【发布时间】:2023-02-01 15:46:56
【问题描述】:
我正在评估 Ory Kratos 的 2FA。我可以显示带有 TOTP 注册二维码的设置页面,并使用 Google 身份验证器应用程序成功注册 2FA。但是,一旦完成此操作,设置页面将允许我取消链接(并随后重新链接)2FA,而无需进一步的 2FA 身份验证,即在 AAL1 处。
我认为这是一个主要的安全漏洞。应该不可能在 AAL1 上取消 2FA 帐户的链接。通过这样做,黑客可以简单地取消链接并重新链接他们自己的应用程序,并获得对需要 AAL2 或更高访问权限的应用程序部分的访问权限。
我错过了什么吗?有什么方法可以保护 2FA 注册以阻止黑客(接管帐户的人)简单地将 2FA 重新链接到他们自己的 Authenticator 应用程序?就目前而言,这似乎是不可能的。
【问题讨论】:
标签: ory