Si he estado utilizando la autenticación de 2 etapas, donde esté disponible, ¿sigo en riesgo de sufrir la vulnerabilidad Heartbleed?

Sí, por varias razones.

  1. La clave SSL privada del servidor podría haber sido robada. Quien tenga esta clave podría pretender ser ese servidor. Entonces, si Mallory roba la clave SSL de Quora. Cuando intentas conectarte a https://quora.com/ Mallory podría saltar en el medio y pretender ser Quora, y no tendrías forma de saberlo. Luego, cuando intente iniciar sesión, Mallory puede robar su contraseña, el token de 2nd Factor e iniciar sesión como en Quora.
  2. Su contraseña podría haber sido robada. Si no está utilizando 2 Factor, está jodido, el segundo factor ayudaría, pero no me gustaría confiar en él.
  3. Su semilla de 2 factores podría haber sido robada. Si el segundo factor se basa en la semilla, la semilla podría haber sido robada del servidor. Una comprobación rápida es si puede obtener su segundo token de factor sin estar en línea o conectado, entonces su segundo factor está basado en semilla. (Donde recibir correos electrónicos o mensajes de texto podría no estar basado en semillas). Si la semilla fue robada, el atacante puede generar el segundo factor al igual que usted.
  4. Sus cookies podrían haber sido robadas. Si se robaron las cookies del sitio, pueden usar el sitio como si fuera usted.

La única forma de estar seguro es regenerar todas las contraseñas y semillas de segundo factor. Si puede invalidar todas las cookies (varios sitios lo han hecho por usted) y los tokens OAuth. Suponga que todos sus secretos han sido comprometidos y cámbielos a todos.

O si no es consciente de la seguridad, no lo haga. Pero al menos entiendo los riesgos.

No corre el riesgo de que le roben su contraseña, ya que no la tiene.

Sin embargo, aún es susceptible a un ataque de hombre en el medio si las claves privadas del sitio se ven comprometidas. No se robarán sus credenciales, pero existe la posibilidad teórica de que un atacante que haya comprometido las claves privadas de un sitio para hacerse pasar por el sitio pueda situarse entre usted y el sitio y leer todos los datos que parecen estar cifrados. Del mismo modo, podrían secuestrar una sesión activa y autenticada y realizar actividades en su lugar.

Esto no se ha observado en la naturaleza, que yo sepa.

Asegúrese de que el sitio en cuestión tenga los parches OpenSSL y un certificado de seguridad creado recientemente. Active también la comprobación de revocación de certificados en su navegador. Los pasos para todas estas acciones están bien cubiertos en otras preguntas de Quora sobre este tema

Desde HeartBleed, es posible leer información en la memoria. Entonces tener autenticación de dos factores es algo diferente. Ciertamente no puedes decir que estás seguro.