URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 127769
[ Назад ]

Исходное сообщение
"RubyGems переходит на обязательную двухфакторную аутентификацию для популярных пакетов"

Отправлено opennews , 14-Июн-22 12:12 
Для защиты от  атак по захвату контроля над зависимостями репозиторицй пакетов  RubyGems объявил о переходе к применению обязательной двухфакторой аутентификации для учётных записей сопровождающих 100 наиболее популярных (по числу загрузок) пакетов, а также пакетов число загрузок которых превышает 165 млн...

Подробнее: https://www.opennet.me/opennews/art.shtml?num=57352


Содержание

Сообщения в этом обсуждении
"RubyGems переходит на обязательную двухфакторную аутентифика..."
Отправлено Аноним , 14-Июн-22 12:12 
Зря. Суют везде эту двухфакторку, зачем? Пароль из 64 символов никто не сломает, нет, надо ещё фактор второй.

"RubyGems переходит на обязательную двухфакторную аутентифика..."
Отправлено Аноним , 14-Июн-22 12:17 
Это нужно, чтобы упростить несанкционированный доступ. Пароль не всегда есть возможность угнать, а вот смску, дающую полный и абсолютный контроль над аккаунтом, перехватить, при некоторой необходимости, легко.

"RubyGems переходит на обязательную двухфакторную аутентифика..."
Отправлено Аноним , 14-Июн-22 12:18 
Ну в нормальной системе без второго фактора она бесполезна

"RubyGems переходит на обязательную двухфакторную аутентифика..."
Отправлено Аноним , 14-Июн-22 12:22 
Я видел только такие применения. Да, смс используется для подтверждения операций, но кроме того позволяет завладеть аккаунтом с минимумом усилий.

"RubyGems переходит на обязательную двухфакторную аутентифика..."
Отправлено Аноним , 14-Июн-22 12:39 
Пластиковый мир победил...

"RubyGems переходит на обязательную двухфакторную аутентифика..."
Отправлено MadeInRussia , 15-Июн-22 22:33 
Вы издеваетесь, надеюсь? Смысл двухфакторности в ДВУХ факторах. Вам нужны И пароль, И SMS для доступа к аккаунту.

То, о чем вы говорите, дырявое восстановление пароля или однофакторный быстрый доступ по OTP, которые никакого отношения к двухфакторности не имеет.


"RubyGems переходит на обязательную двухфакторную аутентифика..."
Отправлено Аноним , 15-Июн-22 22:41 
Нет, серьёзно. 2 фактор в формате дырявой сотовой сети считается абсолютно надёжным и вообще не совсем понятно зачем тогда какие-то пароли существуют. Речь далеко не только о банках, хотя тот же сбер привязал на мой номер чужую карту совершенно без моего участия (и владелец счёта не замечал этого несколько лет, достал спамить). Что уж говорить о том, что через месяц неактивности номер может уйти рандомному челику. Бредовенькая ситуация.

"RubyGems переходит на обязательную двухфакторную аутентифика..."
Отправлено Аноним , 14-Июн-22 13:50 
Ох уж эти тупые банки, гуслуги, хрюуденсы.. все на смски ставят.

"RubyGems переходит на обязательную двухфакторную аутентифика..."
Отправлено Бывалый смузихлёб , 14-Июн-22 15:59 
В сурьёзных делах без хорошей ЭПЦ всё равно никуда и никакие госуслуги не помогут..

"RubyGems переходит на обязательную двухфакторную аутентифика..."
Отправлено Аноним , 15-Июн-22 15:49 
> все на смски ставят

что поделаешь, подпись могут подделать, пароль подобрать, а вот телефон никто не украдет и не отключит за долги - безопасно!


"RubyGems переходит на обязательную двухфакторную аутентифика..."
Отправлено Массоны Рептилоиды , 14-Июн-22 15:45 
Мне вот интересно, почему многие на словосечатание "двухфакторная аутентификация" сразу начинают писать про смски?

"RubyGems переходит на обязательную двухфакторную аутентифика..."
Отправлено Аноним , 14-Июн-22 17:24 
почему многие "безопасники" в кавычках словосечатание "двухфакторная аутентификация" используют вместо "2-этапной"?

