Proc agent? To je na tom to nejhorsi - protoze nastavit nove heslo neni jen tak - o to se musi zazadat, prijde potvrzovaci mejl, na to se musi odpoved nebo kliknout na odkaz... Pak se na tu odpoved vetsinou musi zareagovat atd.... No mac sem nikdy nevidel, ale pokud ten agent dela tohle, tak uz ani nechci.
Většina 2FA dneska efektivně jednofaktor je. Ověřování aplikací v mobilu nebo sms, když se přihlašuju v prohlížeči nebo aplikaci na mobilu totiž žádný 2FA není. A pro AI integrovanou do OS mobilu nebude žádný problém odchytávat SMS, maily apod.
Pořád nechápu, proč musím přístup do mailu na počítači potvrzovat z mobilu, když v mobilu to žádné sekundární ověření nechce. A e-bankingu na mobilu taky stačí buď otisk nebo pin, což je mnohem slabší, než heslo, zatímco na PC, které jen tak ležet na stole v kantýně nezapomenu. Nejvíc mě dojímá naprosté nezabezpečení Google Wallet.
Mobily jsou vnímané jako bezpečnější platforma, protože na rozdíl od PC tam uživatel jednoduše nespustí nějaký pochybný stažený exáč z netu, ale jde to skrz appstore.
Na zhodnocení, jestli je to opravdu výrazně bezpečnější, nebo je to jen dojem (a výsledek je jen děravý jinak), nemám dostatečné know-how.
Takže falešný pocit bezpečí jako důvod rezignovat na elementární pravidla zabezpečení?
Ten vtip s appstorem je opravdu poněkud nejapný. Tyhle obchody jsou oproti anonymním "exáčům" (ne, ten na svém linuxu fakt snadno nespustím ;-)) zanedbatelně bezpečnější. A řada zpráv o infikovaném software na nich to potvrzuje. Btw. měl jsem na mobilu solitaire z GooglePlay. Dokud jsem nezjistil, že mi denně potahá něco mezi 300-500 MB po síti (up/down v součtu). Fakt netuším, k čemu software s pár kartičkama vždy stejného designu tohle potřeboval validně tahat. Oproti tomu konzolový csol v termuxu nic takového nedělá. A naistalovat na Android APK "exáč" zvládne dítě na ZŠ.
No a sandboxing. Dobře. A jak mi sandboxing pomůže proti kolegovi, který zneužije můj mobil, protože byl chráněný jenom gestem, které je vyšoupané do ochranné folie displeje, nebo pinem, který na rozdíl od hesla na pc má pevnou délku a jen číselné symboly, takže je mnohem snáz prolomitelný...
"totiž žádný 2FA není."
Tohle ovsem zdejsim frikulinum vysvetlujes zbytecne. Oni totiz pojem nezavisly kanal naprosto nechapou.
Specielne bankovni aplikace v mobilech nejsou zabezpeceny typicky vubec nijak, protoze i 4mistnej pin je aspon neco, ale to na mobilech nikdo nema. Zato jako bonus ma spousta lidi nastaveno, ze kdyz je v dosahu jejich "domaci" wifi = nejaky snadno uhadnutelny/odchytitelny ssid, tak se mobil odemkne.