Google slutar med tvåfaktor­autentisering via SMS

Permalänk
Melding Plague

Google slutar med tvåfaktor­autentisering via SMS

Snart blir nära två miljarder Gmail-användare säkrare.

Läs hela artikeln här

Visa signatur

Observera att samma trivselregler gäller i kommentarstrådarna som i övriga forumet och att brott mot dessa kan leda till avstängning. Kontakta redaktionen om du vill uppmärksamma fel i artikeln eller framföra andra synpunkter.

Permalänk

Sms utvecklades på 80 talet för att kunna köras på de mobiler som fanns i början av 90 talet. Det känns som att den säkerhetstänk som denna utvecklades för inte håller år 2025.
Det finns flera lösningar, jag själv tycker för vissa saker engångskod genom QR är användarvänligt. QR kod används även till allt fler saker som verifiera programlicenser.
Jag tycker även typ alla myndighetspersoner eller liknande borde ha QR kod på deras leg, så personer som visar upp sitt leg så kan folk ta deras mobil och snabbt kontrollera detta emot företagets sida och se att personen finns och den ser likadan ut.
Idag kan t.ex Hyresgästföreningen slänga upp sitt leg och då tro att de per automatik har behörighet att gå in i hyresgästers bostäder. Det finns hur mycket folk som helst som tror att deras pappersleg betyder något.
Så mer QR koder på allt. SMS, papper, plastbrickor och annat tillhör det förgångna sättet att verifiera något.

Permalänk
Medlem
Skrivet av lillaankan_i_dammen:

Sms utvecklades på 80 talet för att kunna köras på de mobiler som fanns i början av 90 talet. Det känns som att den säkerhetstänk som denna utvecklades för inte håller år 2025.
Det finns flera lösningar, jag själv tycker för vissa saker engångskod genom QR är användarvänligt. QR kod används även till allt fler saker som verifiera programlicenser.
Jag tycker även typ alla myndighetspersoner eller liknande borde ha QR kod på deras leg, så personer som visar upp sitt leg så kan folk ta deras mobil och snabbt kontrollera detta emot företagets sida och se att personen finns och den ser likadan ut.
Idag kan t.ex Hyresgästföreningen slänga upp sitt leg och då tro att de per automatik har behörighet att gå in i hyresgästers bostäder. Det finns hur mycket folk som helst som tror att deras pappersleg betyder något.
Så mer QR koder på allt.

Bara för något är från 80 talet måste det per definition inte vara dåligt…
Detta har bara med pengar att göra. Inget annat. Slippa tillhanda ha något som kostar mer pengar helt enkelt.

Visa signatur

Macifierad militant mactivist....
"Why join the navy if you can be a pirate?" - Steve Jobs

Permalänk
Medlem

Vad händer om tidigare enhet försvunnit, gått sönder eller nollställts så man inte kan få koderna på den? Är man helt körd då? Är inte så ovanligt att en telefon ramlar i marken och skärmen spricker och man inte kan använda den så skaffar man ny. Lite svårt att godkänna med den då om den är helt paj tex. Medans SMS kan man ta ut och flytta SIM kortet.

Visa signatur

Asus B650 TUF, Ryzen 7600X, 32GB 6000mhz DDR5, Corsair RM1000X, Powercolor 6900XT Red Devil Ultimate, 360mm Corsair AIO, MSI Velox 100P Airflow. Kingston KC3000 M.2.

Permalänk
Medlem
Skrivet av dagas:

Vad händer om tidigare enhet försvunnit, gått sönder eller nollställts så man inte kan få koderna på den? Är man helt körd då? Är inte så ovanligt att en telefon ramlar i marken och skärmen spricker och man inte kan använda den så skaffar man ny. Lite svårt att godkänna med den då om den är helt paj tex. Medans SMS kan man ta ut och flytta SIM kortet.

Du sparar återställningskoder innan du aktiverar funktionen.

Visa signatur

Krusidullen är stulen

Permalänk
Medlem
Skrivet av SuperSverker:

Du sparar återställningskoder innan du aktiverar funktionen.

På en postis i byrålådan?

Visa signatur

Macifierad militant mactivist....
"Why join the navy if you can be a pirate?" - Steve Jobs

Permalänk
Medlem

Det här kommer att innebära enormt mycket större risk att låsa sig ute. Visst för att man bör spara sina återställningskoder, men hur stor chans är det att man har dem tillgängliga när de behövs? Eller ens att man minns var de finns tio år senare?

