Pytanie zamiast kodu w SMS-ie: Google z bezpiecznym dwuetapowym logowaniem

Pytanie zamiast kodu w SMS-ie: Google z bezpiecznym dwuetapowym logowaniem24.10.2017 13:11

Dla większości internautów dwuetapowe uwierzytelnianie wciążoznacza przesyłanie potwierdzających kodów SMS-em – do tegoprzyzwyczaiły nas przecież banki. Pokazuje to tylko, jak nie naczasie są korporacyjne usługi bezpieczeństwa. W końcu od wielumiesięcy wiadomo już o lukach w wykorzystywanym do komunikacjimiędzy operatorami telefonii komórkowej protokole Signaling System7 (SS7), które wykorzystać można m.in. do przeczytania SMS-a zkodem uwierzytelniającym. Dobry przykład wszystkim może jednakdać Google, które oficjalnie rozpoczęło zastępowanie kodówusługą Google Prompt.

We wrześniu firma Positive Technologies uzyskała dostęp doplatformy SS7 jednego z operatorów telekomunikacyjnych, byzademonstrować jak łatwo jest wykraść ofierze bitcoiny z jejportfela. Pozyskano jej adres gmailowy i numer telefonu. Nastepniezażądano zresetowania hasła dla konta pocztowego, co wiązało sięz wysłaniem tokena weryfikacyjnego na telefon. Poprzez lukę w SS7badacze przejęli token i uzyskali dostęp do Gmaila. Następniedysponując kontem pocztowym ofiary zresetowali hasło doonline’owego portfela Coinbase, zalogowali się do niego i przelalijego zawartość na swój adres.

Było to po prostu publiczna demonstracja tego, cowiemy przynajmniej od maja br. Wtedy to niemieckie mediaprzyznały, że wykradziono kodu uwierzytelniające przesyłaneklientom bankowości elektronicznej poprzez sieć operatoraO2-Telefonica. 36-letni standard po prostu jest po prostu dziurawyjak sito, żądania nim wysyłane nie są w żaden sposóbweryfikowane – każdy, kto ma dostęp do węzła sieci SS7możewyciągnąć z niej wszystko.

W maju Google rozpoczęło testy usługi GooglePrompt – potwierdzeń weryfikacji dwuetapowej wysyłanychbezpośrednio na telefon, poprzez funkcje wszyte we framework GooglePlay. Zastępuje ona kod wysyłany SMS-em zwykłym pytaniemwyświetlanym na ekranie sparowanego z usługą smartfonu – czywłaśnie próbujesz się zalogować? Bez udzielenia odpowiedzitwierdzącej, nie uzyskamy dostępu.

Teraz użytkownicy włączający po raz pierwszy dwuetapoweuwierzytelnienie dla swojego konta Google (można to zrobić tutaj)będą mieli domyślnie włączoną funkcję weryfikacji przezpotwierdzenia (wcześniej domyślne było wysyłanie SMS-em). Wciążpozostaną dostępne opcje wysłania SMS-a, kodów zapasowych lubaplikacji Google Authenticator.

Użytkownicy, którzy już wcześniej korzystali z dwuetapowegouwierzytelniania, nie zauważą żadnych zmian, choć oczywiściemogą teraz się przełączyć na potwierdzenia. Zmiana nie dotknieteż użytkowników korzystających z korporacyjnego pakietuAplikacji Google, gdzie wymuszono stosowanie kluczy bezpieczeństwa.Posiadacze iPhone’ów też mogą skorzystać z potwierdzeń, podwarunkiem że zainstalują oficjalną aplikacjęGoogle.

Na koniec trzeba przypomnieć o jeszcze jednej kwestii, którachyba jednak w naszym regionie nie będzie dla nikogo już specjalniedotkliwa. Do uzyskania potwierdzenia Google trzeba mieć w smartfoniedostęp do sieci internetowej, nie wystarczy samo połączenie zsiecią komórkową.

