Google заменит небезопасные SMS-коды для Gmail на проверку с помощью QR-кода

Получение кода безопасности через SMS.

С тех пор как Google внедрил двухфакторную аутентификацию для Gmail и других связанных протоколов в своей экосистеме, SMS-коды стали стандартом. Однако, согласно анализу безопасности, SMS-коды notoriously небезопасны, особенно когда канал связи не зашифрован. Это вскоре изменится, поскольку SMS-коды будут заменены QR-кодами для аутентификации Gmail.

Когда речь заходит о безопасности аккаунта, SMS не является надежным вариантом для получения чувствительных проверочных кодов или одноразовых паролей (OTP) на мобильных телефонах. Именно поэтому на протяжении последних нескольких лет Google последовательно разрабатывает альтернативы паролям, такие как запросы Google на устройстве, приложения-аутентификаторы, аппаратные ключи безопасности и система Passkey, чтобы минимизировать риски, такие как фишинг через SMS.

Теперь Google планирует полностью отказаться от проверки по SMS для аутентификации Gmail (и, следовательно, для аккаунта Google). «Мы хотим перейти от паролей с использованием таких вещей, как защищенные ключи. Мы хотим отказаться от отправки SMS для аутентификации», — отметил пресс-секретарь Gmail Росс Ричендрефер в интервью Forbes.

Почему SMS небезопасны?

Попытка входа с другого устройства аккаунта Google.

Получать коды через текстовые сообщения удобно, но не только сам путь и сложные фишинговые техники делают SMS опасным методом. Подмена SIM-карты, социальная инженерия и атаки самозванцев также являются достаточно известными методами, и когда такие планы осуществляются, законный владелец никогда не получает свои SMS-коды для проверки.

Это оставляет их без доступа к своему аккаунту Gmail и ко всем основным службам, связанным с ним, включая сторонние сервисы, которые требуют входа с аккаунта Google. Более того, в ситуациях, когда пользователи не имеют доступа к сотовым сетям, получение кодов для входа через SMS становится еще одной проблемой.

Как QR-коды могут помочь?

В течение следующих нескольких месяцев Google планирует заменить шестизначные SMS-коды и покажет QR-код, который пользователи просто должны будут отсканировать с помощью камеры на своем телефоне. Компания не предоставила много технических деталей об этих планах, но похоже, что Google, скорее всего, разработает протокол, который потребует безопасного обмена QR-кодами с проверенным телефоном, работающим на зарегистрированном номере.

Пример SDMQR-кода на экране iPhone.

Следует отметить, что QR-коды не являются абсолютно защищенными. QR-мошенничество также достаточно распространено. Однако система сканирования QR, требующая локального ключа расшифровки или безопасного открытого ключа только между двумя доверенными сторонами, значительно безопаснее и быстрее.

Мы недавно обсуждали одну такую инновацию, называемую самоподтверждающим двухмодулированным QR-кодом (SDMQR), который уже получил государственный грант и может вскоре заменить штрих-коды в различных бизнес- и промышленных приложениях.

Эти QR-коды разрабатываются экспертами из Университета Рочестера и основаны на системе криптографической подписи, которая может быть разблокирована только с помощью цифрового закрытого ключа. Эти специализированные QR-коды не потребуют специального приложения для сканирования и могут быть внедрены на мобильные устройства по всему миру на уровне ОС.

Если вам понравилась эта статья, подпишитесь, чтобы не пропустить еще много полезных статей!

Вы также можете читать наши материалы в:

Алекс Бежбакин
Оцените автора
Добавить комментарий