Facebook избавилась от необходимости использования телефона для 2FA

Facebook избавилась от необходимости использования телефона для 2FA

Facebook избавилась от необходимости использования телефона для 2FA

Facebook теперь предлагает альтернативные способы двухфакторной аутентификации для тех пользователей, которые не хотят делиться своим номером телефона с социальной сетью. Теперь есть возможность использовать специальные приложения для получения второго компонента аутентификации.

Соответствующее заявление сделал менеджер по продуктам Facebook Скотт Диккенс.

«Ранее мы требовали номер телефона для настройки двухфакторной аутентификации. Теперь же мы переработали эту функцию, чтобы упростить процесс использования сторонних приложений для аутентификации: например, Google Authenticator или Duo Security», — объясняет господин Диккенс.

«Теперь пользователи десктопов и мобильных устройств будут избавлены от необходимости использовать свой номер телефона».

 

Напомним, что Национальный институт стандартов и технологий (NIST) советует не использовать двухфакторную аутентификацию на основе SMS-сообщений, поскольку такой метод уязвим для атаки. Злоумышленник может добиться перенаправления SMS-сообщения, содержащего код, себе на номер.

Также вредоносные программы, установленные на устройстве жертвы, могут помочь преступнику перехватить все коды аутентификации, присылаемые на телефон пользователя.

Диккенс не уточнил, сколько пользователей социальной платформы активировали двухфакторную аутентификацию через SMS.

Процесс включения двухфакторной аутентификации также был упрощен. Для этого достаточно перейти в «Настройки» => «Безопасность и вход», а затем нажать «Редактировать» рядом с пунктом «Использовать двухфакторную аутентификацию».

Админам Drupal пора патчиться: вышло критическое обновление ядра

Команда Drupal предупредила администраторов о срочном обновлении ядра CMS. Патчи вышли 20 мая, и разработчики сразу дали понять: тянуть с их установкой не стоит. Причина — серьёзная уязвимость в ядре Drupal.

Технические детали пока не раскрываются, но в проекте предупреждают, что злоумышленники могут подготовить рабочие эксплойты уже через несколько часов после публикации обновления.

Проблема затрагивает Drupal 8 и более новые версии, но не все конфигурации уязвимы. Обновления выйдут для веток Drupal 11.3.x, 11.2.x, 11.1.x, 10.6.x, 10.5.x и 10.4.x. Даже для уже неподдерживаемых 11.1.x и 10.4.x выпустят исправления, настолько ситуация неприятная.

У владельцев сайтов на Drupal 8 и 9 всё хуже: эти версии уже сняты с поддержки, поэтому полноценных патчей для них не будет. Для Drupal 9.5 и 8.9 обещают только хотфиксы, чтобы дать шанс тем, кто всё ещё сидит на 9.5.11 или 8.9.20. Но рекомендация простая: обновляться хотя бы до Drupal 10.6.

Сайты, использующие Drupal Steward, уже защищены от известных векторов атаки, но обновление всё равно рекомендуется.

Отдельно Drupal предупреждает администраторов не вестись на утечки подробностей до официального релиза. Любые якобы технические детали, инструкции или быстрые фиксы, которые появятся раньше официального бюллетеня, могут быть приманкой для админов.

RSS: Новости на портале Anti-Malware.ru