警惕仿冒 github 域名的钓鱼网站
資深大佬 : jwenjian 8
早上在 iphone 上新下载的 edge 浏览器上手动敲网址访问演出 github,手残敲错了网址,敲成了 githb.com ,等了这钓鱼网站一会突然弹出了一堆安全弹窗提示我的 iphone 被黑了……
你们感受下吧,大家多注意。
大佬有話說 (20)
早上在 iphone 上新下载的 edge 浏览器上手动敲网址访问演出 github,手残敲错了网址,敲成了 githb.com ,等了这钓鱼网站一会突然弹出了一堆安全弹窗提示我的 iphone 被黑了……
你们感受下吧,大家多注意。
@dingwen07 WebAuthn 不止是 2FA,它也兼有密码管理器的功能(“Scoped”,See ?)
很多钓鱼网站没有“适配”2FA,所以还是能挡一下的,但是对于高级一点的钓鱼,OTP 就不行了。钓鱼网站还会通过一些操作,比如一个小的弹出式网页窗口来伪装 URL (比如钓鱼网站 URL 是 accounts.google.com.example.com ),由于弹窗较小地址栏只显示了 URL 前面的部分,不刻意去点开看链接很容易中招。
WebAuthn 密码管理器我倒是没听说过,只知道使用驻留密钥进行无用户名登录,但是目前也就微软帐号有,大多数服务都是用来 2FA 的。
我说得有点混,是它替代了密码管理器的部分功能,通过 Scoped 性质来客户端验证域名。但具体实现细节我不清楚,我不确定它是否实现得正确,目前的原理解释又都是长篇……