Salta al contenuto principale



Ich habe gerade einen Designfehler als schwere #Sicherheitslücke bei Androids mit #Passkeys auf externen Token wie z.B. #Yubikeys mit #FIDO2 entdeckt...

Aber bevor ich einen Murdsbahö mache, würd ich gerne mal rückfragen, ob jene die sich mit #Security hier befassen, das auch so sehen.

Folgendes Szenario:
Ich habe #keycloak als Authentifikations-Service vor div. Services bei mir im Einsatz.
Dort habe ich einen Authentication-Flow der mir "Passwortlose" Authentifizierung erlaubt. Also der einen Passkey verwenden kann.

Als Passkey habe ich einen Yubikey 5C mit NFC im Einsatz.

Wenn ich diese Authentifikation am Laptop wähle, so muss der Yubikey eingesteckt sein. Ich gebe meinen Benutzernamen ein. Dann fragt mich der Browser nach dem PIN des Yubikeys. Den gebe ich ein, und dann werde ich aufgefordert, da drauf zu drücken, und schon bin ich angemeldet.

Genauso funktioniert das am Smartphone auch, wenn der Token per USB eingesteckt ist.

Ein Angreifer, der sich meinen Token stiehlt muss immer noch den PIN dazu wissen. Und nach 3x-iger falscher Eingabe ist der Token unbrauchbar.

Die Sicherheit ist also relativ hoch.

Aber Android (ich hab GrapheneOS im Einsatz) fragt mich auch, ob ich die Authentifizierung per NFC machen möchte. Das ist eine Google-App. Ja auch auf #GrapheneOS da diese noch nicht portiert wurde. Aber es ist egal, auf den allermeisten Androids rennt diese Google-App die für FIDO-Authentifizierung genutzt wird.

Wenn ich also NFC wähle, so muss ich nur den Token präsentieren und schon bin ich drin in meinem Account.

Es fehlt die Abfrage nach dem PIN des Token.

Ich habe in keycloak nichts gefunden, wo ich einstellen könnte, dass auch bei Authentifizierung mittels NFC der PIN abgefragt werden muss. Also scheint es die Google-App zu entscheiden, dass über USB der PIN abgefragt wird und über NFC nicht.

Und das sehe ich als gewaltige Sicherheitslücke, welche diesen Authentifizierungsflow in keycloak ad Absurdum führt.

Wenn ich einen Passkey eines Gerätes nehme, auf dem ich mich einloggen muss... ok. Es muss jemand meinen Laptop oder mein Smartphone stehlen und sich in meinen Account einloggen... dann passt es, dass kein PIN per NFC abgefragt wird.

Aber wenn ich bloß einen Yubikey stehlen muss und schon komm ich ohne dem Faktor "Wissen" in keycloak-Accounts rein... ist das NICHT GUT.

@Kuketz-Blog 🛡 @padeluun ⁂ @Karl Voit wie seht ihr das?

Questa voce è stata modificata (1 settimana fa)

caos reshared this.

in reply to jakob 🇦🇹 ✅

@neamil In Keycloak kannst Du in den WebAuthn Policies (je nachdem wie du WebAuthn verwendest, in der "normalen" Policy oder in der Passwordless-Policy) einstellen, obe eine "User verification" required (also benötigt) wird oder nicht. Wenn WebAuthn als 2./3. Faktor eingesetzt wird, ist das nicht unbedingt notwendig, bei Passwordless dagegen, also wenn der FIDO2-Key als alleiniges Merkmal verwendet wird, ist eine User-Verification schon sehr sinnvoll.
in reply to Niko 🚴‍♂️🔐

@neamil Der IdP kann nicht vorgeben, dass eine PIN eingegeben werden muss, denn das ist abhängig vom verwendeten Medium, nicht jeder Hardware-Key hat ein PIN, manche haben einen Fingerprint-Sensor, mit dem Telefon ist es ggf. FaceID, etc. Zur Not geht auch das OS-Passwort als Verification. Alles konform.
Wie jetzt Google hier mit NFC in Android etwas macht, entzieht sich meiner Kenntnis, das ist nicht mein Ökosystem, da kann ich nichts zu sagen. An der FIDO2-/WebAuthn-Spec liegt's nicht.
in reply to Niko 🚴‍♂️🔐

@Niko 🚴‍♂️🔐 @neamil

Ok... nix gut.

