Как взломать двухфакторную аутентификацию Яндекса
|
|
Среда, 04 Февраля 2015 г. 23:16
+ в цитатник
Наконец-то Яндекс запилил двухфакторную аутентификацию. Я не ждал подвоха, но, похоже, зря.
Как работает двухфакторная аутентификация Яндекса?
В браузере отображается QR-код, юзер сканирует его специальным приложением, браузер сразу это чувствует и авторизует пользователя.
QR-код расшифровывается в ссылку вот такого вида:
yandex.ru/promo/2fa?track_id=38e701d0bb5abaf50d381c3f95e0f341a8
Внутри всего этого веб-страничка с QR-кодом постоянно опрашивает сервер в ожидании авторизации:
POST /auth/magic/status/ HTTP/1.1
Host: passport.yandex.ru
track_id=38e701d0bb5abaf50d381c3f95e0f341a8
Как только пользователь отсканирует приложением Яндекса QR-код, следующий такой запрос отдаст браузеру куку.
В чем здесь проблема?
Читать дальше → http://habrahabr.ru/post/249757/
Метки:
Разработка под Android
Веб-разработка
информационная безопасность
Яндекс
двухфакторная аутентификация
-
Запись понравилась
-
0
Процитировали
-
0
Сохранили
-