Diverse app come GMail, Coinbase, Yahoo e altri richiedono l'utilizzo del dispositivo mobile per accedere ai dati all'interno dell'app.
Ad esempio
- Gmail richiede TOTP in Google Authenticator (solitamente collocato nello stesso telefono)
- Yahoo invia un messaggio SMS (allo stesso telefono)
- Coinbase utilizza Authy utilizza un'app (di solito co-localizzata sullo stesso telefono)
- Microsoft Azure / O365 (simile ad Authy) utilizza un'app (di solito co-localizzata sullo stesso telefono)
Qualsiasi compromissione del telefono o, più specificamente, comunicazioni tra processi tra applicazioni, potrebbe consentire a un'entità canaglia di accedere ai miei dati protetti.
Domanda
- Quale approccio è generalmente più sicuro? (app, vs SMS, ecc.)
- È un rischio che PhoneFactor (Azure, 0365) abbia un pulsante di approvazione in-app che consente l'accesso, o è un giusto compromesso tra facilità d'uso e sicurezza?
- Qualcuno può spiegare il rischio di un'app di stile OTP (sopra elencata) che ha compromesso i segreti?
Suppongo che il rischio sia maggiore per gli iPhone Jailbroken e gli Androidi con radici.