Size: a a a

2018 July 10

D

Dika in WebSec
Влад
Скорее всего тогда на самом клиенте проверка стоит.
Нет, проверка на сервере
источник

NK

ID:72036040 in WebSec
ID:72036040
Ого, интересная инфа. При авторизации на другом устройстве в тлг секретный одноразовый код может прийти в сам тлг, если он уже где-то запущен. Так вот если этот код в том же уже открытом тлг зафорвардить (или вроде дааже просто копипастой отправить) в любой не секретный чат - он зафейлится (использовать его в окне авторизации уже не выйдет) - что доказывает что тлг парсит все наши сообщения? 🤔
Интересно, а это вообще защита от чего 🤔
источник

В

Влад in WebSec
Dika
Нет, проверка на сервере
1000% инфа?
источник

D

Dika in WebSec
Влад
1000% инфа?
Да
источник

D

Dika in WebSec
ID:72036040
Интересно, а это вообще защита от чего 🤔
От фишинга же
источник

NK

ID:72036040 in WebSec
Dika
От фишинга же
А конкретнее?
источник

NK

ID:72036040 in WebSec
Вот прям реальный сценарий как может выглядить?
источник

NK

ID:72036040 in WebSec
Я пока не представляю себе сценарий на столько простой == доступный, что бы его пришлось закрыть таким палевным методом
источник

ТК

Таймураз Кайтмазов in WebSec
Да ладно, лишним не будет
источник

ТК

Таймураз Кайтмазов in WebSec
Фильтровать n минут сообщения пользователя на наличие кода тоже не сверхсложная задача
источник

NK

ID:72036040 in WebSec
Ну вот именно, что не n, а реалтайм
источник

AT

Alex Tar in WebSec
учитывая, что клиенты нативные, то само сообщение может иметь какой-то флаг - блочить копипасту
источник

ТК

Таймураз Кайтмазов in WebSec
ID:72036040
Ну вот именно, что не n, а реалтайм
Код валиден только n минут реалтайма
источник

ТК

Таймураз Кайтмазов in WebSec
Alex Tar
учитывая, что клиенты нативные, то само сообщение может иметь какой-то флаг - блочить копипасту
Если копировать, либо ввести- все равно девалидация произойдет, если правильно понял обсуждение
источник

NK

ID:72036040 in WebSec
Таймураз Кайтмазов
Код валиден только n минут реалтайма
Интересно попробовать переслать код не от пользователя, а, например, просто в каком-то чате где он есть (другим пользователем) и т.п.
источник

В

Влад in WebSec
ID:72036040
Интересно попробовать переслать код не от пользователя, а, например, просто в каком-то чате где он есть (другим пользователем) и т.п.
Нипонял😐
источник

ТК

Таймураз Кайтмазов in WebSec
ID:72036040
Интересно попробовать переслать код не от пользователя, а, например, просто в каком-то чате где он есть (другим пользователем) и т.п.
Не сработает, ставлю сотку
источник

В

Влад in WebSec
Короче, я за то, что на сервере они не парсятся. Это зашквар. Хотя может и парсится, задержка была бы в пару секунд.
источник

D

Dika in WebSec
ID:72036040
Интересно попробовать переслать код не от пользователя, а, например, просто в каком-то чате где он есть (другим пользователем) и т.п.
Можно попробовать
источник

D

Dika in WebSec
ID:72036040
Интересно попробовать переслать код не от пользователя, а, например, просто в каком-то чате где он есть (другим пользователем) и т.п.
47770
Прибавь единицу и напиши его здесь
источник