SuBBaSS schreef op zondag 26 maart 2017 @ 00:00:
[...]
Heb me hier ook over zitten verbazen. Het zou natuurlijk nooit te bedoeling moeten zijn. Stel, iemand heeft je wachtwoord én toegang tot je imac, dan valt dat hele voordeel van 2fa weg als hij na het invoeren van je password keurig de 2fa verificatiecode op het scherm voorgeschoteld krijgt.
Ik vermoed dat apple een gok neemt dat dit een uitzonderlijke situatie is, net als dat je op een mac eigenlijk niet zo vaak via icloud.com hoeft in te loggen aangezien je alles wat daar beschikbaar is meestal ook al op je mac hebt staan.
Aan de andere kant is er nl. ook het probleem (geweest) dat mensen die geen ander iOS en/of MacOS apparaat hebben bij het (vaak onwetend-) inschakelen van 2FA (wat apple er via verschillende wegen in probeert te krijgen) in de problemen kwamen en alleen via account recovery weer toegang tot hun apple id konden krijgen. Natuurlijk gaat dat lang niet voor iedereen op, maar zoals gezegd; ik denk dat het een bewuste gok/afweging is geweest. We kunnen ervan uitgaan dat het percentage "nagenoeg leek" altijd groter is dan de tech-savy users.
Neemt niet weg dat wat je ook als "klacht" hebt (geen specifieke apparaten om aan te geven dat je daarop de codes wilt ontvangen) zeer terecht is en ook niet iets lijkt dat lastig te implementeren is. Da's echter wel vanaf mijn makkelijke stoel gesteld.
Ik draai hier zelf geen MacOS/safari en kan het dus niet testen, maar ergens stond me bij dat je de browser eenmalig moest vertrouwen om vervolgens die authenticatiecode niet te hoeven gebruiken. Vraag me af of het gebruik van bijv. een ad- of scriptblocker dit soort dingen kan beïnvloeden?
Dit. De data in iCloud is al compromised als je toegang hebt tot de vertrouwde mac. De grap is dat je hier het "ding wat je hebt" gebruikt om in te loggen als nieuw device. Binnen de usecase dus totaal niet relevant meer. Daarom snap ik ook niet wat hier nu zo raar aan is?
Het is toch ook logisch dat als je een bank app op je smartphone (voorbeeld) gebruikt je de sms code op hetzelfde toestel binnenkrijgt?
als ik als kwaadwillende op deze iMac naar iCloud.com ga en probeer in te loggen,...
Waarom zou je dat willen doen? Alle data binnen icloud is dan al beschikbaar voor je. Als kwaadwillende ben je al klaar zonder in te loggen op iCloud.
Je hoeft mij niet uit te leggen hoe het werkt. Ik probeer een reden te zoeken waarom ts op meerdere apparaten de code ontvangen sms-forwarding lijkt me de meest plausibele.
Kennelijk wel, want dat is dus precies dat wat er niet gebeurt

. De sms verificatie is een ander type. Het gaat hier om het weergeven van locatie op een kaartje en de bevesitiging of je dit toe wil staan. Daarna krijg je de code te zien en kun je verder.
[
Voor 13% gewijzigd door
supersnathan94 op 26-03-2017 03:08
]