{"id":14276,"url":"\/distributions\/14276\/click?bit=1&hash=721b78297d313f451e61a17537482715c74771bae8c8ce438ed30c5ac3bb4196","title":"\u0418\u043d\u0432\u0435\u0441\u0442\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0432 \u043b\u044e\u0431\u043e\u0439 \u0442\u043e\u0432\u0430\u0440 \u0438\u043b\u0438 \u0443\u0441\u043b\u0443\u0433\u0443 \u0431\u0435\u0437 \u0431\u0438\u0440\u0436\u0438","buttonText":"","imageUuid":""}

Telegram не защищает пользователя при смене номера телефона в профиле — даже при включенной F2A

Итак, всем доброго времени суток.

Предыстория: Пользуюсь телегой уже /очень/ давно, почти с релиза, и даже был прецедент когда один душный хмырь попытался получив доступ к одной из не заблокированных сессий подвязать к моему акку свой девайс - я сразу же на все устройства получил аллерт, прибил средствами телеги сессию не моей авторизации, махнул все пароли, и с тех пор у меня 2FA (номер телефона+смс-код+пароль).

Сегодня: В виду того что телега у меня была привязана на симку мтс, которой уже больше дюжины лет, и которой почти не пользуюсь и храню только для семьи и старых контактов (т.к. на работе мтс толком не ловит) решил перевести аккаунт на рабочую симку (мегафон), ибо на ней все коллеги, подрядчики и прочая, и чем лично им писать или давать аккаунт - проще чтоб имея мой номер они меня сразу в телеге видели.

Дело простое, но даже несколько проще чем ожидал. Сильно, блин, проще. С авторизованного домашнего компа вбиваю в настройках новый номер через edit profile, на мегафон приходит смс с кодом подтверждения, вбиваю его и в принципе и всё. совсем всё.

Не, вы можете сказать что "ну и что? быстро, просто и со вкусом", НО:

Ни на одно устройство не пришло оповещение что номер аккаунта сменен, ни одно устройство не разлогинило, оно просто получило в настройках новый номер, никакой пароль 2fa у меня никто не спрашивал - хватило активной сессии на домашнем компе. На старую симку тоже никаких кодов подтверждения.

Собственно у меня вопрос - а какого лысого черта то? Типа подключение нового клиента к существующему аккаунту БОЛЕЕ опасная процедура чем смена к чертовой матери основного способа авторизации?

Ладно, в моем случае я ничего не потерял, просто сменил номер телефона, НО, а если вот тот же хмырь, что пытался подвязать свою трубу к моему аккаунту просто сменил бы мой номер на свой, пользуясь тем что я оставил активную сессию (тогда еще 2фа не была включена, но как показала практика - оно бы ничего не изменило) я бы даже не узнал об этом, пока тот хмырь не нажал бы "завершить все прочие сессии", и меня не повышибало бы к черту из телеги на всех моих устройствах. И все. Уже я бы должен был доказывать телеге что я номер не менял и это хмырь его изменил без моего ведома. И ладно тогда, но с 2фа то может както надо проверять столь серьезное событие, не? У меня никакой верификации кроме кода из смс с новог ономера телега не запросила. И ни одного аллерта о том ни на одно устройство не послала. Это бардак какой то.

UPD: Почитав каменты я врубился, что уведя акк с 2фа на новый номер создастся занятный парадокс - у нового владельца не будет пароля а у старого кода из смс, так-что воспользоваться аккаунтом не смогут оба, что однако тоже может быть довольно неприятным - если аккаунт рабочий. Например уволили саппорта, а он просто от обиды взял и вот так увел корпоративную телегу. Ему она по сути не нужна а по конторе удар.

Без 2фа вообще никаких разговоров - акк уйдет с концами и тебе даже смс на старый номер не пришлют типа "телефон сменился".

0
97 комментариев
Написать комментарий...
Никита Малахов

Нормальные люди, когда замечают какую-то дырочку в мессенджере, говорят об этом разработчикам, а не трындят повсюду "телеграм фсбэшнае гввно". Альтернатив у него всё равно нет. Тем более, мессенджером предусматривается, что доступа к настройкам владелец не даст. Для этого нужно просто настроить код-пароль. Если у вас его нет — это не проблема мессенджеров. Если не нравится — можно написать разработчикам. Может быть, они вам помогут. Здесь вам точно никто не поможет 

Ответить
Развернуть ветку
Fartesq Winch
Автор

А я и не говорю что тлгрм-говно. Из того что есть он лучший без вариантов. 
А эта заметка больше для информирования ширнармасс, нежели для какой то реакции от телеги. 
Я, както, приучен, что 2фа верифицирует любые более-менее серьезные действия с аккаунтом, а не только вход с нового устройства. 

Ответить
Развернуть ветку
Никита Малахов

Понятно. Но советую поставить код-пароль на тг, если ты этого ещё не сделал. Так сменить номер и даже просто зайти в телеграм без пароля нельзя будет. Хотя это твоё дело 

Ответить
Развернуть ветку
Fartesq Winch
Автор

На рабочем после хмыря стоит. И WIN+L на работе ввел в привычку. Хотя, конечно, всегда вероятен форсмажор (вплоть до пожара) когда я вылечу из кабинета забыв про всё, и за пять минут до автоматической блокировки винды и телеги кто нибудь опять попытается увести акк.

Ответить
Развернуть ветку
somenickname

Может телеграм ещё виноват в том, что на разблокированном компьютере можно читать сообщения? Ну что за цирк, право слово

Ответить
Развернуть ветку
94 комментария
Раскрывать всегда