Re: [新聞] Google Authenticator開始與Google帳號同
沒錯,這就是為什麼要用 end-to-end encryption (E2EE)
有啟用 E2EE 的話,在備份到雲端前,你的 2FA secret token 會用
你設定的密碼加密,並且只傳送加密後的資料到雲端,不會儲存你輸
入的密碼。
只要沒有密碼,沒有人可以解的開你的 2FA 資料,即使暴力破解,
依照目前算力也要花上數千數萬年才解的開。當然,前提是你的密碼
強度夠,如果用什麼 12345678 那三兩下就被人猜到了。
而當你換機時,在新手機開啟同步下載 2FA 資料後,必須用你之前
設定過的密碼解開資料,才能匯入設定。
只是很可惜的,Google Authenticator 並沒有提供 E2EE,所以你的
2FA 資料完全沒有加密就被上傳雲端,所以除了 Google 看得到,如
果你的 Google 帳號被盜、或是你把帳號分享給前男友/前女友,他
們也都看得到。
相較之下 Authy 是有提供 E2EE 的:
https://authy.com/blog/how-the-authy-two-factor-backups-work/
所以現階段而言,所有的資訊安全專家都不推薦啟用 Google
Authenticator 的同步功能。
--
借版詢問,這樣看Yubic是不是最佳解呢?
那微軟蘋果有做端到端加密嗎?
整天被嘴的Authy反而有端對端
看來一堆人真的是半瓶水響叮噹
之前吵imessage藍綠泡泡,當時自家訊息rcs有的有e2e,有
的又沒有加密
當然是拿一隻備用機,把重要的F2A也複製在上面。
沒事這隻手機就是藏好,看要放個人倉庫還是保險箱。
全部都同步的話,想想就可怕。
我看到的討論串都在推Authy,哪裡有整天被嘴…?
有一派現在慢慢變成主流的資安觀點是認為無論如何已加密或
已雜湊的資料都盡量不要放在雲端
之所以要推動passwordless改用2FA或其他認證方式的根本原因
就是因為現在很多公司都在大量蒐集已加密或已雜湊的關鍵資
料,為的就是坐等量子比特數量達到能破256位元RSA的臨界點
這個叫做store now decrypt later attack (SNDL攻擊)
現在幾乎所有資安觀念夠前衛的公司都在慢慢改用passwordles
s,以期儘早刪除儲存的用戶密碼雜湊的目的就是為了避免被SN
DL攻擊
但你現在不用密碼了卻把動態密碼整包加密備份到雲端上,那
不就完全違背了改用passwordless的意義
現在主流password manager處理這個問題的方法是幫你用純隨
機的密碼然後提供一鍵更新密碼的功能或者乾脆自動幫你跟網
站定期改密碼
這樣就算已雜湊的密碼被外洩給SNDL攻擊者,到時候他反雜湊
出來的資料也沒有意義
但動態密碼的更新(重新註冊)到目前為止都還沒有看到成熟
的商業實作
所以我從來不覺得Google authenticator 沒有線上備份功能有
什麼問題
他有匯出的功能,我自己定期會匯出到備用手機上
主要手機遺失/被竊/損毀就從備用手機上再備份回來就好了
我的otp放在keepass裡面 要用yubikey才能解
fido2採用yubikey+webauthn,可見totp擾民也不能防釣魚
GG積蓄用Authy,Google 怎麼只做半套,咳
這串都看不懂
之前google authenticator 的問題就是一定要有兩隻手
機 才會一堆苦主
大家都好厲害
早期的Google連本地備份轉移都沒有,加上他是Google,
所以第一直覺就是當他有雲端同步,結果換手機一裝全空
只能用當初存的QR-Code掃回來或重綁,就直接跳微軟了
這串好多常識 ,感謝大家了
趕緊打開我的authy 裡面只有圖奇==
Authy之前有爆過一次入侵的資安風險。他們是建議平常
把允許多裝置使用關閉(不影響已經新增裝置的使用)。
需要新增裝置再開啟
這點是我選 Authy 不用 MS 的主因,可以多裝置裝完再
