The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

PyPI переходит на обязательную двухфакторную аутентификацию , opennews (?), 26-Май-23, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


92. "PyPI переходит на обязательную двухфакторную аутентификацию "  +/
Сообщение от пох. (?), 26-Май-23, 18:07 
> Ну, вообще-то нет. Это все равно двуфакторка, потому что если кто-то узнает
> твой пароль

вот откуда он его узнает если у тебя не свистнули и не взломали комп?

> этот комп. Но это уже не та проблема, которую решает двуфакторка.

она вообще никакую проблему не решает. Высосанный из пальца фуфел.

Проблему отчасти могли бы решить полноценные одноразовые пароли, но их в современном мирке не принято. К тому же они никак не помогут в скриптах.

Ответить | Правка | Наверх | Cообщить модератору

102. "PyPI переходит на обязательную двухфакторную аутентификацию "  +/
Сообщение от Аноним (102), 26-Май-23, 19:04 
> вот откуда он его узнает если у тебя не свистнули и не взломали комп?

Блжд, ну в новости же написано "в результате утечки учётных данных, использования того же пароля на скомпрометированном сайте, взломов локальной системы разработчика или применения методов социального инжиниринга". Вот конкретный пример:

https://www.opennet.me/opennews/art.shtml?num=57242

> она вообще никакую проблему не решает. Высосанный из пальца фуфел.

Да что ты? А в интернет-банкинг ты как логинишся? По одному лишь паролю? В банках десятилетиями назад принудительно ввели двуфакторку. Ибо работают там серьезные дяди, которым даром не нужно, чтобы миллионы домохозяек с паролями 12345 в одночасье ломанулись к ним с воплями о том, что у них свиснули деньги.

> Проблему отчасти могли бы решить полноценные одноразовые пароли, но их в современном мирке не принято.

Чел, второй фактор в двуфакторке - это и сесть одноразовый пароль на определенном устройстве. Только не по дырявому SMS, а по протоколу TOTP.

Ответить | Правка | Наверх | Cообщить модератору

110. "PyPI переходит на обязательную двухфакторную аутентификацию "  +/
Сообщение от пох. (?), 26-Май-23, 21:50 
> Блжд, ну в новости же написано

П-дежь и чушь собачья там написана, ну и что с этого.

Особенно про методы социального инжиниринга расскажи нам - если уж ты такой дятлище, что умудрился выболтать свой заветный пароль - что помешает тебе точно так же сообщить неведомым васянам и код otp (а то и сид вместе с таймером)? Старухи-пенсионерки с легкостью это проделывают. Ты явно не умнее.

> Да что ты? А в интернет-банкинг ты как логинишся? По одному лишь паролю?

да.
sms идиотия везде где можно - отключена к хренам. Включая пару банков из ненаших стран (один из них, кстати, не умеет в sms в принципе, и ненужную 3ds не поддерживает тоже). В том числе потому что не везде есть роуминг.
Где нельзя... есть в РФ один прекрасный (нет) банчок - "Потанькофф", не слышал?
Отключить эту глупость в нем с определенного момента стало невозможно в принципе - зато тебе предлагают... тадам, код из четырех цифр, правда, привязанный к конкретному экземпляру браузера, но сп-ть токен ничего не мешает - он прям в адресной строке. Подсмотреть через плечо, разумеется, тоже гораздо проще чем нормальный пароль. Вот такая забота идиотов об идиотах. Сириозные дяди сидят, с сириозным видом щеки надувают, о безопастносте твоей радеют - жаль что мозгов Б-г им не дал.

А вот нормальный кодогенератор - физическую коробку с кнопками, которую бесполезно красть потому что это только кнопки, батарейка и дисплей, генерит на самом деле чип во вставленной в него банковской карте, естественно, после ввода пина, три попытки и досвидос - умел один-единственный банк в РФ. Но быстро разучился даже для премиальных клиентов. Слишком сложно для .. нет, не клиентов, те валом валили - для банковских сирьиозных щей оказалось поддерживать.

Еще, вроде, умеет საქართველოს ბანკი но это неточно (не исключено что там плохой вариант и коробка с кнопками содержит чип внутри, опять с дурацким totp или еще какой глупостью без пинов и challenge/responce - потому что по умолчанию предлагается приложению на телефон вместо нее)

> Чел, второй фактор в двуфакторке - это и сесть одноразовый пароль на определенном устройстве.

это не одноразовый пароль - для начала totp не одноразовый by design. Это привязка тебя к устройству, знающему и умеющему рассказать много лишнего. Бесполезная, потому что можно создать его клон.
Действительно надежный одноразовый пароль - это вот то что я там выше описал.

Ответить | Правка | Наверх | Cообщить модератору

133. "PyPI переходит на обязательную двухфакторную аутентификацию "  +/
Сообщение от Anonymus (?), 27-Май-23, 20:48 
>А вот нормальный кодогенератор - физическую коробку с кнопками, которую бесполезно красть потому что это только кнопки, батарейка и дисплей, генерит на самом деле чип во вставленной в него банковской карте, естественно, после ввода пина, три попытки и досвидос - умел один-единственный банк в РФ.

Оно?

https://www.avangard.ru/rus/private/cards/card_with_display/

Ответить | Правка | Наверх | Cообщить модератору

134. "PyPI переходит на обязательную двухфакторную аутентификацию "  +/
Сообщение от пох. (?), 27-Май-23, 21:38 
Не, у этих оно было только для премиум-клиентов (не знаю как сейчас, я давно от них ушел, когда даже оплата моего интернета внезапно стала без grace period - это ж надо ТАК е..нуться!)

На мой взгляд оно п-ц неудобное - нахрена было делать это внутри самой карты, совершенно непонятно. Правильно ли сделано - тоже не знаю, может там опять идиотский otp? "Для начала работы с картой с дисплеем необходимо создать код активации, защищающий клиента от несанкционированных операций в случае утраты карты." намекает что таки да.

Нормальные кодогенераторы (причем - для всех) были у ВТБ24 (когда оно еще было 24). Размером тоже с кредитку, но, поскольку кредитка в них просто вставлялась, у разработчиков не было задачи упихаться в неупихyeмые габариты и у тебя не было необходимости таскать в кармане хрупкую хреновину толщиной с обычную карту (а иначе застрянет в банкомате). И, разумеется, challenge-responce а не голый otp. (для чего опять же неплохо бы иметь хотя бы полу-нормальную клавиатуру, а с этого недоразумения, полагаю, максимум пин можно кое-как набрать)

Отдельно забавно было что этих респонсов можно было себе нагенерить заранее и выписать на бумажку - если ты заранее знал что и когда тебе надо делать в будущем, что позволяло в некоторых случаях оставить генератор и карту дома.

Генераторы, разумеется, были не самодельные, и кто-то даже находил того китайца, но, увы, информация сгинула.
(ага,угадай почему мне было интересно)

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру