※ 本文轉寄自 ptt.cc, 文章原始頁面
標題

Re: [新聞] Google Authenticator開始與Google帳號同

時間
最新2023-05-12 18:34:00
留言94則留言,20人參與討論
推噓15 ( 15079 )
iomirror626: 但同步等於把2FA存在雲端 這樣不是提高風險嗎?04/30 14:30
rz759: 4,雲端=多一個後門04/30 14:56
沒錯,這就是為什麼要用 end-to-end encryption (E2EE) 有啟用 E2EE 的話,在備份到雲端前,你的 2FA secret token 會用 你設定的密碼加密,並且只傳送加密後的資料到雲端,不會儲存你輸 入的密碼。 只要沒有密碼,沒有人可以解的開你的 2FA 資料,即使暴力破解, 依照目前算力也要花上數千數萬年才解的開。當然,前提是你的密碼 強度夠,如果用什麼 12345678 那三兩下就被人猜到了。 而當你換機時,在新手機開啟同步下載 2FA 資料後,必須用你之前 設定過的密碼解開資料,才能匯入設定。 只是很可惜的,Google Authenticator 並沒有提供 E2EE,所以你的 2FA 資料完全沒有加密就被上傳雲端,所以除了 Google 看得到,如 果你的 Google 帳號被盜、或是你把帳號分享給前男友/前女友,他 們也都看得到。 相較之下 Authy 是有提供 E2EE 的: https://authy.com/blog/how-the-authy-two-factor-backups-work/ 所以現階段而言,所有的資訊安全專家都不推薦啟用 Google Authenticator 的同步功能。 -- ※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 219.91.34.68 (臺灣) ※ 文章網址: https://www.ptt.cc/bbs/MobileComm/M.1682875465.A.C8A.html

Re: 回文串

1594
> Re: [新聞] Google Authenticator開始與Google帳號同
MobileComm05/01 01:24

94 則留言

※ 編輯: s25g5d4 (219.91.34.68 臺灣), 05/01/2023 01:24:50

btwoh, 1F
借版詢問,這樣看Yubic是不是最佳解呢?

coulson98, 2F
那微軟蘋果有做端到端加密嗎?

oh78wei, 3F
整天被嘴的Authy反而有端對端

oh78wei, 4F
看來一堆人真的是半瓶水響叮噹

square4, 5F

square4, 6F
之前吵imessage藍綠泡泡,當時自家訊息rcs有的有e2e,有

square4, 7F
的又沒有加密

ctes940008, 8F
當然是拿一隻備用機,把重要的F2A也複製在上面。

ctes940008, 9F
沒事這隻手機就是藏好,看要放個人倉庫還是保險箱。

ctes940008, 10F
全部都同步的話,想想就可怕。

rz759, 11F
我看到的討論串都在推Authy,哪裡有整天被嘴…?

kaltu, 12F
有一派現在慢慢變成主流的資安觀點是認為無論如何已加密或

kaltu, 13F
已雜湊的資料都盡量不要放在雲端

kaltu, 14F
之所以要推動passwordless改用2FA或其他認證方式的根本原因

kaltu, 15F
就是因為現在很多公司都在大量蒐集已加密或已雜湊的關鍵資

kaltu, 16F
料,為的就是坐等量子比特數量達到能破256位元RSA的臨界點

kaltu, 17F
這個叫做store now decrypt later attack (SNDL攻擊)

kaltu, 18F
現在幾乎所有資安觀念夠前衛的公司都在慢慢改用passwordles

kaltu, 19F
s,以期儘早刪除儲存的用戶密碼雜湊的目的就是為了避免被SN

kaltu, 20F
DL攻擊

kaltu, 21F
但你現在不用密碼了卻把動態密碼整包加密備份到雲端上,那

kaltu, 22F
不就完全違背了改用passwordless的意義

kaltu, 23F
現在主流password manager處理這個問題的方法是幫你用純隨

kaltu, 24F
機的密碼然後提供一鍵更新密碼的功能或者乾脆自動幫你跟網

kaltu, 25F
站定期改密碼

kaltu, 26F
這樣就算已雜湊的密碼被外洩給SNDL攻擊者,到時候他反雜湊

kaltu, 27F
出來的資料也沒有意義

kaltu, 28F
但動態密碼的更新(重新註冊)到目前為止都還沒有看到成熟

kaltu, 29F
的商業實作

kaltu, 30F
所以我從來不覺得Google authenticator 沒有線上備份功能有

kaltu, 31F
什麼問題

kaltu, 32F
他有匯出的功能,我自己定期會匯出到備用手機上

kaltu, 33F
主要手機遺失/被竊/損毀就從備用手機上再備份回來就好了

ayasesayuki, 34F
我的otp放在keepass裡面 要用yubikey才能解

square4, 35F
fido2採用yubikey+webauthn,可見totp擾民也不能防釣魚

gameguy, 36F
GG積蓄用Authy,Google 怎麼只做半套,咳

skywalker219, 37F
這串都看不懂

elainakuo, 38F
之前google authenticator 的問題就是一定要有兩隻手

elainakuo, 39F
機 才會一堆苦主

kaltu, 83F
起來當身份認證一樣然後一堆破事一樣

kaltu, 84F
不是用來識別身份的系統便宜行事拿來認證就會有很多問題

roccqqck, 85F
手機控制權至少是掌握在使用者自己手上 手機弄丟我還能

roccqqck, 86F
補發

roccqqck, 87F
authenticator app手機壞了你根本沒救好嗎 不是每個人都

roccqqck, 88F
有兩台手機

roccqqck, 89F
目前就沒有比手機更好的方法的阿

roccqqck, 90F
企業用authenticator app都是因為有一個管理者 員工弄丟

roccqqck, 91F
了可以補發給員工好嗎

roccqqck, 92F
你Gmail outlook根本沒有這種客服機制 不綁手機號碼 裝

roccqqck, 93F
置一壞掉弄丟帳號就掰了

roccqqck, 94F
銀行 你弄丟密碼 提款卡 存摺 為何帳戶還是你的?

roccqqck, 95F
這些網路沒做到銀行這種程度 你還是乖乖用手機號碼吧

s25g5d4 作者的近期文章

Re: [問題] 充電線標示的安培數是何意義?
根據焦耳定律,理想狀況下熱量與電流有關,與電壓無關 因此一樣 20W,可以用 20V 1A 輸出也可以用 1V 20A 輸出 後者發熱量必會大於前者 另外在理想情況下,電阻與金屬截面積成反比,與長度成正比 而電阻越高熱量越大,所以越粗與越短
更多 s25g5d4 作者的文章...