Двухфакторная аутентификация и пропажа денег из банка

Напишу первый технический пост для данного блога. Про двухфакторную аутентификацию сейчас знают многие. Это штука которая благодаря коду подтверждения очень сильно усилила компьютерную безопасность в свое время. Но при глупом ее использование она несет в себе серьезную брешь. Что я под этим понимаю?

Я пользуюсь одним банком (название упоминать не буду) где естественно имеется двухфакторная аутентификация. Но специалисты защиты для упрощения аутентификации почему то решили что код из 4 символов будет достаточным для защиты клиентов. Как мне кажется это большая глупость.

Представим ситуацию хакеры взломали ваше устройство и получили ваш номер телефона и код доступа в банковский аккаунт мобильного банка. Возможно такое? Вполне! Один этап защиты хакеры уже миновали.

Остается двухфакторка. Что мешает злоумышленику ввести логин и пароль и методом перебора начать подбирать числовое значение из 4 чисел? Чисто в теории атака сложно осуществима, но тем не менее шанс имеется.

Какой вывод хотелось бы донести. Уважаемые специалисты ИБ в банковской сфере не упрощайте жизнь хакерам применяйте хотя бы 6 значные коды подтверждения. Удобство для пользователя в данном случае минимально страдает, по сравнению с 4 значным кодом, а риски, что у пользователя уедут деньги в неизвестном направлении снижаются довольно сильно.

Надеюсь данную статью заметят и хотя бы немного наш мир станет безопаснее.

Спасибо за внимание!