@זאביק כתב באבטחה - באימות דו שלבי / דעתכם... 🪪💂🏻:
השאלה היא, מדוע שלא יהיה אפשרי, למי שמעוניין בכך, להגדיר באתר שאינו מעוניין באימות החדש, ושהאימות החדש לא ישפיע במערכת שלו כלל על כל הפקודות שנשלחות ב API ??
סתם מוסיף פה גם על מה שכתבת וגם באופן כללי - דוגמא לבעיה
בכל מערכת ולא רק מערכות בפעילות:
לפני תקופה ארוכה, נשלחו אלפי סמסים של 'פישינג' ממערכת של עמותה מאד גדולה שטיפלתי בקו שלהם.
מערכות הספאם באפליקציות לא חסמו את זה כל כך מהר כי זה מספר מאד מאד מוכר וזה היה נזק אדיר!
לקח כמה שעות עד שהטלפונים התחילו להגיע לעמותה ואז פנו אלי... (התברר שהסיסמה הייתה שמורה אצל עובד אחר והוא השתמש עם תוסף לשמירת סיסמאות מאד פופולארי והתברר שפרצו לחברה של התוסף).
הפורץ רכש יחידות ישירות בתוך המערכת באלפי שקלים(!!) - ולכן לא משנה העובדה שזה מערכת בשימוש או לא, מערכת שאפשר דרכה לבצע פעולות רגישות כמו הוצאת שיחות ושליחת סמסים - מחייבת אמצעי זהירות שימנע אותם.
ואגב, זה סטנדרטי לגמרי לחייב אימות דו שלבי.
-----
תכל'ס אני מבין אותך לגמרי שזה כאב ראש מטורף, אני גם סובל עכשיו מהבעיה שצריך להעלות מהאוב כמויות של מערכות ולוודא איפה יש API ואיפה אין.. אבל זה המחיר של אי סדר אישי שלי (ושל כל אחד אחר) 🙃.