Spotify testar tvåstegsverifiering för vanliga användare

Permalänk
Melding Plague

Spotify testar tvåstegsverifiering för vanliga användare

Vissa användare ombeds att använda en 2FA-kod för att komma in på Spotify.

Läs hela artikeln här

Visa signatur

Observera att samma trivselregler gäller i kommentarstrådarna som i övriga forumet och att brott mot dessa kan leda till avstängning. Kontakta redaktionen om du vill uppmärksamma fel i artikeln eller framföra andra synpunkter.

Permalänk
Medlem

Välkommen till 2015 eller något liknande? Känns som att de flesta online-konton redan haft liknande funktionalitet i ett årtionde. FB/MS/Google/… har ju havt TOTP-2FA väldigt länge nu

Permalänk
Hedersmedlem

Jaha... Kanske ett steg i rätt riktning, men hur jäkla svårt kan det egentligen vara att tillåta riktig 2FA för vanliga användare, när de redan haft det för artister i åratal?
2FA har varit bland deras mest önskade funktioner sedan Januari 2015 och de verkar fortfarande vägra göra något åt saken.

Anledningen att jag bryr mig rätt mycket om detta på just Spotify är detta:

Jag har bra lösenord och ignorerar alla såna mail, men jag har fått dem sådär regelbundet i många år nu. Det känns inte helt bra...

Visa signatur

Asus ROG STRIX B550-F / Ryzen 5800X3D / 48 GB 3200 MHz CL14 / Asus TUF 3080 OC / WD SN850 1 TB, Kingston NV1 2 TB + NAS / Corsair RM650x V3 / Acer XB271HU (1440p165) / LG C1 55"
NAS: 6700K/16GB/Debian+ZFS | Backup (offsite): 9600K/16GB/Debian+ZFS

Permalänk
Medlem
Skrivet av Thomas:

Jaha... Kanske ett steg i rätt riktning, men hur jäkla svårt kan det egentligen vara att tillåta riktig 2FA för vanliga användare, när de redan haft det för artister i åratal?
2FA har varit bland deras mest önskade funktioner sedan Januari 2015 och de verkar fortfarande vägra göra något åt saken.

Anledningen att jag bryr mig rätt mycket om detta på just Spotify är detta:
<Uppladdad bildlänk>

Jag har bra lösenord och ignorerar alla såna mail, men jag har fått dem sådär regelbundet i många år nu. Det känns inte helt bra...

Inte fått ett enda sånt där mail från Spotify

Visa signatur

Stationär PC: Chassi: Phanteks Enthoo EVOLV ATX MB: MSI B550 Gaming Plus CPU: AMD Ryzen 7 5700X Kylning: Noctua NH-U12S GPU: MSI GeForce GTX 1060 Gaming X 6 GB RAM: Corsair Vengeance LPX Black 32GB 3600MHz NVMe: 2st Kingston A2000 SSD: Intel 520 180GB och Intel 530 240GB HDD: WD Green 1TB, Toshiba 640GB samt fler HDD PSU: Corsair RM750X. Mobila enheter Mina Androidenheter och Dell Latitude 5400. Citera om du vill ha ett garanterat svar från mig

Permalänk
Hedersmedlem
Skrivet av jnsson:

Inte fått ett enda sånt där mail från Spotify

Jag har ett någorlunda enkelt användarnamn, registrerade mig i beta med invite. Vet dock inte om det är folk som genuint tror att det är deras konto eller något annat, men tanke på frekvensen verkar det ju rätt otroligt oavsett namn...

Visa signatur

Asus ROG STRIX B550-F / Ryzen 5800X3D / 48 GB 3200 MHz CL14 / Asus TUF 3080 OC / WD SN850 1 TB, Kingston NV1 2 TB + NAS / Corsair RM650x V3 / Acer XB271HU (1440p165) / LG C1 55"
NAS: 6700K/16GB/Debian+ZFS | Backup (offsite): 9600K/16GB/Debian+ZFS

Permalänk
Medlem
Skrivet av Thomas:

Jaha... Kanske ett steg i rätt riktning, men hur jäkla svårt kan det egentligen vara att tillåta riktig 2FA för vanliga användare, när de redan haft det för artister i åratal?
2FA har varit bland deras mest önskade funktioner sedan Januari 2015 och de verkar fortfarande vägra göra något åt saken.