Szanowna Użytkowniczko! Szanowny Użytkowniku!
×
Aby dalej móc dostarczać coraz lepsze materiały redakcyjne i udostępniać coraz lepsze usługi, potrzebujemy zgody na dopasowanie treści marketingowych do Twojego zachowania. Twoje dane są u nas bezpieczne, a zgodę możesz wycofać w każdej chwili na podstronie polityka prywatności.

Kliknij "PRZECHODZĘ DO SERWISU" lub na symbol "X" w górnym rogu tej planszy, jeżeli zgadzasz się na przetwarzanie przez Wirtualną Polskę i naszych Zaufanych Partnerów Twoich danych osobowych, zbieranych w ramach korzystania przez Ciebie z usług, portali i serwisów internetowych Wirtualnej Polski (w tym danych zapisywanych w plikach cookies) w celach marketingowych realizowanych na zlecenie naszych Zaufanych Partnerów. Jeśli nie zgadzasz się na przetwarzanie Twoich danych osobowych skorzystaj z ustawień w polityce prywatności. Zgoda jest dobrowolna i możesz ją w dowolnym momencie wycofać zmieniając ustawienia w polityce prywatności (w której znajdziesz odpowiedzi na wszystkie pytania związane z przetwarzaniem Twoich danych osobowych).

Od 25 maja 2018 roku obowiązuje Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (określane jako "RODO"). W związku z tym chcielibyśmy poinformować o przetwarzaniu Twoich danych oraz zasadach, na jakich odbywa się to po dniu 25 maja 2018 roku.

Kto będzie administratorem Twoich danych?

Administratorami Twoich danych będzie Wirtualna Polska Media Spółka Akcyjna z siedzibą w Warszawie, oraz pozostałe spółki z grupy Wirtualna Polska, jak również nasi Zaufani Partnerzy, z którymi stale współpracujemy. Szczegółowe informacje dotyczące administratorów znajdują się w polityce prywatności.

O jakich danych mówimy?

Chodzi o dane osobowe, które są zbierane w ramach korzystania przez Ciebie z naszych usług, portali i serwisów internetowych udostępnianych przez Wirtualną Polskę, w tym zapisywanych w plikach cookies, które są instalowane na naszych stronach przez Wirtualną Polskę oraz naszych Zaufanych Partnerów.

Dlaczego chcemy przetwarzać Twoje dane?

Przetwarzamy je dostarczać coraz lepsze materiały redakcyjne, dopasować ich tematykę do Twoich zainteresowań, tworzyć portale i serwisy internetowe, z których będziesz korzystać z przyjemnością, zapewniać większe bezpieczeństwo usług, udoskonalać nasze usługi i maksymalnie dopasować je do Twoich zainteresowań, pokazywać reklamy dopasowane do Twoich potrzeb. Szczegółowe informacje dotyczące celów przetwarzania Twoich danych znajdują się w polityce prywatności.

Komu możemy przekazać dane?

Twoje dane możemy przekazywać podmiotom przetwarzającym je na nasze zlecenie oraz podmiotom uprawnionym do uzyskania danych na podstawie obowiązującego prawa – oczywiście tylko, gdy wystąpią z żądaniem w oparciu o stosowną podstawę prawną.

Jakie masz prawa w stosunku do Twoich danych?

Masz prawo żądania dostępu, sprostowania, usunięcia lub ograniczenia przetwarzania danych. Możesz wycofać zgodę na przetwarzanie, zgłosić sprzeciw oraz skorzystać z innych praw wymienionych szczegółowo w polityce prywatności.

Jakie są podstawy prawne przetwarzania Twoich danych?

Podstawą prawną przetwarzania Twoich danych w celu świadczenia usług jest niezbędność do wykonania umów o ich świadczenie (tymi umowami są zazwyczaj regulaminy). Podstawą prawną przetwarzania danych w celu pomiarów statystycznych i marketingu własnego administratorów jest tzw. uzasadniony interes administratora. Przetwarzanie Twoich danych w celach marketingowych realizowanych przez Wirtualną Polskę na zlecenie Zaufanych Partnerów i bezpośrednio przez Zaufanych Partnerów będzie odbywać się na podstawie Twojej dobrowolnej zgody.