Vulnerabilidad de contraseña olvidada

0

Hoy visité el sitio web de mi banco con la intención de iniciar sesión para realizar operaciones bancarias. Ingresé mi nombre de usuario y presioné enter en accidente sin ingresar una contraseña. Me llevó a una página para seleccionar cómo quería obtener mi código de seguridad, es decir, la página de contraseña olvidada. Seleccioné mi número de teléfono para llamarme y al ingresar el código de verificación, me llevó a una página para restablecer mi contraseña.

Supongo que muchos servicios implementan un modelo similar a este, pero parece bastante trivial encontrar una situación en la que alguien usó algún tipo de computadora de acceso público, ya sea en una cafetería o en algún tipo de entorno laboral, para acceder a su Cuenta bancaria y deja que el navegador recuerde su nombre de usuario. Adquirir el teléfono puede ser un poco más complicado, pero no imposible, y como es una llamada, no necesito saber el número de PIN para ingresar, solo tengo que poder contestar cuando suena.

¿No sería un modelo mejor un correo electrónico con un enlace para restablecer la contraseña?

Tal vez estoy simplificando demasiado la complejidad del problema, pero no parece que alguien con motivos cuestionables tenga que ser tan ambicioso.

    
pregunta ninja coder 14.01.2017 - 03:41
fuente

1 respuesta

1

Aunque es menos común, requerir algo para estar físicamente en tu posesión es una forma de autenticación perfectamente válida. Muchos sistemas de inicio de sesión de dos factores utilizan SMS o llamadas telefónicas como segundo factor.

  

Supongo que muchos servicios implementan un modelo similar a este pero   Parece bastante trivial encontrar una situación en la que alguien usó algún tipo   de computadora de acceso público

Nunca se debe confiar en las computadoras públicas para ningún trabajo confidencial, nunca. Con las computadoras públicas, los registradores de teclas (tanto hardware como basados en software) probablemente serán su amenaza más peligrosa, y en ese caso, el correo electrónico de reinicio probablemente sea peor. Al capturar el inicio de sesión de su correo electrónico, el atacante podría acceder a cualquier cuenta que tenga un restablecimiento de contraseña vinculado a ese correo electrónico.

En resumen, ambos métodos tienen sus pros y sus contras. Cuál es mejor depende de los tipos de amenazas contra las que quiera protegerse.

    
respondido por el tlng05 14.01.2017 - 04:18
fuente

Lea otras preguntas en las etiquetas