Je hebt een klacht over de onderstaande posting:
Door Anoniem: Door Anoniem: Mooi om te zien dat met WebAuthN/Fido2 iig het inloggen is te voorkomen. Helaas het openen van de site niet. WebAuthN checkt ook het domein om de bijbehorende certificaat te kiezen. Bij deze aanval match dat niet en komt je dus ook niet verder. Kan bij Fido niet de proxy een eigen hardware sleutel virtualiseren en de gebruiker zich laten registeren bij de proxy, die hetzelfde doet bij de aangevallen website? Een beetje leuke bewoording erom heen en de gebruiker trapt er weer in. Zover ik weet is een Fido sleutel alleen maar een USB stick met een knopje erop dat je als gebruiker in moet drukken om toestemming te geven. Zowel voor registratie als voor login. Hetzelfde knopje. Voor het registreren van een nieuwe beveiligingssleutel moet je eerst inloggen, wat dus niet kan door de proxy heen. In de praktijk zal je zien dat FIDO2 sleutels alleen ook niet voldoende zijn. Andere loginmethoden moeten namelijk expliciet uitgeschakeld worden om een downgrade naar SMS codes te ...
Beschrijf je klacht (Optioneel):