谷歌蓝牙密匙曝安全漏洞 承诺为用户免费更换
[摘要]谷歌宣称,“Titan安全密钥的蓝牙匹配协议中存在配置错误”,可能允许黑客侵入用户的帐户或设备,尽管这种情况只会在几种特定(且特别难以实现)的情况下实现。
腾讯科技讯 5月16日消息,据外媒报道,谷歌日前披露了其蓝牙Titan安全密钥存在的两个安全漏洞,并承诺为用户免费更换它们。
谷歌宣称,“Titan安全密钥的蓝牙匹配协议中存在配置错误”,可能允许黑客侵入用户的帐户或设备,尽管这种情况只会在几种特定(且特别难以实现)的情况下实现。
谷歌表示,今天的披露是一种协调行动,因为负责生产这种受影响产品的飞天公司(Feitian)同时也在披露这一问题。后者今天也披露了同样的安全漏洞,并承诺为其用户提供更换服务。飞天公司为谷歌生产Titan密匙,同时也以自己的品牌销售密钥。谷歌称,微软最初发现了这个漏洞,并向飞天公司报告了其发现。
长期以来,谷歌一直是两步认证机制(2FA)的领先者。特别是,该公司始终在推销其Titan安全密钥,称其是更安全的方式,使2FA比身份验证应用更简单易用。谷歌在这方面没有做错,但考虑到它的目的是提供更高级别的安全保护,其对任何潜在的安全漏洞都将进行更高级别的审查。
谷歌披露了两个漏洞。第一,当用户按下登录身份验证按钮时,如果黑客在其密钥10米左右的Bluetooth Low Energy范围内,他们就可以将其设备与用户的安全密钥相连。如果他们获取用户的密码,他们就可以进入起帐户。
第二种可能的情况是,当用户第一次配对密钥时,黑客可以“伪装成受影响的安全密钥并连接到其设备”,然后在用户的设备上执行与其他蓝牙设备相同的操作,例如充当键盘或鼠标。
因此,黑客需要知道这些漏洞,拥有能够利用该漏洞的软件,并需要在正确的时间执行攻击。不过,这是一系列不太可能发生的事件,但像Titan这样的物理安全钥匙需要达到更高的标准,才能确保人们的信任。
在线身份保护设备领先提供商Yubico的创始人曾批评谷歌推出了BLE密钥,因为其认为这种设备不会像USB或NFC那样安全。谷歌披露的Titan安全密钥蓝牙漏洞并不影响最近推出的、使用安卓手机作为物理安全密钥的能力。这种方法并不像Titan和飞天密匙那样依赖蓝牙配对。
如果用户的Titan密匙上有“T1”或“T2”字样 ,就有资格要求免费更换。谷歌建议用户继续使用自己的安全密钥,它仍然可能比其他两步验证方法更安全,而且绝对比不使用两步验证更安全。(腾讯科技审校/金鹿)
相关推荐:
- [科技]Win11 早期性能测试:多核得分比 Win10 低 10%
- [科技]“这份荣耀,一生自豪!”
- [科技]世界上最长的单反镜头将被拍卖:佳能 EF 1200mm f/5.6L USM
- [科技]vivo Y73 2021 海外发布:Helio G95+64MP 主摄,1835 元
- [科技]3号小行星婚神星7日“冲日”
- [科技]EVGA 发布 SuperNOVA G6 系列电源:全桥 LLC 金牌认证,最大 1000W
- [科技]Redmi Note 10S 在印度发布:联发科 Helio G95 芯片,售价约 1300 元起
- [科技]联想 YOGA Pad Pro 平板电脑预热:采用 13 英寸 2K 屏,支持小新触控笔
- [科技]realme C20A 将于 5 月 13 日发布,搭载 5000mAh 大电池
- [科技]索尼 Xperia 10 III 新增黄色版本,或为日本市场独享
- 碧云泉免安装智能净水机,喝好水更便捷,每日享受健康饮水生活
- 专注清洁行业28载,莱克助力洗地机加速普及,彰显专业品牌实力
- OPPO Reno7 Pro 跑分曝光,搭载天玑 1200
- 选择莱克M12 MAX吸尘器,打扫卫生轻松不费力
- 佳能 EOS R3 旗舰相机官宣:自研背照堆栈式 CMOS,30 张/秒 RAW
- 国内首台关键尺寸量测设备出机中芯国际,面向 300mm(12 英寸)
- 苹果 iPhone13/Pro 系列手机壳偷跑:后置镜头大提升,Pro/Pro Ma
- 微星推出 Spatium 系列 SSD:三种型号定位不同消费人群
- 【IT之家评测室】华为 MatePad 11 评测:HarmonyOS 2 加持,平板
- 英特尔停产 Lakefield 系列处理器,曾用于微软 Surface Neo