Dann ist die Passwordless Authentication mit NFC-Token tatsächlich broken by Design.

Hmmm...

Ich werde passeordless also generell nicht verwenden. Die Gefahr ist zu groß, dass ich oder meine User das einmal übersehen, und ein verlorener oder gestohlrner Key ausreicht, um einen Account zu entsperren.

Diese Info sollte aber jetzt bitte DRINGEND die Runde machen!

in reply to Niko 🚴‍♂️🔐

@Niko 🚴‍♂️🔐 @neamil

Ich hab jetzt die #idaustria auf das hin abgeklopft.

Am Smartphone mit dem selbe Yubikey.

Dort ist der Loginflow so, dass ich mich mit Username und Passwort zuerst anmelden muss, und dann mit dem Fidotoken als 2nd Factor validieren.

Ich krieg zwar USB und NFC angeboten, und NFC fragt keinen PIN ab. Jedoch lehnt die ID-Austria Website dann ab und sagt, ich muss USB verwenden.
Also einstecken, dann wird der Pin abgefragt und ich muss den Token berühren.

Es gibt sldo noch eine Sicherungsstufe beim IdP über das hinaus, was mir #keycloak derzeit bietet.
Vielleich lässt sich das ja noch konfigurieren.

in reply to Niko 🚴‍♂️🔐

@Niko 🚴‍♂️🔐 @neamil

Ich hab gerade in keycloak etwas gefunden:

Und zwar in den Authentication Policies für Passwordless Webauthn

Stellt man "User verification requirement" auf "Erforderlich", so ist für die Passwortlose Authentifizierung NFC deaktiviert.
Dann ist das ganze zwar nicht mehr "Passwortlos", weil der PIN unbedingt eingegeben werden muss und es wird USB erzwungen... aber damit umgeht man die Sicherheitslücke, dass jemand der den Key an sich bringt und den Account weiß, sich nicht einfach mehr so einloggen kann.

So gefällt mir das schon besser.

in reply to jakob 🇦🇹 ✅

@neamil Nein, der IdP kann nicht vorgeben _welche_ User Verification angefordert wird, nur _dass_ eine angefordert wird. Welche dann verwendet wird, ist vom verwendeten Authenticator abhängig, ob PIN, Fingerprint, FaceID, OS-Passwort, etc.


Here's a fun little colour-change #chemistry demo.

I was using bright blue harpic power plus (dilute HCL soln) to clean to Manganese dioxide (MnO₂) stains from glassware. There must have been some residual potassium permanganate (KMN04) because I noticed a colour change you don;t see if there's just dioxide present.
The solution solution change dcolour from bright blue to clear, then to yellow, then red, and finally back to a pale yellow clear solution.

Demo follows:



Arena Young 2026, oltre 70 appuntamenti per gli studenti - Musica - Ansa.it
https://www.ansa.it/sito/notizie/cultura/musica/2025/09/05/arena-young-2026-oltre-70-appuntamenti-per-gli-studenti_8d18522f-690a-493a-a51f-c25e6c1b66b1.html?utm_source=flipboard&utm_medium=activitypub

Pubblicato su Spettacolo e Cultura @spettacolo-e-cultura-AgenziaAnsa



Biennale Mosaico contemporaneo a Ravenna tra passato e presente - Arte - Ansa.it
https://www.ansa.it/sito/notizie/cultura/arte/2025/09/05/biennale-mosaico-contemporaneo-a-ravenna-tra-passato-e-presente_a266264b-85a8-493f-ba58-2aff374a1b87.html?utm_source=flipboard&utm_medium=activitypub

