2FA durch Google Software-Update lahmgelegt

Ich berichtete bereits an dieser Stelle über meine versuche, mein NFC-fähiges Smartphone als zweiten Faktor einer zwei-Faktor-Authentifizierung mittels PAM einzusetzen. Ein Softwareupdate auf besagtem Smartphone legte diese Woche diesen zweiten Faktor lahm - und das kam so...

Ich war ja sehr überrascht, dass mein neues Handy mit pam_nfc zusammen bereits als zweiter Faktor im Zusammenspiel mit PAM unter Linux benutzt werden konnte, ohne dass ich dazu noch weitere Software auf dem Handy installieren musste.

Letzte Woche änderte sich das: Motorola kündigte mir an, dass eine neue Softwareversion zum Download und Installation bereitstünde. Ich erledigte das Mittwoch abend und am Donnerstag früh konnte ich mich nicht mehr am Rechner anmelden. Da ich bei den letzten Schwierigkeiten mit pam_nfc bereits das entsprechende Repository geklont hatte, um mir die Fehlersuche zu erleichtern, konnte ich relativ rasch feststellen, dass sich die UID des NFC-Tags geändert hatte. Ich registrierte also die neue mit pam_nfc und versuchte erneut, mich anzumelden - wieder ein Fehlschlag.

Nunmehr prüfte ich meinen aufkeimenden Verdacht mittels nfc-list und siehe da: die UID änderte sich ständig. Ich las nach und musste erkennen, dass der Wert 08 im ersten Byte der UID dem Leser verrät, dass sich der zugehörige Tag genauso verhalten wird: er hat keine persistente UID und ändert sie für jeden Lesevorgang. Im Zusammenhang damit las ich noch etwas von "Security" - das ist offenbar ein Feature, das die Sicherheit erhöhen soll.

Ich prüfte das mit meinem e-Perso und auch dort sah ich dieses Verhalten: erstes Byte der UID immer 08, die anderen Bytes jedesmal anders.

Daher habe ich eine geänderte Version von pam_nfc in mein Github-Repository gepackt, die statt der UID nun das ATS-Feld benutzt. Das macht das Ganze zwar nicht sicherer, aber ich kann nun wieder auf mein Handy als zweiten Faktor zurückgreifen.

Alle Artikel rss Wochenübersicht Monatsübersicht Github Repositories Gitlab Repositories Mastodon Über mich home xmpp


Vor 5 Jahren hier im Blog

  • Certstream, InfluxDB, Grafana und Netflix

    16.04.2019

    Nachdem ich vor kurzem über mein erstes Spielen mit dem certstream berichtete, habe ich weitere Experimente gemacht und die Daten zur besseren Auswertung in eine InfluxDB gepackt, um sie mit Grafana untersuchen zu können.

    Weiterlesen...

Neueste Artikel

  • Die sQLshell ist nun cloudnative!

    Die sQLshell hat eine weitere Integration erfahren - obwohl ich eigentlich selber nicht viel dazu tun musste: Es existiert ein Projekt/Produkt namens steampipe, dessen Slogan ist select * from cloud; - Im Prinzip eine Wrapperschicht um diverse (laut Eigenwerbung mehr als 140) (cloud) data sources.

    Weiterlesen...
  • LinkCollections 2024 III

    Nach der letzten losen Zusammenstellung (für mich) interessanter Links aus den Tiefen des Internet von 2024 folgt hier gleich die nächste:

    Weiterlesen...
  • Funktionen mit mehreren Rückgabewerten in Java

    Da ich seit nunmehr einem Jahr bei meinem neeun Arbeitgeber beschäftigt und damit seit ungefähr derselben Zeit für Geld mit Python arbeite, haben sich gewisse Antipathien gegenüber Python vertieft (ich kann mit typlosen Sprachen einfach nicht umgehen) - aber auch einige meiner Gründe, Python zu lieben sind ebenso stärker geworden. Einer davon ist der Fakt, dass eine Methode in Python mehr als einen Wert zurückgeben kann.

    Weiterlesen...

Manche nennen es Blog, manche Web-Seite - ich schreibe hier hin und wieder über meine Erlebnisse, Rückschläge und Erleuchtungen bei meinen Hobbies.

Wer daran teilhaben und eventuell sogar davon profitieren möchte, muß damit leben, daß ich hin und wieder kleine Ausflüge in Bereiche mache, die nichts mit IT, Administration oder Softwareentwicklung zu tun haben.

Ich wünsche allen Lesern viel Spaß und hin und wieder einen kleinen AHA!-Effekt...

PS: Meine öffentlichen GitHub-Repositories findet man hier - meine öffentlichen GitLab-Repositories finden sich dagegen hier.