» »

Google ne bo več uporabljal smsov za preverjanje istovetnosti

Google ne bo več uporabljal smsov za preverjanje istovetnosti

Slo-Tech - O nezaščitenosti mobilnih omrežij in enostavnosti prestrezanja sporočil sms smo že večkrat pisali, zato je v resnici presenetljivo, da se je Google šele sedaj odločil, da smsi ne bodo več zadostovali za preverjanje istovetnosti. Google trenutno uporablja smse v dveh primerih: za preveritev prijave v račun z nove lokacije in za preprečevanje množičnega odpiranja novih računov.

To je resda varneje kot uporabljati zgolj uporabniško ime in geslo, a zelo varno v resnici ni. Smsi po omrežjih potujejo brez šifriranja, napadi z zamenjavo SIM pa so zelo preprosti. Zato se je Google odločil, da se od smsov poslovi. Po novem bo uporabljal kode QR, ki jih bomo poskenirali s telefonom. Dodani element varnosti bo tudi zmanjšana možnost socialnega inženiringa, saj je precej enostavno ljudi prepričati, da komu posredujejo šestmestno številko, precej teže pa bo to s kodami QR.

Ob tem so dodali, da želijo sčasoma opustiti tudi gesla. Varnejši pristop so passkeyi. Kdaj bo Google dokončno upokojil smse, niso povedali. Dejali so le, da se bo to zgodilo v naslednjih mesecih. Kdor že danes uporablja dvostopenjsko preverjanje pristnosti, na primer z aplikacijo, spremembe ne bo opazil.

10 komentarjev

nekikr ::

-Nevsky- ::

Sam že vrsto let za Google uporabljam dvostopenjsko avtentikacijo z hardwarskim avtentikatorjem YubiKey. Tam, kjer bi si pa res želel tak nivo zaščite, na primer pri spletnem bančništvu, pa na žalost trmasto vztrajajo, da je sms najbolj varen in edini dovoljen način preverjanja...

Matko ::

-Nevsky- je izjavil:

dvostopenjsko avtentikacijo z hardwarskim avtentikatorjem YubiKey. Tam, kjer bi si pa res želel tak nivo zaščite, na primer pri spletnem bančništvu


SKB, ko je obstajala, je imela HW kalkulatorje

otago ::

Zdaj si lahko uporabljal dumb phone za avtentikacijo throway racuna na bolha, avto.net, pron. Zdaj bos rabil pametni telefon z internetno povezavo.

Res napredek.

strikeout ::

kaj so passkeys-i?

JanBrezov ::

Smsi po omrežjih potujejo brez šifriranja,

Bolj presenetljivo je, da tega še niso rešili. Gre za osnovno stvar.

PrimozR ::

JanBrezov je izjavil:

Smsi po omrežjih potujejo brez šifriranja,

Bolj presenetljivo je, da tega še niso rešili. Gre za osnovno stvar.

RCS. Googlova stvar. Ki dela REEEEEEEEEEES super (delalo na Pixel 6a, zamenjava za Pixel 8 in RCS se vztrajno ne aktivira)...

Matko je izjavil:

-Nevsky- je izjavil:

dvostopenjsko avtentikacijo z hardwarskim avtentikatorjem YubiKey. Tam, kjer bi si pa res želel tak nivo zaščite, na primer pri spletnem bančništvu


SKB, ko je obstajala, je imela HW kalkulatorje

Z združitvijo v OTP se je pa šlo na NKBM platformo (ki je sicer, roko na srce, res boljša od SKB-jevih aplikacij) vključno z SMS-i za potrjevanje...

'Plus' je vsaj to, da app na telefonu bere SMSe in sam izpolni potrditveno kodo. To s kalkulatorjem (oz. z uporabo telefona za potrjevanje, kar je bila kasneje opcija pri SKB) ni možno :)

Zgodovina sprememb…

  • spremenil: PrimozR ()

OutOfTheBox ::

otago je izjavil:

Zdaj si lahko uporabljal dumb phone za avtentikacijo throway racuna na bolha, avto.net, pron. Zdaj bos rabil pametni telefon z internetno povezavo.

Res napredek.


Takih uporabnikov pa je ravno 10, med milijardami. Se splača prilagodit desetim ali milijardam?

MrStein ::

-Nevsky- je izjavil:

Sam že vrsto let za Google uporabljam dvostopenjsko avtentikacijo z hardwarskim avtentikatorjem YubiKey. Tam, kjer bi si pa res želel tak nivo zaščite, na primer pri spletnem bančništvu, pa na žalost trmasto vztrajajo, da je sms najbolj varen in edini dovoljen način preverjanja...

Katere banke uporabljajo SMS?

NLB: ne
Sparkasse: ne


(pišem za osebni račun)
Motiti se je človeško.
Motiti se pogosto je neumno.
Vztrajati pri zmoti je... oh, pozdravljen!

bajker ::

strikeout je izjavil:

kaj so passkeys-i?

V bistvu gre za private key in certifikat.

MrStein je izjavil:

-Nevsky- je izjavil:

Sam že vrsto let za Google uporabljam dvostopenjsko avtentikacijo z hardwarskim avtentikatorjem YubiKey. Tam, kjer bi si pa res želel tak nivo zaščite, na primer pri spletnem bančništvu, pa na žalost trmasto vztrajajo, da je sms najbolj varen in edini dovoljen način preverjanja...

Katere banke uporabljajo SMS?

NLB: ne
Sparkasse: ne


(pišem za osebni račun)


OTP, v katero so me "prisilili" kot komintenta SKB, prodaja SMSje kot zadnji krik varnosti. Že jeseni sem jim dal par mesecev, da uvedejo tudi kaj varnejšega in ker se ni zgodilo nič, sem v fazi menjave banke.