1 votos

¿Cómo funciona el correo de Apple con 2FA?

Hace poco configuré 2fa en algunos correos electrónicos y elegí google authenticator como segundo método. Estos proveedores son outlook y gmail.

Cuando uso thunderbird en linux mint, necesito generar una contraseña de la aplicación para iniciar sesión. A veces estas contraseñas parecen expirar pero esta no es mi pregunta, sólo una "prueba" de que 2fa realmente está activado, y que google auth no es sólo un método de inicio de sesión opcional.

Correo en el iphone (SE 2020, os 14.6) siempre funciona en la primera configuración, nunca falla, a pesar de saber sólo mi contraseña de acceso (ambos dos proveedores). ¿Qué está pasando aquí? ¿Estoy tratando con una característica o una vulnerabilidad?

Esto es lo que he considerado pero no he podido consultar aquí o en google. A) el teléfono inteligente se conecta al servidor muy a menudo, por lo que la contraseña de la aplicación no expira

B) el teléfono inteligente siempre busca contraseñas de un solo uso en google authenticator, realizando repetidos inicios de sesión que no veo

C) el teléfono inteligente es un "dispositivo de confianza" que puede ignorar de alguna manera el 2fa

Si se trata de una vulnerabilidad, me gustaría saber si es grave. Si es una característica, ¿hay métodos para implementarla en otros dispositivos (por ejemplo, ubuntu pc)

Edición: Realmente estoy preguntando por qué funciona el correo (software) . Se ha eliminado una referencia a icloud por considerarla irrelevante.

2voto

Hice una pregunta equivocada basada en una suposición errónea . Esa suposición era que Apple estaba de alguna manera escalando el acceso privilegiado. en cambio mi problema era el proveedor - problemas de clientes de terceros, por ejemplo Microsoft seguía disolviendo las contraseñas de las aplicaciones por alguna métrica desconocida. Google acaba de etiquetar a algunos de ellos como poco fiables , ver:Geary.

Había asumido erróneamente que 2fa significaba pase de acceso y la autenticación siempre . Eso no es así - de hecho, yo sabía lo de los "dispositivos de confianza", la confusión vino de este pequeño detalle; mi iphone no estaba en la lista de tales dispositivos, presumiblemente podría ser eliminado por "revocar todo", pero necesito el mío operativo 24/7 y no me atrevo a arriesgarlo ahora. Basado en los comentarios, mi hipótesis es que, si ciertos clientes no son de confianza ni siquiera para manejar lo más básico, tal vez el correo de Apple - en ios - en un iphone, se le dio un token especial, un token sin fecha final establecida, siempre en, a menos que se revoque. Ah, y he comprobado que el autentificador ni siquiera era necesario, en este teléfono. La respuesta según mis opciones es C , se trata de un dispositivo de confianza. En cuanto al token, no lo sé exactamente. ¿Entrada desde el servidor de apple modificada por algún proceso único para enviar la salida resultante como prueba de identidad? Pero ahora voy a saber lo que estoy buscando, no es un autentificador ni un indicador manual . Sugerí que el aviso sólo era necesario una vez, pero algo similar podría estar funcionando bajo el capó.

He identificado erróneamente el iphone como punto único de fallo , para ser igual a poco fiable . Y sí, podría establecer una vulnerabilidad en algunos casos, pero he hecho una exageración. Así que comparémoslo con un ordenador de sobremesa: 1) encriptación por defecto vs opcional, 2) pase de acceso opcional 3) biometría. El teléfono tiene opciones similares o mejores y los teléfonos suelen tener otras ventajas de seguridad en la arquitectura. Ambos dispositivos utilizan autenticadores y gestores de contraseñas también. No recuerdo haberle dado un estatus especial a mi iphone, pero seguro que lo hice. Al fin y al cabo era cuestión de 1) inicio de sesión de device pass 2) inicio de sesión de google pass 3) condiciones y confirmación 4) aviso de google para confirmar.

Dos contraseñas y un segundo factor, bastante buena identificación para mí

Problema potencial: la facilidad de uso puede interpretarse erróneamente como una seguridad poco estricta, los inicios de sesión disfuncionales pueden interpretarse erróneamente como una seguridad fuerte . ¿O es que sólo soy yo? No puedo ser sólo yo

Summa summarum: mi concepto de 2fa era muy rígido, incluso atribuí erróneamente escenas de autenticidad defectuosas a una seguridad más estricta,

p.s He publicado aquí una entrada de blog horrible, ilegible e incoherente. Estoy luchando con un calor récord. Una vez recuperada la compostura, me detendré aquí y le agradeceré que me indique el camino correcto.

1voto

Ezekiel Elin Puntos 241

Tanto las aplicaciones de Mail de Mac como las de iOS mostrarán la página de inicio de sesión de Google para las conexiones de Gmail. Google procesa la autenticación de dos factores y la aplicación Mail no tiene que preocuparse por ello. Gmail proporciona a la aplicación de correo un token que puede utilizar indefinidamente.

Otras aplicaciones que solicitan tu nombre de usuario y contraseña en su propia interfaz de usuario necesitan una contraseña específica para la aplicación, ya que no pueden aprovechar el flujo de inicio de sesión proporcionado por Google.

AppleAyuda.com

AppleAyuda es una comunidad de usuarios de los productos de Apple en la que puedes resolver tus problemas y dudas.
Puedes consultar las preguntas de otros usuarios, hacer tus propias preguntas o resolver las de los demás.

Powered by:

X