Anledningen att jag bryr mig rätt mycket om detta på just Spotify är detta:
<Uppladdad bildlänk>

Jag har bra lösenord och ignorerar alla såna mail, men jag har fått dem sådär regelbundet i många år nu. Det känns inte helt bra...

Precis det här händer mig också, massor av inloggnings försök.
E-post som säger välkommen tillbaka, länken gäller i 4 timmar, klicka här, om det inte var du inget att oroa sig för, någon kanske råkade skriva din e-postadress av misstag.

Jag ändrade både e-post adress och lösenord, inget du bara gissar dig till, fortsätter välla in "misstag".
Jag knappar inte ens in min inloggning till dem, kör automatisk ifyllning med en lösenordshanterare.
Nu är det ju bra att de har en extra "klicka på länken här" för att logga in och stoppar potentiella förövare, men en dag råkar man väl klicka så okända kan komma in.
Så vad är det som pågår på Spotify?

Så tvåstegsverifiering välkomnas av mig.

Permalänk
Medlem
Skrivet av Thomas:

Jag har ett någorlunda enkelt användarnamn, registrerade mig i beta med invite. Vet dock inte om det är folk som genuint tror att det är deras konto eller något annat, men tanke på frekvensen verkar det ju rätt otroligt oavsett namn...

Jag har för mig att jag också registrerade mig under invite, fick en av min kusin om jag minns rätt. Mitt användarnamn är faktiskt mitt för och efternamn. Dock så har jag nästan alltid haft gratisversionen

Visa signatur

Stationär PC: Chassi: Phanteks Enthoo EVOLV ATX MB: MSI B550 Gaming Plus CPU: AMD Ryzen 7 5700X Kylning: Noctua NH-U12S GPU: MSI GeForce GTX 1060 Gaming X 6 GB RAM: Corsair Vengeance LPX Black 32GB 3600MHz NVMe: 2st Kingston A2000 SSD: Intel 520 180GB och Intel 530 240GB HDD: WD Green 1TB, Toshiba 640GB samt fler HDD PSU: Corsair RM750X. Mobila enheter Mina Androidenheter och Dell Latitude 5400. Citera om du vill ha ett garanterat svar från mig

Permalänk
Medlem
Skrivet av Thomas:

Jaha... Kanske ett steg i rätt riktning, men hur jäkla svårt kan det egentligen vara att tillåta riktig 2FA för vanliga användare, när de redan haft det för artister i åratal?

Jag skulle gissa på att det är för att det innebär en viss risk att vissa användare låser sig ute genom att t.ex. byta telefon utan att ta backup/ta bort 2FA innan de rensar sin gamla telefon. Det är också lätt att tappa allt om man blir av med sin authenticator. Har du någon disaster recovery plan för din authenticator och lösenordshanterare, t.ex.?

Vissa företag har rejält korkade sätt att undgå 2FA för sådana situationer. Jag ville nyligen ha tillgång till ett konto där jag för länge sedan slarvat bort min security token. Det är inget viktigt konto, så jag var beredd på att skapa ett nytt, men jag det visade sig att det var lätt att plocka bort 2FA och lägga till det igen.

Så valet mellan utelåsta användare och en meningslös 2FA-implementation kanske inte är så lätt.

Visa signatur

Bra, snabbt, billigt; välj två.

Ljud
PC → ODAC/O2 → Sennheiser HD650/Ultrasone PRO 900/...
PC → S.M.S.L SA300 → Bowers & Wilkins 607

Permalänk
Medlem

2FA är jättebra men att inte kunna stänga av det om så önskas är i längden ganska irriterande.

Välkommen in i matchen får man väl säga till Spotify

Visa signatur

7800X3D//4090
Kubuntu // W10

Permalänk
Hedersmedlem
Skrivet av Phod:

Jag skulle gissa på att det är för att det innebär en viss risk att vissa användare låser sig ute genom att t.ex. byta telefon utan att ta backup/ta bort 2FA innan de rensar sin gamla telefon.

