#rfc6238 — Public Fediverse posts
Live and recent posts from across the Fediverse tagged #rfc6238, aggregated by home.social.
-
@sophieschmieg : *if* the second factor consist of 6 digits and regularly changes (TOTP: usually every thirty seconds), then it is typically worse than 1 in a million chance.
Because the client clock may be out of sync with the server clock, typically a time window larger than 30 seconds is used to increase fault tolerance.
I suggest you read https://www.oasis.security/blog/oasis-security-research-team-discovers-microsoft-azure-mfa-bypass.
I remembered that attack, but Pouyan (@i) had already referenced "AuthQuake" in an earlier toot (https://toot.pouyan.net/notice/B6xuBX6lzrGenpC74y) - but you may have missed that.
W.r.t. 2FA: if the server, after entering the user-ID and an incorrect password, responds with "wrong userID or password" - before asking for the 2FA code (or a timing difference reveals that the first factor is either wrong or correct), then the attacker's life gets a lot easier.
And if 2FA is reduced to 1FA in "device code" phishing attacks, even passkeys and FIDO2 hardware keys will not prevent account takeovers.
Also "password reset" mechanisms may have flaws (upto Instagram's AI assistent being easily convinced by fraudsters).
#TOTP #TimeWindow #RFC6238 #2FA #Weak2FA #MFA #WeakMFA #BruteForce
-
Die #Mastodon-Serversoftware (möglicherweise auch weitere fediversale Serversoftware) bietet die Möglichkeit, das eigene Login mit einem zweitem Faktor abzusichern.
Zur Sicherheit ein zweiter Faktor (neben dem Paßwort): Der Zugang zum eigenen Konto via Weboberfläche kann mit einem zweiten Faktor abgesichert werden, einem #TOTP (einem zeitbasierten Einmalpaßwort gemäß #RFC6238), was dann beim Login zusätzlich abgefragt wird.
Zu diesem Zweck muß einmalig ein Geheimnis zwischen Dir und Deiner Instanz ausgetauscht werden. Auf Basis dieses Geheimnisses und der aktuellen Zeit wird dann das Einmalpaßwort (eine Ziffernfolge) berechnet, die neben dem Paßwort beim Login eingegeben werden muß.
Hierzu braucht es ein separates Gerät zur Berechnung. Dies kann etwa ein Smartphone mit passender App sein. Gern aus dem Open-Source-Bereich. Außer der lokalen Berechnung des Einmalpaßworts sollte die App nichts im Hintergrund tun... Funktionen für Export und Import sind wichtig bei einem Gerätewechsel.
Beispiel:
Die App "FreeOTP+" für #Android via F-Droid:
https://f-droid.org/de/packages/org.liberty.android.freeotpplus/ -
I veckans poddavsnitt pratar vi om hur tvåfaktorsautentiseringsappen ”2FAS” kan ersätta Authy lagom till när Authy pensionerar Windows- och Mac OS-stödet.
-
Die #Mastodon-Serversoftware (möglicherweise auch weitere fediversale Serversoftware) bietet die Möglichkeit, das eigene Login mit einem zweitem Faktor abzusichern.
Zur Sicherheit ein zweiter Faktor (neben dem Paßwort): Der Zugang zum eigenen Konto via Weboberfläche kann mit einem zweiten Faktor abgesichert werden, einem #TOTP (einem zeitbasierten Einmalpaßwort gemäß #RFC6238), was dann beim Login zusätzlich abgefragt wird.
Zu diesem Zweck muß einmalig ein Geheimnis zwischen Dir und Deiner Instanz ausgetauscht werden. Auf Basis dieses Geheimnisses und der aktuellen Zeit wird dann das Einmalpaßwort (eine Ziffernfolge) berechnet, die neben dem Paßwort beim Login eingegeben werden muß.
Hierzu braucht es ein separates Gerät zur Berechnung. Dies kann etwa ein Smartphone mit passender App sein. Gern aus dem Open-Source-Bereich. Außer der lokalen Berechnung des Einmalpaßworts sollte die App nichts im Hintergrund tun... Funktionen für Export und Import sind wichtig bei einem Gerätewechsel.
Beispiel:
Die App "FreeOTP+" für #Android via F-Droid:
https://f-droid.org/de/packages/org.liberty.android.freeotpplus/ -
Hackaday Prize 2023: Sleek Macro Pad Makes 2FA a Little Easier - We all know the drill when it comes to online security — something you know, and s... - https://hackaday.com/2023/06/20/hackaday-prize-2023-sleek-macro-pad-makes-2fa-a-little-easier/ #two-factorauthenication #2023hackadayprize #thehackadayprize #contests #cherrymx #esp32-s3 #feather #rfc6238 #usbhid #salt #totp #2fa #ntp #tft