【问题标题】:Ory Kratos 2FA/TOTP SettingsOry Kratos 2FA/TOTP 设置
【发布时间】:2023-02-01 15:46:56
【问题描述】:

我正在评估 Ory Kratos 的 2FA。我可以显示带有 TOTP 注册二维码的设置页面,并使用 Google 身份验证器应用程序成功注册 2FA。但是,一旦完成此操作,设置页面将允许我取消链接(并随后重新链接)2FA,而无需进一步的 2FA 身份验证,即在 AAL1 处。

我认为这是一个主要的安全漏洞。应该不可能在 AAL1 上取消 2FA 帐户的链接。通过这样做,黑客可以简单地取消链接并重新链接他们自己的应用程序,并获得对需要 AAL2 或更高访问权限的应用程序部分的访问权限。

我错过了什么吗?有什么方法可以保护 2FA 注册以阻止黑客(接管帐户的人)简单地将 2FA 重新链接到他们自己的 Authenticator 应用程序?就目前而言,这似乎是不可能的。

【问题讨论】:

    标签: ory


    【解决方案1】:

    我没有回答你的问题,但我也在寻找一种方法来整合 2FA。您能否分享您的代码或配置的摘录?我是一个启动登录流程,但是设置页面给出了一个空指针异常。如果我将以下内容添加到 config-yaml 文件

    totp:
      config:
        issuer: ory-kratos
      enabled: true
    

    【讨论】:

    • jahnze,请不要添加我也是作为答案。它实际上并没有提供问题的答案。如果您有不同但相关的问题,请ask它(如果它有助于提供上下文,请参考此问题)。如果你对这个具体问题感兴趣,你可以upvote它,留下comment,或者一旦你有足够的reputation就开始bounty
    猜你喜欢
    • 2021-04-01
    • 2023-01-16
    • 2021-04-06
    • 2021-12-30
    • 2021-08-15
    • 1970-01-01
    • 2022-08-11
    • 2018-01-16
    • 2022-11-06
    相关资源
    最近更新 更多