鎖起來;MS 限單裝置,常常要走過去拿充電中的手機。
google 那個超級反人類就算了…
當年手機壞掉,四十幾個帳戶重設到崩潰。
推
我用aegis每天跑一次adb-sync 不過他本身好像可以雲端備份
後來想了想 好像adb pull就可以了
79
[討論] 跨平台 密碼管理軟體最近密碼記的實在很煩 三不五時又被通知密碼被某網站洩漏 需要支援的平台: Windows/macOS/Ubuntu/Android 研究了一下方案69
[討論] 免費跨平台密碼管理工具最近剛好在研究跨平台密碼管理工具 付費的1Password/LastPass一年付費要1000出頭 如果沒有需要很特殊功能的話可以用免費的替代 標藍字代表我目前有在使用的 ## 免費跨平台65
[問題] 打開2FA還被盜帳號請問板上有人跟我一樣 打開2FA還是被盜帳號的嗎? 我的信箱也有2FA,需要使用手機才能解鎖 結果剛剛Steam發信說我帳戶被改 Steam的資安是狗屎懶蛋做的嗎50
[討論] 大家都用什麼2FA App餓死抬頭 在這之前我一直以為2FA只能用Google Authenticator而已 就是那個程式/網站指定什麼2FA App就只能用這個App而已 而大多數 DC、Paypal、epic等等的2FA都是使用Google的 Twitch教學用Authy,所以我只有Twitch用Authy而已29
[問題] steam的信件通知一直以來就常常收到steam寄信來說帳戶被訪問 即使改了密碼幾次還是會一直收到通知 想說反正我綁驗證器,所以後來我也就懶的理了 只是以前steam信件通知大多是中文及英文,最多看過簡中 直到最近一直出現這種14
[情報] Ubiquiti雲端系統遭駭,籲用戶變更密碼Ubiquiti雲端系統遭駭,籲用戶變更密碼 提供UniFi系列網通產品業者Ubiquiti昨(11)日公告,其代管於一家雲端平臺上的系統 遭不明人士存取,因為不確定資料完全沒外洩,因而呼籲用戶儘速變更密碼。 Ubiquiti指出,由第三方雲端業者代管的數個IT系統遭未授權存取,目前沒有跡象顯示客14
[軟體] 分享1Password特點和密碼管理器使用技巧易讀版本 【前言】 密碼管理器的重要性不言可喻,我這邊不特別解釋為什麼要使用它,相關的分享在網路上可 以找到很多,這篇主要是想藉由 1Password 的使用經驗和大家分享我為什麼挑選這款密碼? 理器,以及如何保護和管理自己數百個帳號安全。6
Re: [閒聊] 推特簡訊認證變成付費服務這幾天忙工作還有運動很少看板上 剛好沒注意到這個 然後剛好昨天我換s23u 把舊手機給reset 後面交掉了 嗯5
Re: [新聞] 獨/糖果誘姪女表妹壞壞 Google大神揪推 Submicromete: 原來Google會掃這個 223.138.45.140 12/12 11:45 使用條約裡一直有這項 只是沒人會去看 都嘛拉到底然後按同意 推 agbr2: 這樣可以告google 吧 150.116.175.137 12/12 11:46- 作者: KotoriCute (Lovelive!) 看板: PC_Shopping 標題: [情報] Ubiquiti雲端系統遭駭,籲用戶變更密碼 時間: Tue Jan 12 23:45:27 2021 Ubiquiti雲端系統遭駭,籲用戶變更密碼
23
[情報] OPPO Find x8系列價格&預購資訊16
[問題] 台哥大的訊號確實比台星差,中華最穩12
[心得] 不太推薦日常使用iqoo z9 turbo+9
[情報] Nubia z70 ultra5
Re: [情報] vivo X200系列 預購資訊5
[購機] Samsung TabS9 or S9FE+ 預算 25k上下3
Re: [情報] OPPO Reno 13 背面洩漏2
[情報] iQOO Neo10系列 宣傳護眼螢幕測試17
[閒聊] 充電器統一規格前 是什麼樣的世界?