![]() |
Пред. тема | След. тема | ||
Форум Разговоры, обсуждение новостей | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"NPM для усиления защиты уходит от использования TOTP 2FA и классических токенов" | +/– | ![]() |
Сообщение от opennews (ok), 23-Сен-25, 20:30 | ||
После новой волны фишинг-атак на сопровождающих, инцидентов с компрометацией популярных пакетов и появления червей, поражающих зависимости, в репозитории NPM решено реализовать дополнительные меры защиты:... | ||
Ответить | Правка | Cообщить модератору |
Оглавление |
Сообщения | [Сортировка по ответам | RSS] |
1. Сообщение от FSA (ok), 23-Сен-25, 20:30 | +6 +/– | ![]() |
[РКН]. Я только понял как удобно использовать TOTP... Это заговор. Всё то, что мне начинает нравится, скатывается... KDE, Gnome, Ubuntu, Jabber... | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #3, #11, #115 |
2. Сообщение от Аноним (3), 23-Сен-25, 20:33 Скрыто ботом-модератором | +5 +/– | ![]() |
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #13, #61, #95, #97, #98, #106 |
3. Сообщение от Аноним (3), 23-Сен-25, 20:33 | +6 +/– | ![]() |
Джаббер-то где и чем скатился, пардон? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #1 Ответы: #28 |
4. Сообщение от Аноним (4), 23-Сен-25, 20:37 | +6 +/– | ![]() |
Не проще ли просто не пользоваться ни nodejs, ни npm? Да и вообще джаваскриптом тож не пользоваться. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #6 |
5. Сообщение от пох. (?), 23-Сен-25, 20:37 | +6 +/– | ![]() |
такое впечатление, что они спросили совета как жыть - у чатгопоты. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #67 |
6. Сообщение от пох. (?), 23-Сен-25, 20:37 | +/– | ![]() |
не пользуйся, кто тебе не дает? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #4 Ответы: #15, #73 |
7. Сообщение от Аноним (-), 23-Сен-25, 20:40 | +2 +/– | ![]() |
FIDO2 хорош тем, что ключ не будет выдан, если домен отличается. TOTP от такого типа атак не защищает. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #20, #134 |
8. Сообщение от Аноним (8), 23-Сен-25, 20:42 | +5 +/– | ![]() |
А TOTP чем-то им не угодил? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #10, #12, #45 |
10. Сообщение от Аноним (11), 23-Сен-25, 20:50 | +/– | ![]() |
Тем что все его ставят аддоном в браузер и хранят рядом с паролем. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #8 |
11. Сообщение от Аноним (11), 23-Сен-25, 20:52 | +6 +/– | ![]() |
За 5 лет использования аппаратного FIDO токена убедился, что это примерно в 10 тысяч раз удобнее чем ввод кодов с телефона. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #1 Ответы: #85, #108, #116 |
12. Сообщение от morphe (?), 23-Сен-25, 20:52 | +1 +/– | ![]() |
Злоумышленники создают фейк сайты где запрешивают оба фактора. От такого totp не спасает | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #8 Ответы: #16 |
13. Сообщение от morphe (?), 23-Сен-25, 20:55 | +/– | ![]() |
> Все вот эти вот мертворожденные высеры с FIDO - это для шизиков уровня бородача Столлмана, которые никуда никогда не поедут, и дико ограничат людей как в железе, так и в софте. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #2 Ответы: #14 |
14. Сообщение от Аноним (3), 23-Сен-25, 20:57 | +1 +/– | ![]() |
Не всё в жизни - это браузер. По крайней мере, у меня. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #13 Ответы: #22 |
15. Сообщение от Аноним (15), 23-Сен-25, 21:10 | +3 +/– | ![]() |
Он и не пользуется. И у него никаких проблем в жизни нет типа описанных в соседних новостях. Вот он и спрашивает, для чего этим пользуются другие. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #6 Ответы: #81 |
16. Сообщение от Аноним (36), 23-Сен-25, 21:31 | +/– | ![]() |
А что из предложенного спасёт ? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #12 Ответы: #18, #41, #104 |
18. Сообщение от Секрет Полишинеля (?), 23-Сен-25, 21:43 | +1 +/– | ![]() |
Правильно настроенный парольный менеджер. Он пароль не отдаст фейковому сайту и не покажет коллеге за спиной. И никакой 2FA не нужен. Только тссс! | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #16 Ответы: #19, #37 |
