2FA durch Google Software-Update lahmgelegt

Ich berichtete bereits an dieser Stelle über meine versuche, mein NFC-fähiges Smartphone als zweiten Faktor einer zwei-Faktor-Authentifizierung mittels PAM einzusetzen. Ein Softwareupdate auf besagtem Smartphone legte diese Woche diesen zweiten Faktor lahm - und das kam so...

Ich war ja sehr überrascht, dass mein neues Handy mit pam_nfc zusammen bereits als zweiter Faktor im Zusammenspiel mit PAM unter Linux benutzt werden konnte, ohne dass ich dazu noch weitere Software auf dem Handy installieren musste.

Letzte Woche änderte sich das: Motorola kündigte mir an, dass eine neue Softwareversion zum Download und Installation bereitstünde. Ich erledigte das Mittwoch abend und am Donnerstag früh konnte ich mich nicht mehr am Rechner anmelden. Da ich bei den letzten Schwierigkeiten mit pam_nfc bereits das entsprechende Repository geklont hatte, um mir die Fehlersuche zu erleichtern, konnte ich relativ rasch feststellen, dass sich die UID des NFC-Tags geändert hatte. Ich registrierte also die neue mit pam_nfc und versuchte erneut, mich anzumelden - wieder ein Fehlschlag.

Nunmehr prüfte ich meinen aufkeimenden Verdacht mittels nfc-list und siehe da: die UID änderte sich ständig. Ich las nach und musste erkennen, dass der Wert 08 im ersten Byte der UID dem Leser verrät, dass sich der zugehörige Tag genauso verhalten wird: er hat keine persistente UID und ändert sie für jeden Lesevorgang. Im Zusammenhang damit las ich noch etwas von "Security" - das ist offenbar ein Feature, das die Sicherheit erhöhen soll.

Ich prüfte das mit meinem e-Perso und auch dort sah ich dieses Verhalten: erstes Byte der UID immer 08, die anderen Bytes jedesmal anders.

Daher habe ich eine geänderte Version von pam_nfc in mein Github-Repository gepackt, die statt der UID nun das ATS-Feld benutzt. Das macht das Ganze zwar nicht sicherer, aber ich kann nun wieder auf mein Handy als zweiten Faktor zurückgreifen.

Alle Artikel rss Wochenübersicht Monatsübersicht Github Repositories Gitlab Repositories Mastodon Über mich home xmpp


Vor 5 Jahren hier im Blog

  • Mercator-Projektion für generierte Planeten

    22.05.2017

    Nachdem ich neulich endlich auch die dreidimensionale Generierung von Spielwelten erfolgreich ausprobiert hatte, entwickelten sich notgedrungen neue Ideen für weitere Forschungen - eine davon möchte ich hier vorstellen:

    Weiterlesen...

Neueste Artikel

  • Migration von Log4J zu Logback Classic

    Nach den diversen schlimmen Nachrichten Ende letzten Jahres (Log4Shell) habe ich den Entschluss gefasst, von Log4J Abschied zu nehmen und eine andere Logging-Lösung einzusetzen.

    Weiterlesen...
  • Kuramoto in 2 Dimensionen

    Ich habe mich bereits vor einigen Wochen mit diesem System beschäftigt - nun war es an der Zeit, ein wenig zu variieren...

    Weiterlesen...
  • Meine Erfahrungen mit "Agile"

    Ich habe inzwischen in mehreren Projekten gearbeitet, die von sich behauptet haben, die agile Methodik zu nutzen und war damit nie wirklich glücklich. Jetzt kann ich die Gründe dafür beginnen, in Worte zu fassen:

    Weiterlesen...

Manche nennen es Blog, manche Web-Seite - ich schreibe hier hin und wieder über meine Erlebnisse, Rückschläge und Erleuchtungen bei meinen Hobbies.

Wer daran teilhaben und eventuell sogar davon profitieren möchte, muß damit leben, daß ich hin und wieder kleine Ausflüge in Bereiche mache, die nichts mit IT, Administration oder Softwareentwicklung zu tun haben.

Ich wünsche allen Lesern viel Spaß und hin und wieder einen kleinen AHA!-Effekt...

PS: Meine öffentlichen GitHub-Repositories findet man hier.