Re: [心得] 台版帳號安全性(誤會一場)

作者: UzInSec (影帝)   2018-11-02 17:52:04
剛剛測試...
的確有辦法用舊裝置偷偷登入改過密碼的帳號
裝置A(輸入帳密登入前 PS:圖中帳號隨便打當例子)
https://i.imgur.com/u6Qhqfm.png
裝置B(登入後但沒進遊戲)
https://i.imgur.com/ibNY2Nh.jpg
裝置C(進入遊戲後)
https://i.imgur.com/XR0vm0Q.jpg
更改密碼後
裝置A預設的舊帳密會無法登入
使用裝置D登入帳號
裝置C會被踢下線,(畫面正常但只要有連到伺服器的動作就會跳異常)
但是裝置B卻不會有事,在點一下畫面就進入遊戲!!!
(不過必須保持在這個畫面)
也就是說上一個帳號持有者把畫面停留在裝置B
就能偷偷進入改過密碼+用新裝置遊玩的帳號
不過要保持畫面也蠻不容易的...有更新或重進遊戲都會變成裝置A情況
作者: SKTP (SKTP)   2018-11-02 17:56:00
廢話,檢查帳密在那個畫面之前阿==
作者: rafale9108 (煞氣a疾風戰鬥機)   2018-11-02 17:58:00
剛剛試完也再想B的可能,但刻意維持B來等盜帳號...還要猜中這個帳號剛好這時候是你想陷害的狀態...
作者: orze04 (orz)   2018-11-02 17:59:00
B就已經驗證完了啊
作者: PRACEMAKER (立川理恵迷( ̄﹁ ̄) )   2018-11-02 18:03:00
你的跟上一篇矛盾耶 他可以同帳號登兩個不會被踢掉說你是都安卓或都IOS登是嗎
作者: a0975765320 (游傑翔)   2018-11-02 18:06:00
要一直維持在b畫面應該是不可能吧改版、手機關機就沒了
作者: KiSeigi (Kuroda.K.Masamura)   2018-11-02 18:11:00
卡在登入完成和進入遊戲中間?
作者: WhiteScars (白色傷痕)   2018-11-02 19:12:00
如果是用模擬器說不定可以?
作者: methodho (M)   2018-11-02 19:16:00
B帳登入就登入啊,登入之後下一次跟server溝通時就會被踢了,下一次的溝通點看fgo設計,通常是抽卡、刪卡、開關卡、取好友資訊等重要的動作
作者: sm02188612 (The Children 01)   2018-11-02 19:43:00
要看怎麼設計的 也有可能登入後做動作也不會被踢 要測看看還是文中括號寫要保持在這畫面就是登入後不能繼續動作? 不過,照C情況推估,B繼續動作而被踢的機率很大
作者: methodho (M)   2018-11-02 20:16:00
Fgo既然支援多台機器共用帳號,防資料後蓋前是最基本的,不然大家都來洗抽卡了,所以合理推測B帳下次跟server溝通時會因資料過時被踢回登入,登入時會因為密碼錯誤而無法登入
作者: rafale9108 (煞氣a疾風戰鬥機)   2018-11-02 21:02:00
所以B和C裝置都可以停在登入後的首頁,但一有連接伺服器的動作就會被踢掉了這樣應該不可能有人可以再改密碼後用原登入裝置再登入了抱歉!沒看到推文,居然是B可以把D踢掉但維持狀態B實在難度太高了吧,不能關app不能閃退
作者: sm02188612 (The Children 01)   2018-11-02 22:07:00
所以有測過B的情況能進行相關操作嗎 刷關 賣卡等
作者: KiSeigi (Kuroda.K.Masamura)   2018-11-02 22:25:00
B先卡著 D進去操作(抽卡)之類的 B把D踢掉 B應該會直接在D的世界線(不然會有洗抽卡問題) 應該也能繼續抽下去?
作者: sm02188612 (The Children 01)   2018-11-02 22:46:00
用世界線來比喻反而複雜而且奇怪。現在是每做牽涉到伺服器端資料的操作時,都要跟伺服器驗一次身份資訊,原本看C的情況以為驗的資訊中有牽涉到用密碼所形成的資訊,沒想到覺得如果b情況能正常操作的話,極可能存在安全疑慮,雖然一般認為要卡在那畫面是不太可能,但可以把卡在那畫面想成一種資料狀態,而那資料有可能是能被保存下來的且復原的,畢竟沒人會認為那些科技號是像一般流程這樣開遊戲來刷帳號的吧
作者: KiSeigi (Kuroda.K.Masamura)   2018-11-02 23:46:00
所以B是取得連線的權限但沒真的連到伺服器的資料?資料部分應該不會被復原? 畢竟資料是存在營運方,手機內的和營運不同應該會被置換成營運的(避免玩家修改造成不公
作者: sm02188612 (The Children 01)   2018-11-02 23:51:00
如果這篇測試為真,那B跟D是沒兩樣的,即只要取得B卡在那畫面的狀態,就能無視密碼新舊而正常使用帳號
作者: KiSeigi (Kuroda.K.Masamura)   2018-11-02 23:54:00
但如果D又重登會把B擠掉 B想在重登會因為密碼錯誤進不了
作者: sm02188612 (The Children 01)   2018-11-02 23:57:00
但就像上面提的那狀態其實也只是一種電子資訊,只要他曾製造出這資訊狀態,那就有可能可以再造還原,不過沒實際研究過fgo的封包 只能說有機會
作者: KiSeigi (Kuroda.K.Masamura)   2018-11-02 23:59:00
真的這樣就滿可怕的 不管改不改密碼都能跳過帳密驗證

Links booklink

Contact Us: admin [ a t ] ucptt.com