Pubblicato su Spettacolo e Cultura @spettacolo-e-cultura-AgenziaAnsa



Nel cuore del Giappone, dove le stagioni scolpiscono la terra, nasce il Kondo Vineyard.
È la visione di Ryosuke Kondo, che nel 2007 trasformò terreni abbandonati in vigneti rigogliosi, scegliendo lieviti selvaggi e coltivazione senza fertilizzanti chimici.
Ogni bottiglia racconta radici, coraggio e libertà. A novembre la sua storia attraverserà il mare per incontrare l’Abruzzo, durante Vini Autentici.
📅 Dal 22 al 24 Novembre
#ViniAutentici #vininaturali #wine

reshared this

in reply to Viniautentici

Re: Nel cuore del Giappone, dove le stagioni scolpiscono la terra, nasce il Kondo Vineyard.


viniautentici@mastodon.uno

Interessante. Il popolo giapponese è affascinante, e spero che resti sempre uguale a se stesso, senza 'europeizzarsi'.
Con le sua pulizia, la sua educazione, l'amore per le precisione e quant'altro.
Hanno forse problemi con l'espressione corretta delle proprie emozioni (cioè le reprimono), ma meglio loro che tanta altra gente meno evoluta e civile.
Ciao.

in reply to Jonat

@jonat Ciao Jonat, hai ragione in quello scrivi, e questo rispecchia il loro modo di intendere anche il vino, quello genuino in particolare. Qual'è la tua esperienza con il mondo del vino cd. naturale? Hai mai assaggiato vini provenienti dal Sol Levante? 🇬🇪 Raccontaci se ti va...


Don Camillo e Peppone celebrati a sessant'anni dall'ultimo film - Cinema - Ansa.it
https://www.ansa.it/sito/notizie/cultura/cinema/2025/09/05/don-camillo-e-peppone-celebrati-a-sessantanni-dallultimo-film_ea5b9b15-3d14-4fe6-a8ae-bf7d2af6592c.html?utm_source=flipboard&utm_medium=activitypub

Pubblicato su Spettacolo e Cultura @spettacolo-e-cultura-AgenziaAnsa




Sensitive content

in reply to Mina

Sensitive content

in reply to Rita Hayuni

Ich muss mit der Liebsten sprechen.

Dann gebe ich dir Bescheid.



Hab ich im Urlaub in #UK gelernt: Jeder Provinzbahnhof hat da Personal. So mit Ticket, Verkauf und Beratung. Und hier in #Wuppertal will die #DB das Reisezentrum schließen. ICE Fernbahnhof ohne Reisezentrum. Kannst du dir nicht ausdenken....


Zum heutigen #FollowFriday #FF lege ich Euch @SehNix
ans Herz.
Er schreibt kurze eindringliche Texte und kann Euch ein wenig die „Sichtweise“ eines Nichtsehenden nahe bringen


Costa, 'Budapest smetta di comprare energia dalla Russia' - Ultima ora - Ansa.it
https://www.ansa.it/sito/notizie/topnews/2025/09/05/costa-budapest-smetta-di-comprare-energia-dalla-russia_e9b7dbc4-09ef-497a-99a6-e67d872ce829.html?utm_source=flipboard&utm_medium=activitypub

Pubblicato su ANSA Ultima ora @ansa-ultima-ora-AgenziaAnsa



Idf, nei prossimi giorni raid su grattacieli di Gaza City - Ultima ora - Ansa.it
https://www.ansa.it/sito/notizie/topnews/2025/09/05/idf-nei-prossimi-giorni-raid-su-grattacieli-di-gaza-city_77fa1395-afd8-420c-b1d9-8cb9eb58bfd4.html?utm_source=flipboard&utm_medium=activitypub

Pubblicato su ANSA Ultima ora @ansa-ultima-ora-AgenziaAnsa



Bere da una tazza di rame butac.it/bere-da-una-tazza-di-…


#Russland hat zivile Minen räumer des Danish Refugee Council in der #Ukraine bei Chernihiv ermordet. Und dann stolz das Video veröffentlicht. Das machen sie fast immer. Es hat halt keine folgen


Pomimo zapewnień musiałem przywrócić konto na Facebooku. Kwestia czysto praktyczna - znalezienie majstra do pewnej usługi remontowej (ale o tym kiedy indziej).

