3300 万 Authy 用户手机号泄漏

193 天前
 t0rp3d0

站里每次讨论 2FA 的相关话题,总会有很多朋友说他自己在用 Authy 。它通过手机号注册,而且可以多终端同步。因为看到站里有多例微软验证器丢失验证信息的案例,我曾经也考虑使用 Authy 作为第二个篮子,但因为拖延症一直没有行动。没想到 Authy 出个这么个事故。

原因是有一个没有鉴权的 API 接口,攻击者通过这个接口批量验证手机号是否用于注册 Authy 。攻击者最终收集了 33M 个注册了 Authy 的手机号。

Authy 的公司 Twilio 确认了该事故,并发布了更新。他们同时表示 Twilio 的基础设施和敏感数据没有受到威胁。

Source

6347 次点击
所在节点    信息安全
45 条回复
shijingshijing
193 天前
@lzhd24 很多用户的多个系统帐号都是关联的同一个手机号码,如果手机号泄漏最直接的是社工库里该手机号对应的用户画像多了一个特征;如果不幸同时泄漏了该用户的密码(没有做哈希,没有加盐),则有可能被彩虹表获取其他网站的用户信息。
t41372
193 天前
存 totp 的东西就不该联网
Davic1
193 天前
2fas ,一个优点是浏览器扩展,自动填充验证码
lisxour
193 天前
@poorcai #17 不存在这种东西,要么自己导入导出,要么登录账号备份上云,你微软的重新登陆你的号应该能同步下来的啊
Achophiark
193 天前
这种中心化的数据存储,迟早要出问题。keepass 解君愁
Achophiark
193 天前
@kmephisto keepass 虽然数据是加密的,但还是 keepass 加本地,稳一些吧
hazy
193 天前
2fa 这东西就不应该依赖云同步,特别是 Authy 还依赖于手机号,首先就该排除。最好选择可以完全离线的应用,每次录入时顺手额外备份一下 secrets 。
Nitsuya
193 天前
@kmephisto keepass+自建. 才是稳的
mscsky
193 天前
这种东西联网就是不科学的
tyzrj766
193 天前
恰好前几个月换到 2FAS 了
JimmyLX
193 天前
Authy 国内手机号是不是收不到验证码啊?没法注册啊
poorcai
193 天前
@lisxour 楼中说的 aute enth 好像就可以
username321
193 天前
现在的谷歌 auth 也可以用谷歌帐号同步 虽然可以减少换设备之后本地 2fa 丢失的危害 不过我觉得还是有风显得
username321
193 天前
风险的
Chiqing
193 天前
怎么迁移比较方便
adeweb
193 天前
像 1Password 这种存数据在服务器上的密码管理器,也是有同样的风险。之前 LastPass 不是就被拖库过。
我现在把重要应用的 2FA 存在 iCloud 的密码管理里面,苹果的安全性保障终归是高一些的。
cusuanan
193 天前
@mscsky enpass+onedrive/webdav 这种还好吧,去中心化
uuhhme
193 天前
@poorcai 也有一段时间了,google 方便的话还是推荐谷歌。这个 ente 就是多平台同步方便,可以导出二维码,app 图标也比较全。缺点只发现一个:不是大厂出品。
YlxhjP0CEnQO54M5
193 天前
@lzhd24 诈骗犯欢迎你
KKFantasy
192 天前
蛮早之前就想换来着,借这个契机换掉吧

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/1054980

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX