两个数据安全因素
在 2015 年 4 月之前,用户可以通过输入短信中收到的代码登录系统。与此同时,还不存在防止未经授权登录的额外保护措施。这样,入侵者就可以拦截发送到客户手机上的信息,并获取其通话内容。虽然没有大规模的此类黑客案例,但由 Pavel Durov 领导的开发人员还是决定消除这种可能性。
由于 Telegram 实施了 "两步验证",如今用户可以设置额外的密码,以便在新设备上打开应用程序时输入。此外,在登录系统的第一阶段进行的短信验证仍然保留。
。
两步登录按以下方式进行:
- 登录给定应用程序时,客户输入电话号码。
- 然后,客户会收到一条短信,短信中包含一个验证码,客户需要在相应字段中输入验证码。
- 如果验证码正确,客户将看到一个输入密码的字段(客户可在注册阶段自行选择字符组合)。
- 如果密码组合正确,用户就可以访问自己的页面。
两步验证对黑客攻击账户有帮助吗?
乍一看,上述创新对于在 Telegram 服务器上安全存储信息非常有用。但是,实践证明,即使有两个验证因素,账户仍有可能被黑客攻击。因此,以下是其工作原理:
- 入侵者输入受害者的电话号码并发送验证请求。
- 受害者收到一个验证码,该验证码会被入侵者知晓(截获短信的一种可能性是黑客侵入移动网络运营商的技术支持部门)。
- 入侵者输入收到的数字,进入密码输入页面。
- 以忘记密码为借口,入侵者点击相应的链接 "忘记密码?",并收到向注册时填写的电子邮件地址发送恢复密码的通知。
- 由于入侵者无法登录受害者的电子邮箱,他点击“无法访问您的电子邮箱?”链接,声称“自己的”邮箱出了问题。
- 系统会让他删除所有对话,重置整个账户。黑客接受这些条件后就可以访问受害者的账户,并有可能代表受害者发送信息。
。
事实上,要绕过两步验证,只需知道发送到受害者手机号码上的短信代码即可。区别在于最终结果。在这种情况下,黑客可以访问一个空账户,而单因子安全黑客可以读取所有对话。
知名人士的账户重置案例
2016 年 4 月,Georgy Alburov(反腐败基金会)和 Oleg Kozlovskiy(非营利组织 "Vision of Tomorrow")的 Telegram 账户几乎同时遭到黑客攻击。值得注意的是,由于 Alburov 和 Kozlovskiy 的智能手机上的短信接收和发送选项被禁用,他们的网页在未经授权的情况下被访问。此外,一家移动网络运营商(MTS)的代表称,他们的技术支持团队并未关闭指定电话号码的服务,通信问题是由病毒攻击造成的。
三个月后,俄罗斯记者 Sergey Parkhomenko 也遇到了类似的麻烦。根据他的说法,他收到了包含验证码的短信。在尝试登录自己的个人资料时,该记者被要求登录,就像他第一次访问该服务一样。在打开账户时,谢尔盖发现账户被重置,整个信息历史记录被删除。因此,即使是两步验证也无济于事,因为黑客已经设法从移动网络运营商那里获得了必要的数据。
在 Telegram 中设置两步验证的分步说明
如果您希望系统在您从新设备登录应用程序时请求短信验证码和密码,则必须执行以下步骤:
- 进入设置并选择 "隐私和安全"
。
- 然后你需要在名为 "安全 "的分节中找到 "两步验证 "行,并点击它。此外,下面一行还有 "活动会话 "部分。如果您想查看所有会话,并在需要时关闭在其他设备上打开的会话,这将很有帮助。
- 此外,还将打开一个带有密码输入框的页面。您选择的密码组合最好包含大小写字母的数字和符号。
。
- 输入密码后,有必要进行确认,以避免出错。
- 为了防止您健忘,服务会为您提供密码提示,这将引导您朝着正确的方向思考,并帮助您记住所需的字符组合。
- 下一阶段包括输入您的电子邮件地址,这是执行密码恢复程序所必需的。您可以跳过这一步,但要记住,如果您在密码提示的帮助下也无法记住初始密码组合,这是登录系统的唯一方法。
- 然后将通过电子邮件向您发送一个链接,以确认更改。单击此链接,您将看到一条信息,通知您已为指定账户启用了两步验证。
此说明适用于所有 Telegram 平台。为确保新设置生效,您需要尝试从其他设备登录信使。如果输入短信验证码后系统要求输入密码,则表示验证正常。
附加 "密码 "选项
密码 "部分出现在 iOS 和 Android 版 Telegram 的最新更新中。该选项允许设置登录应用程序的安全性。密码既可以包含 4 个数字的简单组合,也可以包含更复杂的字母和其他符号。
这种安全性的实现非常灵活。用户可以在每次切换 Telegram 时启用密码请求选项,也可以只在需要时通过点击一个类似锁的特殊图标激活密码请求选项。后一种方式非常方便,如果您暂时将电话放在手边,而您的通话内容有可能被陌生人获取。
此外,还可以设置自动锁定定时器,如果在特定时间内没有活动,定时器就会锁定应用程序并要求输入密码。系统允许在 1-5 分钟或 1-5 小时内启用锁定。
。
开发人员的回复
Pavel Durov 解释说,信使的安全性没有问题。此外,他还将黑客攻击应用程序的责任归咎于 MTS 公司。不过,支持团队临时禁用了在忘记密码的情况下主动重置配置文件的可能性。换句话说,杜罗夫实际上承认了问题的存在,并承诺尽快以更优雅的方式解决问题。
。
截至 2016 年 8 月底,黑客仍有可能入侵账户:黑客在收到客户的短信代码后,无需使用登录密码即可重置其个人资料。换句话说,两步验证不起作用,或者说它并不像 Telegram 用户希望的那样安全。