1 artículo con esta etiqueta
Los secuestros de cuentas empezaron el día siguiente al lanzamiento; ~808 usuarios perdieron ~¥38,6 millones. El fallo de fondo fue el diseño de autenticación: (1) no había autenticación de dos factores, así que el inicio de sesión solo pedía ID + contraseña, y (2) un restablecimiento de contraseña que podía enviar la nueva a un correo distinto del registrado — de modo que fragmentos de datos personales bastaban para secuestrar una cuenta. Defiéndete exigiendo 2FA en acciones sensibles, restringiendo el restablecimiento a los canales registrados, detectando y bloqueando el relleno de credenciales, y haciendo que un segundo par de ojos revise los flujos de autenticación antes del lanzamiento.