看板 MobileComm 關於我們 聯絡資訊
簡訊驗證碼洩漏千萬人個資 外媒認為還是蘋果安全 2018-11-21 21:38莊翔婷 民眾很習慣使用簡訊驗證碼來做重要資訊的驗證,雖然方便卻有很大 的隱憂,一不小心手機中的重要資訊,近日就有國外電信業者洩露了 數千萬用戶的個資。 簡訊驗證碼又出現巨大的安全漏洞,據IT之家消息,位於聖地牙哥一 家名為VoxOx的通訊公司,因為伺服器缺乏密碼保護,讓外人有了能 窺探即時簡訊的機會。更有數據顯示,VoxOx的伺服器中已經有超過 2600萬條訊息,調查人員在其中發現有大家所熟悉的booking.com、 Google與至少兩家金融公司的雙重驗證代碼。 網站9to5mac指出,簡訊本身的SMS短訊息服務是非常不安全的,存在 著許多已知的漏洞,SMS是一種「儲存-轉發」的系統,簡訊在收發過 程中有很多節點是儲存於系統中的,所以,簡訊安全的重責大任也就 是在負責儲存的公司,網站認為傳統的簡訊用來做雙重驗證,存在非 常大的漏洞,很容易就讓不法人士得知。 對於這個問題,外媒認為蘋果似乎有相對安全的方式,透過「Apple ID」來登入各種蘋果產品,同一帳號每次只要一人以上使用,就需要 當初設定的主要裝置通過要求,並且輸入六位數的雙重驗證碼,每組 代碼都是以加密的形式推上到裝置上,且擁有唯一的加密種子,對於 雙重驗證來說確實比一般簡訊的方式更為安全。 https://udn.com/news/story/7098/3494230 心得: 外媒的看法跟我的看法很像:還是蘋果比較安全 現在二階段認證已經是很常見的認證方法,就是要保障使用者的帳戶安全 不過簡訊到底夠不夠安全就是一個問號,當然大部分的公司可能認為還是夠的才會用 -- ◆投票名稱: 八卦板板主選舉 選 項 總票數 得票率 得票分布 olmtw 2017/07/01-2018/02/28 19 票 1.52% 0.87% olmtw 2018/06/23結果揭曉 43 票 4.06% 2.69% 超越0.87%,感恩有您 -- ※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 150.116.251.124 ※ 文章網址: https://www.ptt.cc/bbs/MobileComm/M.1542842927.A.A95.html
richjf : 以前不是有爆gsm底層有個無法處理的安全漏洞? 11/22 07:33
ducamao : google authenticator:? 11/22 07:33
terry955048 : 蘋果都願意交資料給阿共阿了,好安全阿 11/22 07:37
aq981334 : 雙重驗證很多公司都在搞,怎麼蘋果就更安全了 11/22 07:41
shaujialiu : 這到底在說簡訊不安全還是在捧蘋果? 11/22 07:57
ducamao : apple的驗證如果裝置太舊版本還收不到 11/22 07:58
shaujialiu : 網銀是可以用蘋果認證一樣 11/22 07:58
Heathclifff : XD 真的太舊會收不到 11/22 08:05
coin3x : Google 直接在本機產生六位數字是不是比較安全ㄚ 11/22 08:06
littlemai27 : 啊咧...我一直以為兩階段簡訊驗證很安全的說... 11/22 08:14
abramtw : 馬上去解除露天的簡訊驗證了 11/22 08:21
rocks : 這種原主機認證的功能,其實Google,FB都有呀… 11/22 08:33
orfan : 讓中國知道 就沒有洩漏的問題了 11/22 08:35
jeff101234 : 直接依當地法規送出 所以不是洩漏 11/22 08:39
erisiss0 : 據 認為 外媒 三個關鍵字就可以水一篇新聞 11/22 08:41
aoc902001 : 是伺服器問題,怎麼會說成簡訊問題? 11/22 08:42
alex1973 : 這篇文章前面還說得通, 但是前面提到的各個節點, 都 11/22 08:43
alex1973 : 是屬於電信公司的, 安全問題在於電信公司有沒有把關 11/22 08:44
alex1973 : 跟 Apple 根本一點關係也沒有, 手機只是最後的終端 11/22 08:44
alex1973 : 裝置 11/22 08:44
erisiss0 : 就是業配順便水一篇新聞賺稿費的廢才記者 11/22 08:45
erisiss0 : 在聯合新聞點這記者會發現,十篇九篇都是寫蘋果文章 11/22 08:45
erisiss0 : 而九篇裡面,九篇都是廢文。 11/22 08:46
alex1973 : 不過 Google 的 2FA 又不是只能用簡訊, 事實上 TOTP 11/22 08:48
