TOTP достаточно устойчив к криптографическим атакам, однако вероятности взлома есть, например возможен такой вариант атаки «человек посередине»: Прослушивая трафик клиента, злоумышленник может перехватить посланный логин и одноразовый пароль (или хеш от него). Затем ему достаточно блокировать компьютер «жертвы» и отправить аутентификационные данные от собственного имени. Если он успеет это сделать за промежуток времени � , то ему удастся получить доступ. Именно поэтому � стоит делать небольшим. Но если время действия пароля сделать слишком маленьким, то в случае небольшой рассинхронизации клиент не сможет получить доступ[5].
>Прослушивая трафик клиента, злоумышленник может перехватить посланный логин и одноразовый пароль (или хеш от него). ты читал что кидаешь?
А ты не знал что такое MITM?
в целом, сейчас это даже реализуемо, буквально на уровне тех же тспу в отечественных аеспи))
только на сервера в рф за летсэнкриптом :)
Обсуждают сегодня