【烽巢網】

蘋果今天發布了新的iOS 13.3更新,為所有兼容設備提供了兩大功能。其中一個是重大的安全更新,它支持使用fido2兼容的USB-C、NFC和Lightning物理安全設備與蘋果的Safari瀏覽器。這些物理安全密鑰提供了更好的帳戶保護,Yubico在8月份發布了第一個閃電安全密鑰。在此之前,iOS應用必須單獨在YubiKey 5Ci上添加閃電連接,但蘋果的本地支持將向所有應用和網站開放。
許多web服務如Gmail、Dropbox、Twitter、Outlook和Facebook都支持安全密鑰,因此蘋果的原生iOS支持對于任何想要使用物理安全密鑰的iPhone用戶來說都是一個巨大的改進。
今天的更新還包括一個對父母有幫助的新功能:通信限制,允許父母控制誰可以和誰不能聯系他們的孩子。在兒童賬戶上,父母現在可以選擇將通信限制在蘋果核心應用程序(電話、FaceTime、短信和iCloud)內已批準的聯系人范圍內。一旦屏幕時間限制提高,這個名單還會進一步縮小,所以家長們可能只會限制與家人的交流。這是一個有用的安全功能,但要記住,它只適用于特定的蘋果應用程序;第三方應用程序可以讓孩子們聯系其他人。
除了這些新增功能,iOS 13.3還包括了一些其他的小更新。測試版用戶報告說,內存管理似乎有所改善,蘋果還增加了在鍵盤設置中隱藏Memoji貼圖的功能。iOS 13.3現在正在向所有支持的設備推出,你可以通過檢查設置>一般>軟件更新立即安裝它。
]]>【烽巢網】

一年前,谷歌的Titan雙因素授權安全密鑰剛剛進入美國市場,現在已經登陸了谷歌在加拿大、日本、英國和法國的在線商店。如果你在其中一個國家處理敏感數據,這可能值得考慮。
谷歌的泰坦安全關鍵是物理安全解決方案(類似于競爭Yubico和飛天)使狗標準基于硬件的雙重認證,讓你登錄的應用程序和瀏覽器使用的關鍵確認它是你,而不是依靠相對弱密碼。密鑰可以通過三種方式連接到需要身份驗證的設備——通過USB、NFC或藍牙。
該密鑰最初是為內部谷歌使用而設計的,并在公司內部積極使用了一年多,直到去年7月才向公司外部的客戶提供。
為什么谷歌花了這么長時間才擴展到全球的門店?我們聯系了谷歌詢問,一位發言人很自然地說,這取決于鑰匙在更多地區的使用速度。公司正在努力。谷歌拒絕透露泰坦安全密鑰在美國的銷售情況。
在美國,泰坦安全密鑰的售價為50美元。加拿大的價格在國外是相似的:它花費65美元CAD(約49美元),在日本的售價¥6000(約56美元)和法國客戶支付€55(約61美元)。在英國是50英鎊。航運是免費的。
]]>谷歌說,微軟最初發現了這個漏洞,并向生產受影響產品的公司披露了它。
谷歌長期以來一直引領著雙因素認證(2FA)的潮流。尤其值得一提的是,比起簡單的認證應用程序(或者更糟糕的短信),它一直在推動它的Titan安全密鑰作為一種更安全的方式來啟用2FA。谷歌在這一點上并沒有錯,但是考慮到它的目的是提供更高級別的安全性,對任何潛在的安全漏洞都將進行更高級別的檢查。
相關的
用于雙因素身份驗證的最佳硬件安全密鑰
谷歌披露了兩個漏洞。首先,如果攻擊者在您按下按鈕驗證登錄時處于您密鑰的30英尺藍牙低能量范圍內,那么他們可以將自己的設備連接到您的安全密鑰。如果他們有你的密碼,他們就可以進入你的賬戶。第二個可能的情況是,當你對一個關鍵的第一次,攻擊者可以“冒充你的影響安全關鍵和連接到你的設備,”然后做同樣的事情在你的設備,其他藍牙設備,如鍵盤或鼠標。
因此:攻擊者需要意識到這個漏洞,讓軟件能夠利用它,并且需要在正確的時間執行攻擊。這是一系列不太可能的事件,但是像泰坦這樣的物理安全密鑰需要達到更高的標準,才能保持人們的信任。

正如TechCrunch指出的,Yubico的創始人批評谷歌推出BLE密鑰,因為她認為它不會像USB或NFC那樣安全。谷歌披露的泰坦安全密鑰藍牙漏洞并不影響最近發布的使用Android手機作為物理安全密鑰的能力。這種方法不像泰坦和飛天密鑰那樣依賴藍牙配對。
如果你的泰坦密鑰上有一個“T1”或“T2”,你就有資格換一個。這似乎是顯而易見的,但是這些FIDO密鑰被設計成不能作為軟件升級的安全措施。在您等待它到達時,谷歌建議您繼續使用您的安全密鑰。它仍然可能比其他2FA方法更安全,而且絕對比完全不使用2FA更安全。