alex1973 : 也是可以的, 而且 Google 的 TOTP 導入的還比 Apple 11/22 08:48
alex1973 : 早呢, Apple 印象中是一堆名人不雅照外洩那時間點之 11/22 08:49
alex1973 : 後才導入 2FA 的 11/22 08:49
alex1973 : Google 的 2FA (Google Authenticator) 導入應該超 11/22 08:51
alex1973 : 過六年了, 我看我帳戶紀錄, 我是 2012/3 就加入 2FA 11/22 08:52
cjo4zo2k7al : 這文章是啥87邏輯啦?兩階段驗證跟APPLE安不安全有 11/22 08:54
cjo4zo2k7al : 什麼關系啦 11/22 08:54
bitlife : 危險是對於尚處在安全狀態下的人才需要擔心的事物 11/22 09:06
bitlife : 所以只要先把機密資料交給中共,就不存在危險可言,以 11/22 09:06
bitlife : 此來看,蘋果用戶確實沒有危險 11/22 09:07
gamedf : 因為簡訊是轉發,蘋果沒這一層當然比較安全 11/22 09:12
RAA1144557 : 對方登入以後還要知道你的電信公司然後去撈簡訊… 11/22 09:15
littleshan : 目前公認最安全的 2FA 機制是藍芽或 USB 硬體鑰匙, 11/22 09:18
littleshan : 有興趣的可以 Google Titan security key 11/22 09:18
sua : 簡訊不是標準嗎?安卓傳到蘋果會不一樣? 11/22 09:19
A0091127 : 外媒繼續盤子 11/22 09:20
littleshan : Google 帳號很久以前就支援硬體鑰匙了,Apple 相較 11/22 09:21
littleshan : 之下落後很多,連用 app 產生的 TOTP 都不支援 11/22 09:21
Gunslinger : Thanks, iCloud. 11/22 09:25
cress0128 : 歐美洩個資都會爆新聞 我們洩個資已經是日常 沒事 11/22 09:27
Joey452 : iCloud繼續外洩中 11/22 09:57
eric00169 : 根本原因是電信商資安問題扯到蘋果上 這邏輯滿分 11/22 10:00
yixianl : 兩種不一樣的東西也能扯 11/22 10:07
yixianl : 即使用蘋果還是要收一堆簡訊認證碼 11/22 10:07
mainline : 神經文 這根本兩件事 venn diagram的交錯處不大 11/22 10:08
LUCHS : 這文舔的也太狗腿了吧... 11/22 10:09
mainline : SMS是最爛的2FA選項 單純是個好過沒有的存在 這不 11/22 10:11
mainline : 容質疑 但它是本版最愛 那些愛他的絕大多數也只知 11/22 10:11
mainline : 道這一種2FA 11/22 10:11
xbearboy : 簡訊的雙重驗證碼不是有時效問題?去伺服器撈要花多 11/22 10:35
xbearboy : 少時間才撈得到? 11/22 10:35
xbearboy : 不過google自家的OTP不支援帳號登入也是很納悶就是 11/22 10:35
friedpig : 這要撈的只是使用習慣而已 破解用比較困難 11/22 10:53
friedpig : 撈到某號碼在某平台購物就可以針對性的設計詐騙之類 11/22 10:56
friedpig : 的 11/22 10:56
elainakuo : 我臉書推特google hotmail都有TOTP 11/22 11:24
mc929 : 雲上貴州:嫩 11/22 11:24
elainakuo : *OTP 11/22 11:25
RAA1144557 : Google登入可以用OTP啊 11/22 11:43
RAA1144557 : http://i.imgur.com/dmQd0ht.jpg 11/22 11:44
hyghmax1202 : 所以果粉都用心電感應獲得認證碼 黑科技 11/22 12:23
maplefff : 安卓不意外 11/22 16:48
hms5232 : 這要從何開始吐槽起... 11/22 17:09
romber : …二階段是第二層保障,而且不是只能用簡訊,就算電 11/22 18:36
romber : 信商有漏洞都比單層驗證來得安全,而蘋果之前連二階 11/22 18:36
romber : 段都沒做…你跟我說安全…? 11/22 18:36