Visa signatur

Modermodem från ONOFF och bildskärmsutrustning från Electrolux. US Robotics 28.8K telefonuppringd internetförbindelse. Har en förkärlek för tysk tjejpop.

Permalänk
Medlem
Skrivet av HappySatan:

Det här kommer att innebära enormt mycket större risk att låsa sig ute. Visst för att man bör spara sina återställningskoder, men hur stor chans är det att man har dem tillgängliga när de behövs? Eller ens att man minns var de finns tio år senare?

Som sagt. Detta är rent o skär besparingsåtgärd. Kommer bara innebära strul. Hur löjligt som helst

Visa signatur

Macifierad militant mactivist....
"Why join the navy if you can be a pirate?" - Steve Jobs

Permalänk
Medlem
Skrivet av SuperSverker:

Du sparar återställningskoder innan du aktiverar funktionen.

hahah, ja visst gör man. Och dom hittar man ju också åravis senare när dom väl behövs.

Visa signatur

Corsair Obsidian 1000D* Corsair AX1600i* MSI X670E Tomahawk* AMD 7800X3D* 32GB G-Skill DDR5 6000Mhz* Asus RTX 4090* Corsair MP600 1TB* Samsung 980 Pro 1TB

Permalänk
Medlem
Skrivet av HappySatan:

Det här kommer att innebära enormt mycket större risk att låsa sig ute. Visst för att man bör spara sina återställningskoder, men hur stor chans är det att man har dem tillgängliga när de behövs? Eller ens att man minns var de finns tio år senare?

Jag har en lösenordsskyddad fil för återställningskoderna.

Visa signatur

På Internet sedan 1997.

Permalänk

Ett problem med sms verifikation är att det kom säkert rint 1995, runt år 2000 i större skara. Alla behåller inte sitt mobilnummer i all evighet. Vilket innebär att en helt annan person kan få ens sms.
Det är bara avregistrera sig på alla femhundraelva miljoner ställen som man har angivit ens mobilnummer kan vissa tycka, men det är lätt att glömma ett ställe.

Permalänk
Medlem
Skrivet av Sarato:

Jag har en lösenordsskyddad fil för återställningskoderna.

Och om den datorn är borta eller lösenordet glömt?

Säger inte att det är omöjligt, men jag har extremt svårt att lita på lösningar som förutsätter att jag ska hålla reda på någon nyckel, fil eller lösenord över 10, 20 eller 30 år.

Visa signatur

Modermodem från ONOFF och bildskärmsutrustning från Electrolux. US Robotics 28.8K telefonuppringd internetförbindelse. Har en förkärlek för tysk tjejpop.

Permalänk
Hedersmedlem
Skrivet av AkUs:

Bara för något är från 80 talet måste det per definition inte vara dåligt…
Detta har bara med pengar att göra. Inget annat. Slippa tillhanda ha något som kostar mer pengar helt enkelt.

Det kostar ingenting för ett företag av googles storlek att skicka SMS så det är bull. SIM-jacking är ett stort problem och alldeles för lätt att utföra, att skicka verifieringskoder över mobilnätet är inte säkert.

https://en.m.wikipedia.org/wiki/SIM_swap_scam

A number of high-profile hacks have occurred utilizing SIM swapping, including some on the social media sites Instagram and Twitter. In 2019, former Twitter CEO Jack Dorsey's Twitter account was hacked via this method.[13][14]

Visa signatur

I am a prototype for a much larger s󠅄󠅘󠅕󠄐󠅞󠅕󠅕󠅔󠄐󠅤󠅟󠄐󠅒󠅕󠄐󠅟󠅒󠅣󠅕󠅢󠅦󠅕󠅔󠄐󠅑󠅞󠅔󠄐󠅥󠅞󠅔󠅕󠅢󠅣󠅤󠅟󠅟󠅔󠄐󠅧󠅑󠅣󠄐󠅟󠅞󠅓󠅕󠄐󠅣󠅑󠅤󠅙󠅣󠅖󠅙󠅕󠅔󠄐󠅒󠅩󠄐󠄷󠅟󠅔󠄞󠄐󠄾󠅟󠅧󠄐󠅧󠅕󠄐󠅓󠅑󠅞󠄐󠅙󠅝󠅠󠅜󠅕󠅝󠅕󠅞󠅤󠄐󠅤󠅘󠅕󠄐󠅣󠅑󠅝󠅕󠄐󠅖󠅥󠅞󠅓󠅤󠅙󠅟󠅞󠅑󠅜󠅙󠅤󠅩󠄐󠅧󠅙󠅤󠅘󠄐󠅔󠅑󠅤󠅑󠄝󠅝󠅙󠅞󠅙󠅞󠅗󠄐󠅑󠅜󠅗󠅟󠅢󠅙󠅤󠅘󠅝󠅣󠄞ystem