"RubyGems переходит на обязательную двухфакторную аутентифика..."
Отправлено Массоны Рептилоиды , 14-Июн-22 18:05 
Вопрос к "безопасникам".
Вот как раз в случае с смс - имеем чистую двухэтапную.

"RubyGems переходит на обязательную двухфакторную аутентифика..."
Отправлено Аноним , 15-Июн-22 08:56 
1-ый фактор - знание логин-пароль,
2-ой - наличие телефона с номером.
При этом логин-пароль идет по одному каналу, временный пароль на телефон - по другому каналу.

То что TOTP множит эти два фактора на ноль, так как временные пароли генерируются по начальному секрету (нужен только один фактор - знание этого секрета), это просто к сведению.


"RubyGems переходит на обязательную двухфакторную аутентифика..."
Отправлено Kuromi , 14-Июн-22 23:38 
Опять вы со своими СМСками! Вам похоже русска банковская специфика навязывать всем исключительно СМСки извратило восприятие, т.к. даже по ссылке в статье сказано "MFA in the form of TOTPs (Time-Based One-Time Passwords) is currently implemented in Rubygems."
WebAuthn пока нет, его поддержка только в разработке, на текущий момент будет простой TOTP. Никаких СМС не будет вовсе.

"RubyGems переходит на обязательную двухфакторную аутентифика..."
Отправлено Аноним , 14-Июн-22 12:25 
И как много взломов осуществляется посредством подбора паролей?

"RubyGems переходит на обязательную двухфакторную аутентифика..."
Отправлено Аноним , 14-Июн-22 14:02 
Пароль из 64 символов ты где хранить, в голове, в текстовом файле на компе, в браузере?

"RubyGems переходит на обязательную двухфакторную аутентифика..."
Отправлено X86 , 14-Июн-22 14:16 
В браузере, а на браузер пароль qwErTy12345, чтобы точно не забыть

"RubyGems переходит на обязательную двухфакторную аутентифика..."
Отправлено Аноним , 14-Июн-22 16:03 
ты сейчсас описал принцип работы любого менеджера паролей.

"RubyGems переходит на обязательную двухфакторную аутентифика..."
Отправлено X86 , 14-Июн-22 14:15 
Пароли из 64 символов довольно часто появляются в словарях паролей)

"RubyGems переходит на обязательную двухфакторную аутентифика..."
Отправлено Аноним , 14-Июн-22 15:04 
Эти пароли сливают сами сайты, куда ты ходишь.

"RubyGems переходит на обязательную двухфакторную аутентифика..."
Отправлено X86 , 16-Июн-22 09:10 
> Эти пароли сливают сами сайты, куда ты ходишь.

у меня такой лайфхак: например, пароль для опеннет типа такого: b4pAg(opennet)Llc1%DIm


"RubyGems переходит на обязательную двухфакторную аутентифика..."
Отправлено YetAnotherOnanym , 14-Июн-22 14:31 
> Пароль из 64 символов никто не сломает

А зачем его ломать? Покопался в логах Трависа - и вот он, на блюдечке с голубой каёмочкой.


"RubyGems переходит на обязательную двухфакторную аутентифика..."
Отправлено Аноним , 14-Июн-22 19:04 
А знакомый чекист поможет достать и смсочку с нужного телефона.

"RubyGems переходит на обязательную двухфакторную аутентифика..."
Отправлено Анноооннннииииимммммм , 14-Июн-22 19:18 
Так не кладите пароли в Травис

"RubyGems переходит на обязательную двухфакторную аутентифика..."
Отправлено Вы забыли заполнить поле Name , 15-Июн-22 13:39 
А что так можно было?

"RubyGems переходит на обязательную двухфакторную аутентифика..."
Отправлено Аноним , 15-Июн-22 14:07 
Да. Я разрешаю тебе, своей высокоанонимной всемилостивостью

"RubyGems переходит на обязательную двухфакторную аутентифика..."
Отправлено KaE , 14-Июн-22 19:43 
Даешь на каждый пакет по SMS подтверждению и плюс на зависимости тоже!

