Wpis z mikrobloga

Okej, śmiałem się troche z tej sytuacji ale idać za ciosem tych wpisów:
https://wykop.pl/wpis/82254949/gosc-z-zapamietanym-haslem-dal-d--y-ale-xtb-powinn#284935747
https://wykop.pl/wpis/82256957/wlaczylem-sobie-xtb-oraz-stoper-na-komputerze-od-p#284945039

Wbiłem na strone zmieniajac sieć/publiczny IP i zablokowałem/odblokowałem. Efekt? Dalej jestem zalogowany na platformie.
Tutaj nie ma ŻADNYCH mechanizmów terminowania sesji. Wyobraźmy sobie że ktoś kradnie wam laptopa w kafejce i akurat byliście zalogowani na XTB -- ma pełny dostęp do waszego konta.

PS: Sam dokupuje xtb i nie zamierzam sprzedać ale takie coś to już mocny -

#gielda #xtb #meczennicyxtb
@Luffik +243
@kolin4: sprawa do ulepszenia przez XTB jest prosta -- sesja logowania nie powinna być zapamiętywana po wyjściu ze strony. Sprawdziłem to przed chwila, mam logowanie 2fa, wchodzę przez przeglądarkę po potwierdzeniu 2fa klikam "jednorazowy dostęp" i zamykam kartę. Jeśli wejdę do panelu znowu to dalej jestem
  • 7
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

  • 2
@nammah: mam, ale umówmy się - to nie sa rzeczy nie do przejścia
Kolejna sprawa - takie trzymanie sesji sprawia że można ja wykraść, sam kiedyś padłem tego ofiara na FB gdzie miałem 2FA, hasła generowane z menadżera itd.. Ziomeczek był na moim koncie 10min i udało mu się jedna osoba oszukać na blika. XTB działa na tej samej sasadzie co FB.
  • Odpowiedz
@langle: wystarczy klikniecie w linka, kopiuje CI sie przeglądarka z aktywnie zalogowanymi sesjami, google, fejsbuk, steam i jak widać XTB i haker robi tam co chce zadne 2FA mu nie przeszkadza bo nie loguje się do tych serwisów jest już zalogowany. Cena za wygode. Dlatego banki (i wiekszosc maklerow) zabijaja sesje logowania po odswiezeniu czy wyjsciu z karty, czy braku połaczenia czy ogolnie przy kazdej możliwej ku temu okazji :
  • Odpowiedz
@Luffik
Ale z ciebie haker, wiesz ze korzystając z telefonu zmienia ci się ciągle IP? Będąc w mieście byś musiał po przejściu do stolika obok się logować ponownie do konta bo by złapało zasięgi z bts innego operatora.
Są lepsze sposoby do weryfikacji useragenta, jak już sesja powinna być po prostu czasowa jak w każdym banku. Ale to i tak nie przestrzeze przed głupota użytkownika

@agent001 xDdd uwielbiam wykopkow którzy
  • Odpowiedz
  • 0
@ButtHurtAlert:
"wiesz ze korzystając z telefonu zmienia ci się ciągle IP
ale co cie piecze człowieku? przecież ja tu pisze o sesji w przegladarce/PC

"Będąc w mieście byś musiał po przejściu do stolika obok się logować ponownie do konta bo by złapało zasięgi z bts innego operatora. "
czym jest
  • Odpowiedz