Permalänk
Medlem
Skrivet av AkUs:

Som sagt. Detta är rent o skär besparingsåtgärd. Kommer bara innebära strul. Hur löjligt som helst

Nja, har med att SMS inte är säkert, precis som står i nyheten

Visa signatur

Stationär PC: Chassi: Phanteks Enthoo EVOLV ATX MB: MSI B550 Gaming Plus CPU: AMD Ryzen 7 5700X Kylning: Noctua NH-U12S GPU: MSI GeForce GTX 1060 Gaming X 6 GB RAM: Corsair Vengeance LPX Black 32GB 3600MHz NVMe: 2st Kingston A2000 SSD: Intel 520 180GB och Intel 530 240GB HDD: WD Green 1TB, Toshiba 640GB samt fler HDD PSU: Corsair RM750X. Mobila enheter Mina Androidenheter och Dell Latitude 5400. Citera om du vill ha ett garanterat svar från mig

Permalänk
Medlem
Skrivet av HappySatan:

Och om den datorn är borta eller lösenordet glömt?

Säger inte att det är omöjligt, men jag har extremt svårt att lita på lösningar som förutsätter att jag ska hålla reda på någon nyckel, fil eller lösenord över 10, 20 eller 30 år.

Tro mig. Den filen kan jag helt enkelt inte tappa bort.

Visa signatur

På Internet sedan 1997.

Permalänk
Medlem
Skrivet av AkUs:

Bara för något är från 80 talet måste det per definition inte vara dåligt…
Detta har bara med pengar att göra. Inget annat. Slippa tillhanda ha något som kostar mer pengar helt enkelt.

Självklart har alla beslut Google fattar om pengar. Har du något som styrker att deras kalkyl skulle vara så förenklad som att SMS kostar pengar och därför slopar vi funktionen? Med det kommer följdfrågor. Varför slopas SMS först nu när det alltid kostat pengar (och varför infördes det från början)?

Känner du till något vi andra inte gör?

Permalänk
Inaktiv
Skrivet av AkUs:

Bara för något är från 80 talet måste det per definition inte vara dåligt…
Detta har bara med pengar att göra. Inget annat. Slippa tillhanda ha något som kostar mer pengar helt enkelt.

Det handlar om pengar absolut. Men SMS sniffare har man kunnat köpa på ebay sedan 90talet och har säkerhets problem som helt enkelt inte kan patchas ut. Ur säkerhets tänk så är SMS koder rätt dåliga.

Det finns en ännu enklare metod, sno telefonen.
Man behöver inte ens en sniffare för man kan oftast se koden i meddelande previewen...

Permalänk
Medlem
Skrivet av dagas:

Vad händer om tidigare enhet försvunnit, gått sönder eller nollställts så man inte kan få koderna på den? Är man helt körd då? Är inte så ovanligt att en telefon ramlar i marken och skärmen spricker och man inte kan använda den så skaffar man ny. Lite svårt att godkänna med den då om den är helt paj tex. Medans SMS kan man ta ut och flytta SIM kortet.

En stor skräck faktiskt att råka ha sönder telefonen genom att tappa den på marken eller slarva bort den efter en blöt kväll. Känns som att man vore helt fucked då!

Permalänk
Hedersmedlem
Skrivet av SiRai:

En stor skräck faktiskt att råka ha sönder telefonen genom att tappa den på marken eller slarva bort den efter en blöt kväll. Känns som att man vore helt fucked då!

Din räddning och även en stor anledning bakom nyheten vi diskuterar, är att det tar ett par sekunder max för någon hos operatören att flytta ditt nummer till ett nytt SIM eller eSIM. Är den personen då inte en snäll person, så har den väldigt lätt att komma åt din mobila identitet.

