogę używać na wielu urządzeniach?
Tak.
1️2. Czy klucz działa z przejściówkami?
Z większością działa.
1️3. Gdzie mogę tego użyć?
Google/Facebook/Twitter/WP/Microsoft/GitHub/Bitwarden
14. Czy jakiś bank to wspiera?
Nie.
1️5. Co jeśli zgubię klucz?
O ile przestępca nie zna Twojego hasła i kodu PIN -> nie będzie w stanie zalogować się na Twoje konto.
1️6. Czy to zadziała na moim komputerze/telefonie?
Większość nowoczesnych przeglądarek wspiera klucze bezpieczeństwa.

Więcej odpowiedzi na najpopularniejsze pytania znajdziesz na mojej stronie.
Zebrałem tam ponad 40 pytań, które często pojawiają się w kontekście kluczy YubiKey.
Dodatkowo możesz tam pobrać poradnik PDF - Jak dodać klucz do konta Google/Microsoft/Facebook.

Jeśli chcesz zobaczyć w praktyce różnice między 2FA a U2F to zobacz mój film na ten temat.
Pokazuję tam jak można wyłudzić kody SMS/kody z aplikacji w stylu Google Authenticator/Authy.
Równocześnie zobaczysz też, że nie da się tak wyłudzić danych z klucza YubiKey.

Masz inne pytanie? Zadaj je - spróbuję pomóc ;)

PS Jeśli uważasz, że ten film jest przydatny - możesz go wykopać.
Interesujesz się bezpieczeństwem - sprawdź mój newsletter.

PS 2. To nie jest materiał sponsorowany. Jest wiele podobnych kluczy - ale YubiKey jest w Polsce "popularny" i można go kupić w kilku sklepach. Poza tym używam ich od dłuższego czasu i jestem zadowolony.

#technologia #security #bezpieczenstwo #gruparatowaniapoziomu #ciekawostki #swiat #nauka #programowanie #it #yubikey #u2f
KacperSzurek - Używasz kodów 2FA generowanych przez aplikację na telefonie? Super. Al...
  • 92
@matiwoj11: W Google Play znalazłem "TermBot" - ale nie używałem/nie wiem co to/nie wiem czy działa.

@gncide: Zależy od konkretnego serwisu.
Zazwyczaj potrzebne są kody zapasowe, które są generowane podczas dodawania pierwszego klucza.
Właśnie dlatego lepiej mieć 2 - bo jeden pełni wtedy funkcję backupu.
@KacperSzurek: hej, mam pytanie, które zakładam, że ktoś już zadał - jeśli tak to poproszę o odesłanie do odpowiedniego wpisu/fragmentu filmu.

Główną przewagą za YubiKeyem jest to, że jak ktoś mi podstawi inny URL to ja, nieuważny człowiek to przeoczę, ale to sprytne urządzonko sprawdzi za mnie. W czym to jest lepsze od takiego Bitwardena (którego notabene bardzo polecam)? Jak się zmieni domena, to on w ogóle nie podpowie usera, hasła
@meetom: Bitwarden nie podpowie Ci hasła na stronie phishingowej.
Ale dalej możesz wejść w sejf, wybrać odpowiednią domenę, skopiować hasło i wkleić je na złośliwej stronie.
Bitwarden Ci tego nie zabroni ;)

Klucza po prostu nie da się użyć na stronie phishingowej nawet jeśli bardzo byś chciał.
Wygenerowana odpowiedź po prostu nie będzie prawidłowa.

Druga różnica to to, że ktoś mający dostęp do Twojego odblokowanego Bitwardena - może skopiować hasła i
@KacperSzurek: I to jest właśnie dla mnie najdziwniejsze, ostatnio przebywam za granicą i ciągle muszę zmieniać karty sim bo bank nie wyśle przelewu bez kodu SMS. Klucz U2F rozwiązałby ten problem ale najwidoczniej dla banków to zbyt trudne ( ͡° ʖ̯ ͡°)


@Ilirian: siema! witam z przyszlosci, minal rok a ING wlasnie pworwadza w maju U2F :)