[#] Как взломать двухфакторную аутентификацию Яндекса
habrabot(difrex,1) — All
2015-02-05 00:30:02


Наконец-то Яндекс запилил двухфакторную аутентификацию. Я не ждал подвоха, но, похоже, зря. Как работает двухфакторная аутентификация Яндекса? В браузере отображается QR-код, юзер сканирует его специальным приложением, браузер сразу это чувствует и авторизует пользователя. QR-код расшифровывается в ссылку вот такого вида: [yandex.ru/promo/2fa?track\_id=38e701d0bb5abaf50d381c3f95e0f341a8][1] Внутри всего этого веб-страничка с QR-кодом постоянно опрашивает сервер в ожидании авторизации:

POST /auth/magic/status/ HTTP/1.1
Host: passport.yandex.ru

track_id=38e701d0bb5abaf50d381c3f95e0f341a8


Как только пользователь отсканирует приложением Яндекса QR-код, следующий такой запрос отдаст браузеру куку. В чем здесь проблема? [Читать дальше →][2]

[1]: http://yandex.ru/promo/2fa?track_id=38e701d0bb5abaf50d381c3f95e0f341a8
[2]: http://habrahabr.ru/post/249757/#habracut