"RubyGems переходит на обязательную двухфакторную аутентифика..."
Отправлено Аноним , 15-Июн-22 14:09 
> Пароль из 64 символов никто не сломает

Ломать никто и не собирался, кейлогером украдут.


"RubyGems переходит на обязательную двухфакторную аутентифика..."
Отправлено Аноним , 14-Июн-22 12:35 
Пароль это небезопасно. Давайте сделаем два пароля!

"RubyGems переходит на обязательную двухфакторную аутентифика..."
Отправлено Аноним , 14-Июн-22 13:22 
Голосую за биометрию и личный сертификат от Гейтса!

"RubyGems переходит на обязательную двухфакторную аутентифика..."
Отправлено ыы , 14-Июн-22 14:11 
Вам сертификат с вибратором? пупырышкам?

"RubyGems переходит на обязательную двухфакторную аутентифика..."
Отправлено Аноним , 14-Июн-22 15:06 
Подруга, мне надо "Ландыш 6S".

"RubyGems переходит на обязательную двухфакторную аутентифика..."
Отправлено Бывалый смузихлёб , 14-Июн-22 16:08 
фи какой сексизм. Мистер гейтс, на пару со всем прогрессивным человечеством, против этого.
Поэтому, либо с вибратором, либо - с пупырышками [тем более что ландыши разобрали в первую очередь а за-за транспортных проблем и разборок с китаем, новой партии может и уже не быть]

"RubyGems переходит на обязательную двухфакторную аутентифика..."
Отправлено Аноним , 14-Июн-22 19:28 
> "Ландыш 6S"

шо это за xpeнь и почему ты о ней знаешь?


"RubyGems переходит на обязательную двухфакторную аутентифика..."
Отправлено Аноним , 14-Июн-22 15:22 
Знаем эти сертификаты от гейтса... ими сейчас можно всё что угодно подписать для запуска под secure boot

"RubyGems переходит на обязательную двухфакторную аутентифика..."
Отправлено Аноним , 14-Июн-22 18:42 
Ничё скоро пароли вообще отменят, будешь по биометрии ходить.

"RubyGems переходит на обязательную двухфакторную аутентифика..."
Отправлено Аноним , 14-Июн-22 19:42 
Ага... Надо будет встать перед вебкамерой, показать свой паспорт, поднять руку и торжественно поклясться в верности той стране, где этот рубигейс стоит.

"RubyGems переходит на обязательную двухфакторную аутентифика..."
Отправлено Аноним , 15-Июн-22 09:14 
И плюнуть, ой, сдать биоматериал

"RubyGems переходит на обязательную двухфакторную аутентифика..."
Отправлено X86 , 16-Июн-22 14:49 
> И плюнуть, ой, сдать биоматериал

биоматериал уже собрали те самые лаборатории вна


"RubyGems переходит на обязательную двухфакторную аутентифика..."
Отправлено Аноним , 14-Июн-22 12:40 
как в таком случае через ci обновлять пакеты?

"RubyGems переходит на обязательную двухфакторную аутентифика..."
Отправлено Аноним , 14-Июн-22 14:20 
Их Micro$oft тоже купил?

"RubyGems переходит на обязательную двухфакторную аутентифика..."
Отправлено Аноним , 14-Июн-22 19:45 
Пока что покусал только.

"RubyGems переходит на обязательную двухфакторную аутентифика..."
Отправлено Аноним , 14-Июн-22 19:52 
и вот ваши лефтпады больше вам не принадлежат
я уверен, что этот топ500 еще ни удалить, ни вытереть будет нельзя

"RubyGems переходит на обязательную двухфакторную аутентифика..."
Отправлено Аноним , 15-Июн-22 00:35 
У себя можешь удалять, никто не запрещает. А какой опенсорс у меня на серверах хранится не твоя забота.

"RubyGems переходит на обязательную двухфакторную аутентифика..."
Отправлено InuYasha , 15-Июн-22 11:24 
Можно я буду исползовать осторожность как второй фактор? (хотя этим хламом и не пользуюсь)