Метка «восстановление пароля»

После покупки телевизора Lg Smart TV столкнулся с тем, что не помню пароль от сервиса LG Smart World. Я уже был зарегистрирован в этом сервисе, так как чуть ранее купил смартфон от этой же компании. Беглое гугление вывело меня на статью LG Smart World: Враг не пройдет с такой же проблемой. Для восстановления пароля нужно было знать правильные ФИО и дату рождения указанные при регистрации. Чего, естественно, я не помнил. Не имею привычки всем подряд отдавать реальные персональные данные.

Так как решения в статье не было — привожу своё.
Читать полностью »

LG No Password Пару месяцев назад приобрел телевизор LG Smart TV. Естественно, сразу зарегистрировался на LG Smart World, подключился через телевизор и благополучно установил несколько приложений. Поигравшись с новой игрушкой, перешел к штатному использованию.

С тех пор вышло несколько обновлений прошивки, о чем меня телевизор любезно предупреждал, и я всегда соглашался на обновление. После одного из них слетела авторизация в Smart World. Попытавшись подключиться снова я понял, что пароль от аккаунта канул в летах. Не беда — подумалось мне, ведь есть восстановление пароля. Но все оказалось не так просто.
Читать полностью »

Хотелось бы немного рассказать о подходе повествования в данном посте. Всё описанное имеет реальные случаи произошедшие из моей личной практики, в большинстве своём это популярные проекты, поэтому в тексте буду их упоминать. Главное на что я хотел бы обратить внимание — эта статья может показаться не интересной специалистам ИБ, т.к. она не содержит никаких новых векторов атаки и супер крутых подходов. Вся информация ориентирована на разработчиков и проект-менеджеров.
Проводя заказы на аудит целью ставиться аналитика максимального ущерба при минимальных действиях и знаниях злоумышленника. Как показывает практика в суровых условиях производства ПО такие нюансы продумывают единицы проектов.

Заметки о безопасности. Восстановление пароля

Одной из популярных проблем является восстановление пароля и получение доступа к учётным записям пользователей. Сейчас наверное не существует ни одного сайта где бы не была функция восстановления пароля. Я их поделил на несколько типов, чтобы рассмотреть каждый из них:

Конечно это только часть большого айсберга. Существуют проблемы и в других подходах, например OAuth, но об этом уже много писали и там всё же технические нюансы, а меня больше интересует бизнес-логика.

И так, рассмотрим слабые места каждого из пунктов выше.
Читать полностью »


https://ajax.googleapis.com/ajax/libs/jquery/3.4.1/jquery.min.js