hackweb
appunti di hacking e tecnologia
IT EN
menù principale
menù utente
non sei loggato

Bypass dell'MFA: dove si rompe la seconda fase

4 novembre 2025 · 1 min di lettura · #authentication #mfa #2fa

L'autenticazione a più fattori è forte solo quanto la sua implementazione. Gli attacchi non rompono il TOTP: aggirano il modo in cui è collegato al login.

I punti deboli

Nessun rate limit sul codice a 6 cifre: un milione di combinazioni si forza in fretta.

Flusso saltabile: se lo stato "MFA superato" non è verificato su ogni endpoint, si accede all'area protetta saltando il passo.

MFA fatigue: bombardare di push finché la vittima approva per sfinimento.

Reset/backup code deboli, o OTP riutilizzabile.

Difesa

Rate limit e lockout sui tentativi OTP, codici a uso singolo con scadenza breve, verifica dello stato MFA server-side su ogni azione sensibile. Per il push, number matching. Preferisci WebAuthn/passkey, resistente al phishing.


« torna alla home

ultimi post
 
il tuo indirizzo IP:
216.73.216.108
visitatore #0
MOTD:
Ogni astrazione perde da qualche parte.
Qui guardiamo dove.
argomenti