@עץ-השדה כתב באבטחה - באימות דו שלבי / דעתכם... 🪪
:
לפני תקופה ארוכה, נשלחו אלפי סמסים של 'פישינג' ממערכת של עמותה מאד גדולה שטיפלתי בקו שלהם.
מערכות הספאם באפליקציות לא חסמו את זה כל כך מהר כי זה מספר מאד מאד מוכר וזה היה נזק אדיר!
לקח כמה שעות עד שהטלפונים התחילו להגיע לעמותה ואז פנו אלי... (התברר שהסיסמה הייתה שמורה אצל עובד אחר והוא השתמש עם תוסף לשמירת סיסמאות מאד פופולארי והתברר שפרצו לחברה של התוסף).
עד קריאת הסיפור הזה, הייתי בטוח שמתבקש לחלוטין להוסיף אפשרות בחירת המשתמש לוותר על הצורך באימות הנ"ל.
אבל ספאם, פישינג ושאר נוזקות שיכולות לנצל זאת-מצדיקות בכל מחיר את השינוי הקשה!
רק מה, יש לקוחות ויש לקוחות, יש מערכות שמכילות 3 שלוחות הקראת הודעות תא קולי/מיילים, ויש אחרות המכילות קמפיינים, יחידות ופרטי אשראי, וכן מוניטין למס' הטלפון שלהם.
הפתרון לענ"ד
שכל מערכת תוכן המקבלת מימות המשיח שירות מעבר למערכת IVR בסיסית (כולל רכישת יחידות, ביטול פרסומות, התנהלות מול 'ימות המשיח פרמיום' או שירות לקוחות,) תחוייב לבצע את האימות, וכך חסכנו:
- אנשים פשוטים שיוכלו להמשיך לעשות שימוש פרטי במערכות ללא התערבות מתישה
- מנהלי מערכות רגישות יותר יחוייבו להגן על עצמם ועל משתמשים פוטנציאלים אחרים
אפשר גם לשקול חיוב האימות למערכות מעל מס' דקות מסויים,
או כמו שאמרו שרכישת יחידות כרוכה באימות, ששיגור קמפיין ועוד פעולות יידרשו אימות כזה