Super priča u teoriji. Ali evo jedna od prošlog vikenda iz prakse.
Klinac je, misleći da linka Microsoft account s Discordom popušio pristup svom child accountu (u sklopu mog familya). Naravno, ispao je naivan i glup i to je isto dobra škola.
Haker mu je promijenio lozinku, promijenio ime i prezime i profilnu sliku, dodao novu primarnu mail adresu, maknuo autentifikator i broj mobitela, i maknuo se iz office 365 pretplate moje (family). Tu se zajebo jer sam onda ja dobio mail i skužio na vrijeme što se dogodilo.
Ali ništa nije pomoglo. Jednostavno si u toj situaciji bespomoćan. Kod ulogiravanja ne možeš resetirati lozinku jer te traži kod koji se šalje samo na primarnu mail adresu i ne možeš promijeniti na neku drugu od njih. Možeš ukucati recovery code koji je negdje na njihovim stranicama, ali naravno nisam ga imao. I još bolje je što kao roditelj u familyu nemaš nikakvu kontrolu nad securityem od djece. Ne možeš resetirati njihovu lozinku niti oporaviti njihov račun.
Postoji stranica za account recovery i potrebno je popuniti neke podatke, ime prezime, datum rođenja, stare lozinke, alternativnu mail adresu na koju će ti javiti novu lozinku, ako si imao neke kupovine da ih navedeš, xbox account i sl.
I onda čekaš.... bez da dobiješ mail ikakav o tome. Čekali smo cca 12h u nedjelju da mi MS pošalje link za reset lozinke, a za to vrijeme hacker može pocuclati sve što imaš u Cloudu i raditi što hoće.
Tad kreće isto zabavan dio priče. Resetiram lozinku s tim linkom, i uspijem se ulogirati na svom računalu u incognito modu. Ali ne možeš promijeniti primarnu mail adresu, jer želi poslati OTP kod na nju. Iako imaš u profilu i originalnu mail adresu koja nije primarna, ne nudi ti da na nju pošalje OTP kod. Opet si jednostavno bespomoćan, ništa ne možeš iako si resetirao lozinku, ništa ne možeš jer za sve treba OTP kod na hackerov mail. I onda mi je palo na pamet da se probam s novom lozinkom ulogirati na računalu od klinca di je stalno i bio ulogiran, i tamo mi je dozvolio da promijenim primarnu mail adresu, obrišem ove od hackera, postavim nazad Authenticatora. I ovaj put sam spremio recovery code da imam za ubuduće. Jer da nije to prošlo ne znam što bih mogao napraviti - forma za account recovery jednostavno nema nikakvo polje da objasniš što ti treba - samo prijaviš i pošalju ti reset lozinke i za njih je priča završena.
Toliko o tome koliko se brinu o sigurnosti. Account je u sklopu familya, dijelimo neke nebitne datoteke, slike na svu sreću ne, ali imao bi pristup i njima. Ali ono, time is critical jel :-)
A tako je jednostavan algoritam: ako netko ima isti email od dana kreiranja accounta, i ako ti prijavi da mu je account hakiran, i to još dječji account, pošalje svoje podatke, lozinke, mail adresu, vidiš da lozinke nisu mijenjane dugo vremena, vidiš koji je broj moba imao, vidiš da se spaja stalno iz HR, vidiš da je u familyu i lako je provjeriti s ostalim family memberima da nešto nije u redu - očekivao bi da bi vrlo jednostavno morao moći recoverati account s tim podacima tako da pošalje kod na prethodni mail. Ili nekako kroz windowse gdje si bio ulogiran godinama. Ali ne.
Baš me zanima kako će sa passkeyevima poboljšati to iskustvo i kako će funkcionirati login bez lozinke na nova računala gdje još nemaš passkey. Vjerojatno će se slati neka lozinkica na mail ili authentikator, i što će spriječit hakere da te smuljaju opet i navuku da im daš te informacije.

