2FA durch Google Software-Update lahmgelegt

Ich berichtete bereits an dieser Stelle über meine versuche, mein NFC-fähiges Smartphone als zweiten Faktor einer zwei-Faktor-Authentifizierung mittels PAM einzusetzen. Ein Softwareupdate auf besagtem Smartphone legte diese Woche diesen zweiten Faktor lahm - und das kam so...

Ich war ja sehr überrascht, dass mein neues Handy mit pam_nfc zusammen bereits als zweiter Faktor im Zusammenspiel mit PAM unter Linux benutzt werden konnte, ohne dass ich dazu noch weitere Software auf dem Handy installieren musste.

Letzte Woche änderte sich das: Motorola kündigte mir an, dass eine neue Softwareversion zum Download und Installation bereitstünde. Ich erledigte das Mittwoch abend und am Donnerstag früh konnte ich mich nicht mehr am Rechner anmelden. Da ich bei den letzten Schwierigkeiten mit pam_nfc bereits das entsprechende Repository geklont hatte, um mir die Fehlersuche zu erleichtern, konnte ich relativ rasch feststellen, dass sich die UID des NFC-Tags geändert hatte. Ich registrierte also die neue mit pam_nfc und versuchte erneut, mich anzumelden - wieder ein Fehlschlag.

Nunmehr prüfte ich meinen aufkeimenden Verdacht mittels nfc-list und siehe da: die UID änderte sich ständig. Ich las nach und musste erkennen, dass der Wert 08 im ersten Byte der UID dem Leser verrät, dass sich der zugehörige Tag genauso verhalten wird: er hat keine persistente UID und ändert sie für jeden Lesevorgang. Im Zusammenhang damit las ich noch etwas von "Security" - das ist offenbar ein Feature, das die Sicherheit erhöhen soll.

Ich prüfte das mit meinem e-Perso und auch dort sah ich dieses Verhalten: erstes Byte der UID immer 08, die anderen Bytes jedesmal anders.

Daher habe ich eine geänderte Version von pam_nfc in mein Github-Repository gepackt, die statt der UID nun das ATS-Feld benutzt. Das macht das Ganze zwar nicht sicherer, aber ich kann nun wieder auf mein Handy als zweiten Faktor zurückgreifen.

Alle Artikel rss Wochenübersicht Monatsübersicht Codeberg Repositories Mastodon Über mich home xmpp


Vor 5 Jahren hier im Blog

  • Docker auf Raspberry Pi Model 3B+

    07.06.2020

    Nachdem ich neulich über neues in meinem Docker-Zoo berichtete und überneulich eine Idee zur Aufwertung und Beschleunigung meines Raspberry erfolgreich in die Tat umsetzte, war der nächste Schritt klar...

    Weiterlesen

Neueste Artikel

  • LinkCollections 2025 V

    Nach der letzten losen Zusammenstellung (für mich) interessanter Links aus den Tiefen des Internet von 2025 folgt hier gleich die nächste:

    Weiterlesen
  • Neues Plugin für die sQLshell: Pivot

    Es gibt ein neues Plugin für die sQLshell, das die Erstellung von Pivot-Tabellen enorm vereinfacht - alles, was dazu benötigt wird ist eine bereits erfolgte Abfrage.

    Weiterlesen
  • Generator für Sticker mit abstrakten Mustern

    Ich wurde wieder einmal durch einen Trööt auf Mastodon inspiriert...

    Weiterlesen

Manche nennen es Blog, manche Web-Seite - ich schreibe hier hin und wieder über meine Erlebnisse, Rückschläge und Erleuchtungen bei meinen Hobbies.

Wer daran teilhaben und eventuell sogar davon profitieren möchte, muss damit leben, daß ich hin und wieder kleine Ausflüge in Bereiche mache, die nichts mit IT, Administration oder Softwareentwicklung zu tun haben.

Ich wünsche allen Lesern viel Spaß und hin und wieder einen kleinen AHA!-Effekt...

PS: Meine öffentlichen Codeberg-Repositories findet man hier.