เมื่อไม่กี่วันที่ผ่านมา กูเกิลได้ประกาศเพิ่มคุณสมบัติซิงก์ข้อมูลข้ามอุปกรณ์ผ่านบัญชีกูเกิลของ Google Authenticator แอปจัดการรหัสผ่าน 2FA ซึ่งหลายคนรอคอยมานาน (หรือไม่รอแล้ว?) อย่างไรก็ตามฟีเจอร์นี้มาพร้อมประเด็นด้านความปลอดภัย
โดยนักวิจัยความปลอดภัยชื่อ Mysk เปิดเผยว่า จากการตรวจสอบทราฟิกในการซิงก์ข้อมูลของ Google Authenticator พบว่าข้อมูลที่รับ-ส่งเข้าเซิร์ฟเวอร์กูเกิลนั้นไม่มีการเข้ารหัสแบบ end-to-end จึงเป็นความเสี่ยงหากมีผู้เข้าถึงข้อมูลดังกล่าว และอาจสร้างรหัส 2FA ขึ้นมาซ้ำได้หากรู้ seed ของโค้ดนั้น
ทั้งนี้ Authy แอปยอดนิยมในการจัดการ 2FA มีคุณสมบัติที่รองรับการเข้ารหัสแบบ end-to-end ซึ่งผู้ใช้งานต้องกำหนดเปิดใช้เพิ่มเติม
Christiaan Brand ผู้จัดการฝ่ายผลิตภัณฑ์ของกูเกิลตอบประเด็นดังกล่าวว่า บริการของกูเกิลมีความปลอดภัย และเข้ารหัสข้อมูลในทุกจุดอยู่แล้ว ส่วนคุณสมบัติเข้ารหัสแบบ end-to-end นั้น ได้เพิ่มเติมแล้วในหลายผลิตภัณฑ์ซึ่ง Google Authenticator ก็จะรองรับด้วยในอนาคต
ที่มา: Bleeping Computer
Google has just updated its 2FA Authenticator app and added a much-needed feature: the ability to sync secrets across devices.TL;DR: Don't turn it on.The new update allows users to sign in with their Google Account and sync 2FA secrets across their iOS and Android devices.… pic.twitter.com/a8hhelupZR
— Mysk 🇨🇦🇩🇪 (@mysk_co) April 26, 2023
Comments
ขอบคุณครับ ดีที่อ่านก่อนวันนี้หาไม่เจอเพราะรูป icon เปลี่ยน ไม่เข้ารหัส E2E นี่ก็น่ากลัวเกินอีก
ฟีเจอร์ E2E แล้วพบกันในอีก 12 ปีข้างหน้า
ต้องรออีกกี่ปีละเนี่ย กว่าจะได้ใช้ E2E
ในอนาคตอันไกล
เราจะทำตามสัญญา ขอเวลาอีกไม่นาน
Jusci - Google Plus - Twitter
Authy เถอะครับ
ใครมีวิธีย้ายไป authy บ้างครับ
ไม่ได้เก็บ qr code และ seed ไว้ 😭
WE ARE THE 99%
ผมทราบแต่ Aegis สามารถ Import ได้จากหลายแอพเลย รวมถึง Google Authenticator ด้วย แต่ต้อง Root ครับ
Authy ใช้เบอร์โทร login เครื่องใหม่ได้ครับ
เคสนี้ ย้ายจากเจ้าอื่นไป Authy นะครับบบ
อ่านผ่านๆ น่าจะเข้าไป ปิดของเดิมแล้วเปิดใหม่ ก็แอดมันตอนนั้นเลยครับ
ใช่แอพฯ aegis Authenticator (มีเฉพาะแอนดรอย์)
มันส่งออก,นำเข้าไฟล์ง่าย รองรับได้หลายแอพฯ และดึง seed กับ คิวอาร์โค๊ด แล้วนำไปใช้ต่อได้โดยไม่ต้องรูท
บ้านเก่ามันไม่อัพเดทจึงหนีไปบ้านใหม่ ใช้วิธีส่งออกและนำเข้าไฟล์ผ่านแอพฯ aegis
Authenticator Plus ios > agis > 2fas ios
ไม่มีคนสนใจ Microsoft Authenticator บ้างเหนอเนี่ย ทำงานกับ Microsoft กด approve ง่ายดี
ผมเคยเจอเรื่อง Google ไม่มี Backup, Syn acros Device ไม่ได้
ย้ายมา MS ชีวิตดี๊ดี
ติดเรื่อง Set ให้มัน Push Noti ไม่ได้สักที
push noti นี่หมายถึงที่มันขึ้นให้กด approved หรือ ใส่กดตัวเลขไรแบบเปล่าครับที่ไม่ขึ้น ถ้าเคสนี้ยังไม่เจอเลย เคยเจอแต่แบบกดลบ account ทิ้งไปแล้วยังขึ้น Noti ตามมาหลอกหลอนอยู่ แต่กดเข้าไปก็ว่างเปล่า งงๆ แต่นานไปมันก็หายไปเอง
มันคือ Bug แหละครับ
ต้องลบทิ้่ง Restore ใหม่ ถึงจะหาย
ขนาดผมใช้ security key หลายทียังกดเปลี่ยนเป็นกดรับจากโทรศัพท์แทนเลย อยู่บ้านแล้วขี้เกียจลุกไปหยิบกุญแจ
เคยอยากลองใช้พวก security Key แต่กลัวๆ กลัวหาย มือถือมันยังออนไลน์ไปใช้เครื่องอื่นได้งี้รู้สึกเซฟๆ ดี
ของผมไม่ค่อยหายครับ 😅 แต่ก็มีสำรองไว้พอสมควร