Miałem ustawioną przeglądarkę tak, by po zalogowaniu czyściła historię i ciastka (chociaż przy kontenerach opcja dość zbyteczna). Uruchomiłem znów urządzenie, próbuję się zalogować a Facebook prosi mnie o kod z WhatsAppa (którego nie mam) albo o kod SMS (który nie dochodzi). Tak, nie mam podpiętego żadnego maila pod Facebooka, tylko numer telefonu.

Koniec końców nawet założyłem WhatAppa (nie wiem po co...) i czekam na zaległe kody.

To jest rak internetu - firma która ogarnia boty do kontroli bezpieczeństwa, jednocześnie w ramach tegoż uniemożliwia korzystanie z usługi.

Gdzie ten stary Internet, który po prostu działał...




Ihr Süßen,
haben wir noch #Sommer oder wird es schon #Herbst?
Aus meinem #Garten kommen momentan noch himmlische Himbeeren, aber auch schon Äpfel, Holunderbeeren und Birnen.
Was also tun?
Ganz einfach: Einfach genießen, was kommt!
Mittenmang sorgen Schokolade, Karamell und Zitronen für weitere #Genussmomente!
in reply to Engelsbäckerei

Das Bild zeigt eine vielfältige Auswahl an Desserts auf einem runden, dekorativen Teller. Im Zentrum befindet sich ein Stück Zebra-Brownie mit einem dunklen Schokoladenboden und einem cremigen, gelben Füllungsmuster. Links daneben ist ein Stück Käsekuchen mit cremiger weißer Schicht und einer roten Beerensoße. Rechts davon liegt ein Stück Kuchen mit gerösteten Mandeln auf der Oberfläche. Weitere Desserts umfassen eine Tarte mit einer Kruste aus geröstetem Korn, eine Tarte mit einer cremigen Füllung und ein Stück Kuchen mit roten Beeren. Zwei kleine Kuchen mit roten Beeren auf Papierunterlagen sind ebenfalls auf dem Teller zu sehen. Der Teller steht auf einem dunklen Tisch, und im Hintergrund ist ein Teil eines schwarzen Stuhls zu erkennen.

Bereitgestellt von @altbot, privat und lokal generiert mit Ovis2-8B

🌱 Energieverbrauch: 0.246 Wh



benedikt.io: Blogstöckchen, Blogparaden, Trackbacks & Co. – Tradition oder Renaissance? benedikt.io/2025/09/blogstoeck…

#Blog

#blog





Costa, 'Budapest smetta di comprare energia dalla Russia' - Europa - Ansa.it
https://www.ansa.it/sito/notizie/mondo/europa/2025/09/05/costa-budapest-smetta-di-comprare-energia-dalla-russia_dfc4b189-d491-49af-bc94-7b7511801414.html?utm_source=flipboard&utm_medium=activitypub

Pubblicato su ESTERI @esteri-AgenziaAnsa



In den meisten europäischen Ländern steht »ein Herbst der sozialen Grausamkeiten« an. Doch während die Reformen hierzulande für alternativlos gehalten werden, stürzen soziale Bewegungen in Frankreich ihre Regierung. buff.ly/TZwqBUi


Il y a quelques mois j'avais fait un tour dans quelques églises de Toulouse pour faire des photos.

