Proton heeft een bug in de recent gelanceerde Authenticator-app verholpen waardoor TOTP secrets lokaal werden gelogd. Het probleem deed zich voor bij de iOS-versie en is verholpen in versie 1.1.1, zo heeft Proton laten weten. Proton Authenticator laat gebruikers codes voor tweefactorauthenticatie (2FA) genereren. Twee dagen geleden verscheen op Reddit een posting dat Proton Authenticator TOTP secrets in plaintext logde.
Time-based one-time password (TOTP) secrets worden gebruikt voor het genereren van 2FA-codes. Een aanvaller die over een secret beschikt kan daarmee nieuwe geldige 2FA-codes genereren. De posting van de Reddit-gebruiker werd door een moderator verwijderd omdat die te specifiek over een bedrijf of product ging. Volgens Bleeping Computer liep de Reddit-gebruiker tegen een probleem met de Authenticator-app aan en wilde vervolgens de logbestanden als onderdeel van een bugmelding naar Proton sturen. In voorbereiding van zijn bugmelding bekeek de gebruiker zijn logbestanden en zag daarin allerlei plaintext TOTP-secrets.
In een reactie op Reddit bedankt Proton de gebruiker voor het melden van het probleem. Het bedrijf spreekt van een misser in de iOS-app, die geen secrets had moeten loggen. Proton voegt toe dat secrets nooit in plaintext naar de servers van het bedrijf worden gestuurd. De Authenticator-app biedt gebruikers wel de mogelijkheid om hun secrets over meerdere apparaten te synchroniseren. Dit gebeurt altijd door middel van end-to-end encryptie, stelt Proton, dat toevoegt dat logbestanden alleen lokaal worden opgeslagen en niet verstuurd.
"En deze secrets kunnen ook op je apparaat worden geëxporteerd om aan dataportabiliteitseisen van de AVG te voldoen. In andere woorden, zelfs als dit niet in de logs stond, had iemand met toegang tot je apparaat om deze logs te kunnen stelen, nog steeds deze secrets kunnen verkrijgen. De encryptie van Proton biedt geen bescherming tegen gecompromitteerde apparaten, dus je moet altijd je apparaat beveiligen", aldus het overige deel van de reactie van Proton. De Authenticator-app is beschikbaar voor Android, iOS, Linux, macOS en Windows.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.