Jovisst, men så är det ju på alla sidor som använder 2FA. Men om det är ett frivilligt val man måste slå på under inställningarna så tror jag relativt få av de som väljer att slå på det är helt omedvetna om sådant.
Därtill bör de förstås visa recovery codes och förklara riskerna för de som aktiverar det, som så många andra tjänster gör.

Skrivet av Phod:

Det är också lätt att tappa allt om man blir av med sin authenticator. Har du någon disaster recovery plan för din authenticator och lösenordshanterare, t.ex.?

Självklart.
Tar backup på Bitwarden till en krypterad fil varje månad och har recovery codes på alla 2FA-sidor på ett säkert ställe.
Utöver recovery codes har jag sett till att jag kan använda min 2FA-app även om jag skulle bli av med mobilen, genom backups på all data där till NAS:en + program för att dekryptera det på datorn.

Jag inser förstås att snittpersonen inte gör mycket av detta, men mycket av det jag gör är ju rejält overkill.

Visa signatur

Asus ROG STRIX B550-F / Ryzen 5800X3D / 48 GB 3200 MHz CL14 / Asus TUF 3080 OC / WD SN850 1 TB, Kingston NV1 2 TB + NAS / Corsair RM650x V3 / Acer XB271HU (1440p165) / LG C1 55"
NAS: 6700K/16GB/Debian+ZFS | Backup (offsite): 9600K/16GB/Debian+ZFS

Permalänk
Medlem
Skrivet av Thomas:

Jovisst, men så är det ju på alla sidor som använder 2FA. Men om det är ett frivilligt val man måste slå på under inställningarna så tror jag relativt få av de som väljer att slå på det är helt omedvetna om sådant.
Därtill bör de förstås visa recovery codes och förklara riskerna för de som aktiverar det, som så många andra tjänster gör.

Tyvärr funkar inte det för många användare. Men du har ju rätt i att problemet blir mindre om 2FA är frivilligt.

Skrivet av Thomas:

Självklart.
Tar backup på Bitwarden till en krypterad fil varje månad och har recovery codes på alla 2FA-sidor på ett säkert ställe.
Utöver recovery codes har jag sett till att jag kan använda min 2FA-app även om jag skulle bli av med mobilen, genom backups på all data där till NAS:en + program för att dekryptera det på datorn.

Jag inser förstås att snittpersonen inte gör mycket av detta, men mycket av det jag gör är ju rejält overkill.

👍

Visa signatur

Bra, snabbt, billigt; välj två.

Ljud
PC → ODAC/O2 → Sennheiser HD650/Ultrasone PRO 900/...
PC → S.M.S.L SA300 → Bowers & Wilkins 607

Permalänk
Hedersmedlem

Den som är lite konspiratoriskt lagd undrar om detta inte är ett sätt att förhindra eller försvåra kontodelning.

Permalänk
Medlem
Skrivet av pv2b:

Den som är lite konspiratoriskt lagd undrar om detta inte är ett sätt att förhindra eller försvåra kontodelning.

Snarare att de vill ha lite mer data att kränga vidare.

Permalänk
Medlem

Meh, 2FA för Spotify som vanlig användare, palla bry sig!

Visa signatur

Att förespråka Mac på Swec är som att förespråka hybridbilar på en raggarträff i Mora.

Permalänk
Medlem
Skrivet av Trihxeem:

Meh, 2FA för Spotify som vanlig användare, palla bry sig!

Tror du bryr dig om ditt konto blir eller tidigare blivit hackat.

Visa signatur

På Internet sedan 1997.

Permalänk
Medlem
Skrivet av Trihxeem:

Meh, 2FA för Spotify som vanlig användare, palla bry sig!

Ren idioti att inte ha MFA, vad det än kan vara.

Permalänk
Medlem

Så länge det inte är invasivt, om jag VARJE gång måste göra en MFA när jag startar appen på datorn blir det uninstall direkt.

