Reverse Engineering von Vercels BotID: Ein überraschend einfacher Bot-Schutz?

2025-06-30

Dieser Beitrag untersucht Vercels neu veröffentlichtes BotID Anti-Bot-System, insbesondere den kostenlosen Basis-Modus. Der Autor zeigt, dass die aktuellen Erkennungsmechanismen des Basis-Modus überraschend einfach sind und leicht durch Manipulation von Browser-Eigenschaften umgangen werden können. Obwohl BotID verschiedene Signale sammelt, darunter Browser-Fingerabdrücke und GPU-Informationen, ist die Verarbeitung dieser Signale einfach und ineffektiv bei der Erkennung ausgefeilter Bots. Der Autor vermutet, dass Vercel den Basis-Modus verwendet, um Daten für das Training zukünftiger, robusterer Anti-Bot-Modelle zu sammeln. Der kostenpflichtige Deep Analysis-Modus, der Kasadas Anti-Bot-Skripte verwendet, ist deutlich komplexer als der Basis-Modus.

Mehr lesen
Entwicklung

Passkeys fälschen: Untersuchung der Angriffsfläche von FIDO2/WebAuthn

2025-06-24

Dieser Artikel befasst sich eingehend mit der Sicherheit von FIDO2-Passkeys. Der Autor hat kommerzielle Hardware-Schlüssel und Plattform-Authentifikatoren reverse-engineered und einen Software-only-Authentifikator erstellt, der ein FIDO2-Gerät ohne Kernel-Treiber imitiert. Dies ermöglichte das Fälschen und Wiedergeben von Passkey-Signaturen für kopflose Anmeldungen. Der detaillierte Prozess umfasst das Erfassen von Echtzeitverkehr, das Decodieren von HID-Handshakes, die Überprüfung von Attestationsdaten, den Aufbau einer Software-CTAP2-Engine und die Ausnutzung des integrierten virtuellen Authentifikators von Chrome. Der Autor hat sich erfolgreich ohne einen echten Sicherheitsschlüssel angemeldet, wobei er Schwachstellen hervorhob und Mitigationsmaßnahmen wie die obligatorische Durchsetzung des Signaturzählers, CDP-Berechtigungsbeschränkungen und Prüfungen auf der Relying-Party-Seite vorschlug, um die Sicherheit von Passkeys zu verbessern.

Mehr lesen
Technologie Passkey-Sicherheit