Google Keynote (Google I/O'19)
A causa di un errore di segnalazione, la storia, "I ricercatori: crack di autenticazione potrebbero interessare milioni", ha scritto giovedì, descrivendo in modo errato l'obiettivo di un attacco ai sistemi di autenticazione di Internet. L'attacco ha come obiettivo le firme digitali utilizzate dai token di autenticazione inviati dal browser per dimostrare che l'utente è connesso al sito Web.
La storia è stata corretta sul filo. Il titolo ora recita:
Ricercatori: l'autenticazione crack potrebbe interessare milioni
[Ulteriori letture: Come rimuovere malware dal PC Windows]E il quarto e il quinto paragrafo sono stati sostituiti con:
L'attacco è pensato per essere così difficile perché richiede misurazioni molto precise. Elimina i token di autenticazione misurando il tempo necessario a un computer per verificare una firma digitale. Su alcuni sistemi, il server controllerà una firma crittografica su un token inviato dall'utente per dimostrare che ha effettuato l'accesso al sistema. Rilascerà un messaggio di errore non appena individuerà un brutto carattere. Ciò significa che un computer restituisce un errore per un token completamente negativo un po 'più veloce di quello in cui il primo carattere è corretto.
Inviando le firme più e più volte, scorrendo i caratteri e misurando il tempo necessario al computer per rispondere, gli hacker possono alla fine capire la corretta firma digitale.
L'attacco consente a qualcuno di essere mascherato come utente di un sito Web legittimo senza dover effettivamente effettuare il login.
Ricercatori: il crack delle password potrebbe influenzare milioni
I ricercatori hanno scoperto che gli attacchi temporali potevano accedere a applicazioni Web utilizzate da milioni di utenti.
Le password specifiche dell'applicazione indeboliscono l'autenticazione a due fattori di Google, affermano i ricercatori
I ricercatori hanno scoperto una scappatoia nel sistema di autenticazione di Google che permetteva loro ignorare la verifica di accesso in due fasi della società abusando delle password univoche utilizzate per le singole applicazioni.
SecurEnvoy ricade sulla linea fissa per migliorare l'affidabilità dell'autenticazione a due fattori
SecurEnvoy ha aggiornato il suo sistema basato su SMS per due- fattore di autenticazione con la possibilità per gli utenti di ricevere password una tantum tramite una chiamata telefonica fissa e inserirle utilizzando i tasti del telefono.