Visa signatur

I am a prototype for a much larger s󠅄󠅘󠅕󠄐󠅞󠅕󠅕󠅔󠄐󠅤󠅟󠄐󠅒󠅕󠄐󠅟󠅒󠅣󠅕󠅢󠅦󠅕󠅔󠄐󠅑󠅞󠅔󠄐󠅥󠅞󠅔󠅕󠅢󠅣󠅤󠅟󠅟󠅔󠄐󠅧󠅑󠅣󠄐󠅟󠅞󠅓󠅕󠄐󠅣󠅑󠅤󠅙󠅣󠅖󠅙󠅕󠅔󠄐󠅒󠅩󠄐󠄷󠅟󠅔󠄞󠄐󠄾󠅟󠅧󠄐󠅧󠅕󠄐󠅓󠅑󠅞󠄐󠅙󠅝󠅠󠅜󠅕󠅝󠅕󠅞󠅤󠄐󠅤󠅘󠅕󠄐󠅣󠅑󠅝󠅕󠄐󠅖󠅥󠅞󠅓󠅤󠅙󠅟󠅞󠅑󠅜󠅙󠅤󠅩󠄐󠅧󠅙󠅤󠅘󠄐󠅔󠅑󠅤󠅑󠄝󠅝󠅙󠅞󠅙󠅞󠅗󠄐󠅑󠅜󠅗󠅟󠅢󠅙󠅤󠅘󠅝󠅣󠄞ystem

Permalänk
Medlem
Skrivet av Aphex:

Din räddning och även en stor anledning bakom nyheten vi diskuterar, är att det tar ett par sekunder max för någon hos operatören att flytta ditt nummer till ett nytt SIM eller eSIM. Är den personen då inte en snäll person, så har den väldigt lätt att komma åt din mobila identitet.

Ja, är medveten om risken med SMS i det här fallet. Är ju väldigt smidigt att kunna sköta det mesta via mobilen med authenticators och mobilt bank id mm, men om det sen skiter sig som i tex exemplen som jag tog upp i förra inlägget då sitter man ju verkligen i skiten känns det som. Digitaliseringen vi lever i nu må vara smidigt när allt fungerar som det ska, men även väldigt sårbart.

Permalänk
Medlem
Skrivet av SiRai:

En stor skräck faktiskt att råka ha sönder telefonen genom att tappa den på marken eller slarva bort den efter en blöt kväll. Känns som att man vore helt fucked då!

Därför man har en backup-telefon i byrålådan med bank-id, authenticator etc på.

Visa signatur

Ryzen 7 7800X3D / ASRock B650M PG Riptide / ASRock AMD Radeon RX 7900 XT Phantom Gaming 20GB OC / 32GB DDR5-6000Mhz Corsair Vengeance RGB EXPO / 2TB WD Black WDS200T3X0E / Corsair iCUE H150i Elite LCD XT / Corsair RM850x / Corsair 3000D RGB Airflow

Permalänk
Medlem
Skrivet av nevada:

Därför man har en backup-telefon i byrålådan med bank-id, authenticator etc på.

Problemet finns väl också att många tjänster inte tillåter flera auth appar på olika enheter. De godtar bara 1 auth app på en enhet.

Eller kan man klona dessa till andra enheter?

Permalänk
Medlem
Skrivet av aradove:

Problemet finns väl också att många tjänster inte tillåter flera auth appar på olika enheter. De godtar bara 1 auth app på en enhet.

Eller kan man klona dessa till andra enheter?

Med Microsoft och Googles appar kan man iallafall köra på flera enheter samtidigt utan problem. Blir ju samma nyckel på båda enheterna samtidigt så det är ju inget som någon tjänst kan se.

Visa signatur

Ryzen 7 7800X3D / ASRock B650M PG Riptide / ASRock AMD Radeon RX 7900 XT Phantom Gaming 20GB OC / 32GB DDR5-6000Mhz Corsair Vengeance RGB EXPO / 2TB WD Black WDS200T3X0E / Corsair iCUE H150i Elite LCD XT / Corsair RM850x / Corsair 3000D RGB Airflow

Permalänk
Medlem

Ja det är ju inte säkert, på samma sätt man på jobbet nu måste ha Authenticator i telefonen. SMS duger inte längre.

Permalänk
Medlem
Skrivet av aradove:

Problemet finns väl också att många tjänster inte tillåter flera auth appar på olika enheter. De godtar bara 1 auth app på en enhet.

Eller kan man klona dessa till andra enheter?

