two-factor authentication
3 artículos con esta etiqueta
Fraude de 7pay (2019) — Cómo se secuestró una app de pago sin 2FA
Los secuestros de cuentas empezaron el día siguiente al lanzamiento; ~808 usuarios perdieron ~¥38,6 millones. El fallo de fondo fue el diseño de autenticación: (1) no había autenticación de dos factores, así que el inicio de sesión solo pedía ID + contraseña, y (2) un restablecimiento de contraseña que podía enviar la nueva a un correo distinto del registrado — de modo que fragmentos de datos personales bastaban para secuestrar una cuenta. Defiéndete exigiendo 2FA en acciones sensibles, restringiendo el restablecimiento a los canales registrados, detectando y bloqueando el relleno de credenciales, y haciendo que un segundo par de ojos revise los flujos de autenticación antes del lanzamiento.
¿Qué es la autenticación de dos factores (2FA)? Frente a los dos pasos, y la fortaleza de cada método
La autenticación de dos factores (2FA) refuerza la comprobación de identidad añadiendo una prueba de otra categoría —«algo que tienes» o «algo que eres» (un código, una llave o un dato biométrico)— sobre «algo que sabes» (tu contraseña). En sentido estricto no es lo mismo que la verificación en dos pasos (dos comprobaciones, no necesariamente dos categorías). La fortaleza depende del método: SMS/correo < app de autenticación (TOTP) < passkey/llave de seguridad (FIDO2). La postura de este sitio: activa primero algún 2FA en todo, y luego lleva las cuentas clave a métodos que no puedas entregar a un sitio de phishing.
¿Qué es una contraseña de un solo uso (OTP)? TOTP frente a HOTP frente a SMS, y sus límites
Una contraseña de un solo uso (OTP) es un código efímero de un solo uso que deja de valer al usarse. Tipos: TOTP de app de autenticación (basado en tiempo), HOTP (basado en contador) y SMS-OTP. Resiste bien las contraseñas filtradas y reutilizadas y suele ser el factor de «algo que tienes» en el 2FA. Pero tiene un límite: el phishing con atacante en el medio (AiTM) puede retransmitir una OTP a través de un sitio falso y aun así entrar. La verdadera resistencia al phishing viene de una passkey ligada al dominio. La OTP es «mucho mejor que nada, pero no la meta final».