October 8th, 2010 by Deathcrow
Mai esti mese a Battle.net Authenticatorról szól, amely perpillanat a legnagyobb biztonságot nyújtja az online gaming világában.
Az egész Blizzard Authenticatorosdi – a token, amit a kezedben tartasz illetve a szoftver, amit letölthetsz a mobilodra – hátterében a Vasco biztonságtechnikai cég áll, amelynek csak az egyik ügyfele a Blizzard. A Vasco néhány olyan noname banknak is biztosít biztonságtechnikát, mint a HSBC vagy a Citibank.
Tulajdonképpen mi ez az Authenticator? Megnyomod a gombot, és kiad hat számot… Bepötyögöd a jelszavaddal együtt, s aztán máskor amikor újra megnyomod, újabb hatjegyű számsor jelenik meg.
Ez a te személyes második jelszavad. 60 másodpercenként, a mi esetünkben 128 (lehet 192/256 is) bites titkosítás alatt dolgozó algoritmus generálja a számot, amit láthatsz a kijelzőn.
Oké, és a Blizzard honnan tudja, hogy amit bepötyögök az a jó jelszó?
Mielőtt a kezedbe került volna a kütyüd, a gyárban a Blizzard által licenszelt szerverrel – amely ugye ugyanazzal az algoritmussal generálja a számokat – szinkronizálták a tokent, így amikor kézhezkapod csak szimplán hozzácsatolod az accountodhoz és voálá zúzás!
Így amikor a Login gombra tenyerelsz, a Blizzard szervere megkapja az általad megadott adatokat, azt összehasonlítja az Authenticator Szerver által generált számmal és ha a kettő megegyezik, továbbenged.
Mivel pontosan 60 másodpercenként generálja az új számot, vagyis eltelt idő-alapján adja ki a hőn áhított jelszavunkat, ezért egy hibás hardware tokennél előfordulhat 1-2 év után, hogy a token-szerver kommunikáció kicsit elcsúszik. Főleg a token hibája miatt. Ebben az esetben fel lehet hívni a blizzard supportot, és lehet szinkronizáltatni a tokent vagy levetetni az accountról és veszel egy újat. Egy hardware token kb. 5 évig bírja, utána egyszerűen kimerül benne az elem
Természetesen az emberi hülyeség határtalan, így igen, még egy Auth Token mellett is simán ellophatják a Battle.net felhasználói fiókod. Méghozzá az alábbi módon:
Ha nagyon elővigyázatlan vagy, bekaphatsz egy olyan vírust/férget, amely elég sunyi módon működik: megadod a helyes jelszót és a hatjegyű kódot, a féreg direkt kiküld egy hamis authenticator számot, míg a helyes számokat elküldi a gazdájának. Te kapsz egy “Nana, ez a jelszó nem jó” üzenetet és vakarhatod a fejed, míg a gonosz harmadik félnek van kb. egy perce belépni és ellopni az accountod.
Nyugodj meg, ez egy szélsőséges eset. Alapvetően ezzel a kétlépcsős rendszerrel (statikus jelszó + generált 6 szám) az accountod 99,99%-s biztonságban van. Bárcsak lenne a gmailes fiókomra is ilyen authenticator…
Amiért írtam ezt: A Blizzard biztonságtechnikai okból mostantól egy authenticatorra csak egy battle.net accountot enged beregisztrálni. Visszamenőlegesen NEM él ez a szankció. Ezzel az account-lopkodók dolgát nehezítik meg. Ipari mennyiségű Authenticatort kell beszerezniük, hihihi.
Tags: authenticator, background, blizzard, fs
Posted in Hírek | Comments (38)
Leave a Reply
You must be logged in to post a comment.
38 korábbi hozzászólás
Archív hozzászólások, a Wayback Machine-ből visszaszedve.