Du klonar inte. Men det finns många authenticatorappar som har syncning, så som Authy, Google Authenticator, 2FAS och troligtvis fler. Detta är inte ett problem

Visa signatur

Stationär PC: Chassi: Phanteks Enthoo EVOLV ATX MB: MSI B550 Gaming Plus CPU: AMD Ryzen 7 5700X Kylning: Noctua NH-U12S GPU: MSI GeForce GTX 1060 Gaming X 6 GB RAM: Corsair Vengeance LPX Black 32GB 3600MHz NVMe: 2st Kingston A2000 SSD: Intel 520 180GB och Intel 530 240GB HDD: WD Green 1TB, Toshiba 640GB samt fler HDD PSU: Corsair RM750X. Mobila enheter Mina Androidenheter och Dell Latitude 5400. Citera om du vill ha ett garanterat svar från mig

Permalänk
Medlem
Skrivet av AkUs:

Som sagt. Detta är rent o skär besparingsåtgärd. Kommer bara innebära strul. Hur löjligt som helst

Helt fel...

SMS är notoriskt osäkert i många länder. I många fall kan man flytta nummer nästan helt utan verifiering och på så sätt komma åt dessa koder och i då få obehörig tillgång till andras konton. Det är bra att det är på väg bort helt.

Skrivet av SiRai:

En stor skräck faktiskt att råka ha sönder telefonen genom att tappa den på marken eller slarva bort den efter en blöt kväll. Känns som att man vore helt fucked då!

Om du använder exempelvis 2FAS så har du e2e-krypterad backup på valfritt moln. Så nä, har man backup så är man inte fucked.

Permalänk
Medlem

Dåligt.
SMS är riktigt bra som sista utväg.
Då finns det ingen mening att verifiera kontot med SMS.

Visa signatur

www.fckdrm.com - DRM år 2025? Ha pyttsan.

Permalänk
Medlem

Är en av få som inte använder smartphone (har en gammal Iphone som inte kan uppdateras). Har ingen tvåfaktor­autentisering påslagen på den Gmail jag har. Faktum är att den är min slaskpost så den är inte av någon större vikt för mig.

Det finns myndigheter banker (Swedbank) och andra företag som fortfarande erbjuder SMS i olika autentiseringsammanhang. Om den möjligeten omvandlas till QR-kod, Mobilt BankID eller liknande så tvingas jag köpa en smartphone eller platta enbart för att komma åt tjänsten. Känns lite B.

Permalänk
Medlem
Skrivet av jnsson:

Du klonar inte. Men det finns många authenticatorappar som har syncning, så som Authy, Google Authenticator, 2FAS och troligtvis fler. Detta är inte ett problem

Man kan absolut "klona" 2FA i bemärkelsen kopiera tvåfaktorshemligheten. Det är ju så både backip och synkronisering av dessa görs på lösenordshanterare. Själva hemligheten i 2FA ( ex TOTP) bygger på att båda parter gemensamt kommer överrens om en hemlighet (ofta via QR-kod) som i praktiken är en teckensyräng. Denna kan kopieras (klonas) och om din app inte tillåter det kan du t.o.m. spara QR-koderna i en pårm.

Permalänk
Medlem

Det här kommer leda till att otroligt många kommer bli utelåsta från sina telefoner och Gmail-konton. Alla som inte är datanördar som vi har noll koll på konton. De fåtal som kommer lösa det med 2FA app kommer då ha den på samma enhet vilket inte ger något, och när de ska komma åt backupen (om de tagit någon) på 2FA kommer de inte veta hur man gör, eller inte komma åt den för den har sparats på samma ställe som de inte kommer åt.

Sms är dåligt, men allmänheten har inte intresse att sätta sig in i alla andra lösningar. Bra att Google säkrar upp, men så många Gmail-konton kommer bli "låsta".

Jag kommer nu få vara support igen för släkten så att de säkerställer återställningskoder och 2FA app och jag kommer säkert få spara dessa i en keepass-valv hos mig för de inte har koll/tappar bort. Minst sex personer av släkten behöver nog hjälp med detta.

Varför inte strunta i att hjälpa dom? Jo, för jag får en mycket värre support-situation när deras telefon hamnar i golvet...

Visa signatur

Custom SweC - Optimerar utseendet på Sweclockers. 14 Mars: Nu i version 0.5.2 med nya funktioner!
Installera Custom SweC UserCSS
Glöm inte att Geeks har en egen Discord-server: discord.geeks.se