Permalänk
Medlem
Skrivet av Sarato:

Tror du bryr dig om ditt konto blir eller tidigare blivit hackat.

Vad är problemet för mig om någon hackat mot Spotify konto? Blir av med mina spellistor?

Känns som ett av de minst viktiga konton jag har

Permalänk
Medlem

Kan man logga in med passkeys?

Visa signatur

Smurf

Permalänk
Arvid Nordqvist-mannen
Skrivet av Dyluck:

Så länge det inte är invasivt, om jag VARJE gång måste göra en MFA när jag startar appen på datorn blir det uninstall direkt.

Det är väl inte så 2FA funkar?..

Permalänk
Medlem
Skrivet av FribBe:

Ren idioti att inte ha MFA, vad det än kan vara.

Man skyddar saker baserat på hur viktiga de är.
Ett spotify free konto utan playlists - helt irrelevant om någon annan loggar in.

Skrivet av Sarato:

Tror du bryr dig om ditt konto blir eller tidigare blivit hackat.

Nej inte speciellt. Har ett free konto och har inga playlists. Jag kan ju skapa ett nytt direkt om det är något problem.

Skrivet av ajn:

Vad är problemet för mig om någon hackat mot Spotify konto? Blir av med mina spellistor?

Känns som ett av de minst viktiga konton jag har

Håller med. Jag värderar mitt prisjaktkonto (som jag använder en gång vartannat år för att lägga en bevakning) högre än spotify.

Visa signatur

Att förespråka Mac på Swec är som att förespråka hybridbilar på en raggarträff i Mora.

Permalänk
Medlem

Hur är det tänkt att funka med Spotify på TV:n/mediaspelaren? Verkar mest vara pyssel och mek för vanliga användare.

Visa signatur

"I have a hammer! I can put things together! I can knock things apart! I can alter my environment at will and make an incredible din all the while! Ah, it’s great to be male!"

Permalänk
Medlem
Skrivet av Hurtigbullen:

Hur är det tänkt att funka med Spotify på TV:n/mediaspelaren? Verkar mest vara pyssel och mek för vanliga användare.

Det är bara ett extra steg att skriva in en kod du får på epost när du loggar in, och du loggar ju inte in så ofta på en TV/mediaspelare. Kan inte tänka mig det blir märkbart extra pyssel och mek

Visa signatur

Smurf

Permalänk
Medlem
Skrivet av ajn:

Vad är problemet för mig om någon hackat mot Spotify konto? Blir av med mina spellistor?

Känns som ett av de minst viktiga konton jag har

Skrivet av Trihxeem:

Håller med. Jag värderar mitt prisjaktkonto (som jag använder en gång vartannat år för att lägga en bevakning) högre än spotify.

Betyder inte att alla gör det? Ni har troligen andra konton som är viktigare för er, som är mindre viktiga för andra. Bara för att de må vara oviktiga för er, betyder det inte att det är så för alla. Som mig exempelvis, jag använder mig av Spotify dagligen, satt för min del är mitt konto lite viktigare

Permalänk
Medlem
Skrivet av Dawelio:

Betyder inte att alla gör det? Ni har troligen andra konton som är viktigare för er, som är mindre viktiga för andra. Bara för att de må vara oviktiga för er, betyder det inte att det är så för alla. Som mig exempelvis, jag använder mig av Spotify dagligen, satt för min del är mitt konto lite viktigare

Nej klart inte! Men det visar på att MFA är overkill i vissa fall. någon påstod ju att det borde köras överallt och jag håller uppenbarligen inte med

Visa signatur

Att förespråka Mac på Swec är som att förespråka hybridbilar på en raggarträff i Mora.

Permalänk

Min sambon konto blev hackat för några månader sen av en klickfarm, dom spelade upp massa olika låtar från samma artist i 30 sekunder.

Mitt konto blev hackat för någon vecka sen och exakt samma sak hände och känner ett par andra där exakt samma sak hänt också.

Det är helt sjukt hur svag säkerhet dom har så det är på tiden!

Permalänk
Medlem

TOTP-2FA, borde det vara.