↓ Les résultats ↓

1/4

#Toulouse #photography




Sensitive content

in reply to dillyd

ooohh that is them sleeping ? !!! :blobaww: :blobaww: :blobaww: they look like sloths (or another mammal who lives on trees, I forget which one) when they do it. so cuuute cc @ewen
in reply to Océane

@oceane @ewen totally like sloths! Yeah they're adorable, both sleeping and awake. I love the bees.


Idf, nei prossimi giorni raid su grattacieli di Gaza City - Medio Oriente - Ansa.it
https://www.ansa.it/sito/notizie/mondo/mediooriente/2025/09/05/idf-nei-prossimi-giorni-raid-su-grattacieli-di-gaza-city_d13ca9a2-2934-4b5e-8974-f2f7e85c1c91.html?utm_source=flipboard&utm_medium=activitypub

Pubblicato su ESTERI @esteri-AgenziaAnsa



Idf, nei prossimi giorni raid sui grattacieli di Gaza City - Medio Oriente - Ansa.it
https://www.ansa.it/sito/notizie/mondo/mediooriente/2025/09/05/idf-nei-prossimi-giorni-raid-sui-grattacieli-di-gaza-city_bba9e88b-b923-454c-84f5-3d7de8908839.html?utm_source=flipboard&utm_medium=activitypub

Pubblicato su ESTERI @esteri-AgenziaAnsa







Usa, Trump riduce al 15% i dazi sulle auto giapponesi. Salve Toyota, Honda e Nissan

[quote]Il presidente degli Stati Uniti, Donald Trump, ha deciso di tendere la mano al Giappone sul fronte dei dazi
L'articolo Usa, Trump riduce al 15% i dazi sulle auto lumsanews.it/usa-trump-riduce-…



Thailands Parlament wählt Anutin Charnvirakul zum Regierungschef

Thailands Parlament hat den prominenten Bauunternehmer Anutin zum neuen Premierminister gewählt. Es ist der dritte Regierungswechsel in zwei Jahren. Anutins Vorgängerin war im August des Amtes enthoben worden.

➡️ tagesschau.de/ausland/thailand…

#Thailand #Wahl #Regierungschef



#Washington has imposed sanctions on Al-Haq, the Palestinian Centre for Human Rights (PCHR) and Al Mezan because they have helped the International Criminal Court investigate war crimes perpetrated by Israeli officials in #Gaza.

In the sad and bizarre world, those commiting #genocide, those promoting it, those funding it, those provide weapons for it are protected and supported.

But those opposing it get sanctioned and punished.
#Hypocrisy
@palestine@lemmy.ml @palestine@a.gup.pe @israel

Questa voce è stata modificata (1 settimana fa)

reshared this



globalist.it/life/2025/09/05/a…

In che mani siamo finiti



'Epiphanic Moments at Daybreak' (2023) -- Extended Solo Travel Helps to De-clutter the Mind & Polish the Soul, Cảnh Dương, Central Vietnam Hooray, It's Finally Friday! 🥰 Let's #Scape!! ✨ #Photography #Landscape#Monochrome #ClassicMono#EastCoastKin #JayceeCrawford


Inizia l’era delle armi laser. Come si muovono Stati Uniti ed Europa

@Notizie dall'Italia e dal mondo

Negli ultimi anni le armi a energia diretta, e in particolare i laser ad alta potenza, stanno emergendo come una vera rivoluzione nella difesa aerea e navale. Grazie alla capacità di colpire bersagli con velocità praticamente istantanea, riducendo i costi e semplificando la logistica,



Flotilla, Albanese: "I cittadini stanno facendo quello che in realtà dovrebbero fare gli Stati"
https://www.lastampa.it/cronaca/2025/09/05/video/flotilla_albanese_i_cittadini_stanno_facendo_quello_che_in_realta_dovrebbero_fare_gli_stati-15296679/?utm_source=flipboard&utm_medium=activitypub

Pubblicato su La Stampa Video @la-stampa-video-LaStampa