Security Professionals - ipfw add deny all from eindgebruikers to any

Zin/onzin 2FA email providers

10-06-2024, 21:10 door Anoniem, 5 reacties
Veel mail isps hebben TOTP 2FA als extra security measure, maar hoe werkt dit dan met IMAP?

Lijkt me dat IMAP met geen mogelijkheid dicht te zetten valt. Regelmatig pass veranderen dan?

2FA is dus alleen voor de webmails?

Dank u
Reacties (5)
10-06-2024, 23:32 door Briolet
Dit is een schijnveiligheid. Ziggo heeft het ook al ruim 2 jaar: https://www.security.nl/posting/775522/Ziggo+introduceert+tweefactorauthenticatie+voor+webmail

Maar al je een account wilt hacken doe je dat gewoon via het imap protocol. Dit soort acties kun je vergelijken met het aanbrengen van een driedubbel slot op de voordeur en niets doen aan je achterdeur. (Waar de inbrekers meer uit het zicht aan het slot kunnen rommelen)
11-06-2024, 02:57 door Anoniem
Ah, de search engines zijn weer kapot zeker ?

Je misvatting is dat IMAP persé hetzelfde user password zou moeten gebruiken als de webinterface .
In dat geval is er zeker een probleem en is IMAP feitelijk de 1-factor achterdeur geworden.

Er zijn twee opties :

"applicatie-specifieke passwords" . Dan wordt er voor IMAP login een ander (random en erg lang) password gebruikt dat los staat van het 'normale' webmail-password met 2FA .
Als dat password min of meer automatisch aangemaakt wordt en alleen voor deze ene toepassing gebruikt wordt vervallen een hoop nadelen/risico's ondankt dat het 'single factor is'.
Verder is bij een eventueel verlies van dat app-password de toegang beperkt tot 'imap' en niet 'het hele user account'


En de andere aanpak is OAUTH2 .
In de basis is dat de techniek achter 'log in met je google/facebook/whatever' account.

Dan is het IMAP 'password' een eenmalig token dat via een webinterface met 2FA authenticatie verkregen moet worden.
11-06-2024, 09:27 door Anoniem
idd OAUTH2 gebruiken. Bij het authenticeren, MFA token presenteren. Vervolgens met refreshtoken blijft de authenticatie werken totdat de maximale tijd is verstreken waarna je je MFA token weer een keer moet gebruiken.
11-06-2024, 10:49 door Anoniem
Een ander probleem bij IMAP (en webmail), is dat al je mail van de afgelopen jaren erin staat. Dus identiteitsfraude wordt dan wel erg makkelijk.

Zelf kies ik voor POP3 hoewel ik mijn inbox wel een paar maanden laat staan. Dit omdat mijn enige computer er de brui aan zou kunnen geven en omdat ik 'over moet' als Microsoft onaangekondigd om een Microsoft Account gaat vragen (die weiger ik dan door Linux terug te zetten met mijn laatste off-line Windows 10 backup. Ik gebruik al Microsoft OSsen sinds MS-DOS 3.20 dus ze raken een trouwe gebruiker kwijt).

Onze overheid in Nederland zit ook te pushen met 2FA op je e-mail. Maar ik zie dat als een tweede manier om jezelf buiten te sluiten van je e-mail. Voorgoed (tenzij je kopieën paspoort gaat sturen, wat een veiligheidsincident in zichzelf is).

Mijn webmail is maagdelijk leeg, behalve mijn inbox dan vanwege de bovenstaande reden. Ook geen contacten staan daar in zodat een aanvaller er bijna niets aan heeft.
11-06-2024, 11:10 door Anoniem
Door Anoniem: idd OAUTH2 gebruiken. Bij het authenticeren, MFA token presenteren. Vervolgens met refreshtoken blijft de authenticatie werken totdat de maximale tijd is verstreken waarna je je MFA token weer een keer moet gebruiken.

Het voornaamste nadeel hier is dat dit altijd een interactieve gebruiker verwacht , die reageert op iets dat op het scherm gebeurt.

Voor de de situatie waarin je met een script permanent mail wilt pollen is dat extreem vervelend , en heb je liever een app-specifiek password.

fetchmail loopt helaas niet hard voor OAUTH2 support .
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.