19. Сообщение от Аноним (36), 23-Сен-25, 21:55 | +1 +/– | ![]() |
Но это на стороне клиента делается, а не на стороне сервера.. если клиент очень хочет подарить свой доступ третьим лицам, он это сделает несмотря на препоны.. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #18 Ответы: #21 |
20. Сообщение от Аноним (36), 23-Сен-25, 21:59 | +4 +/– | ![]() |
и тут ваш fido2 девайс внезапно сдох и...... (да, я понимаю что у Вас лично их 5 шт запасных настроено, но у среднего обывателя он был ровно один.) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #7 Ответы: #24, #26 |
21. Сообщение от Аноним (36), 23-Сен-25, 22:05 | +/– | ![]() |
ну и | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #19 Ответы: #25 |
22. Сообщение от morphe (?), 23-Сен-25, 22:07 | –1 +/– | ![]() |
> Не всё в жизни - это браузер. По крайней мере, у меня. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #14 Ответы: #27 |
23. Сообщение от Bob (??), 23-Сен-25, 22:11 | +1 +/– | ![]() |
Пора бы уже "галочки" подтверждённых адресантов и адресатов делать. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #31, #51 |
24. Сообщение от morphe (?), 23-Сен-25, 22:14 | +/– | ![]() |
> и тут ваш fido2 девайс внезапно сдох и...... (да, я понимаю что | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #20 Ответы: #57, #66, #99 |
25. Сообщение от morphe (?), 23-Сен-25, 22:16 | +/– | ![]() |
> тут все это автоматические автоматизации по выкату версий через гит пуш, билт, | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #21 Ответы: #30 |
26. Сообщение от morphe (?), 23-Сен-25, 22:18 | +/– | ![]() |
> а если там есть рекавери вариант входа, для получения нового секрета для нового токена (а он есть), то "мы просто свели задачу к предыдущей". | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #20 Ответы: #32 |
27. Сообщение от penetrator (?), 23-Сен-25, 22:30 | +1 +/– | ![]() |
а чем это отличается от рандомного пасворда в текстовом файле? иллюзией изоляции и защищенности? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #22 Ответы: #29, #96 |
28. Сообщение от Аноним (28), 23-Сен-25, 22:41 | –4 +/– | ![]() |
Ровно в тот момент, когда оказалось что Whatsapp не будет включать федерацию. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #3 Ответы: #48, #79 |
29. Сообщение от Аноним (28), 23-Сен-25, 22:43 | +/– | ![]() |
Файл можно незаметно украсть. Лаптоп — нет. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #27 Ответы: #36, #38 |
30. Сообщение от Аноним (36), 23-Сен-25, 22:43 | +/– | ![]() |
И как оно поможет не получить секрет в момент штатной сборки (и, напомню, тут же его и применить для своих не шибко чистых целей, будь он хоть 5 минутной жизни)? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #25 Ответы: #33 |
31. Сообщение от Аноним (28), 23-Сен-25, 22:45 | +/– | ![]() |
Опять дети WoT изобретают. Ты бы ещё key signing party предложил провести. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #23 |
32. Сообщение от Аноним (36), 23-Сен-25, 22:46 | +1 +/– | ![]() |
Да да, 2 недели назад дядю как раз отправляли фейковым письмом не восстановление 2ФА кодов... ну отправят на восстановление FIDO2... и получат код сами. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #26 Ответы: #34, #103 |
33. Сообщение от morphe (?), 23-Сен-25, 22:47 | +/– | ![]() |
> И как оно поможет не получить секрет в момент штатной сборки (и, | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #30 Ответы: #39 |
34. Сообщение от morphe (?), 23-Сен-25, 22:50 | +/– | ![]() |
> ну отправят на восстановление FIDO2... и получат код сами. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #32 |
36. Сообщение от Аноним (36), 23-Сен-25, 22:52 | +4 +/– | ![]() |
Лаптоп можно случайно полить кофе.. забыть в такси. причём вместе с сумкой где и резервный токен лежал.. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #29 Ответы: #107 |
37. Сообщение от morphe (?), 23-Сен-25, 22:53 | +1 +/– | ![]() |
> Он пароль не отдаст фейковому сайту и не покажет коллеге за спиной. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #18 Ответы: #62 |
38. Сообщение от penetrator (?), 23-Сен-25, 22:54 | +1 +/– | ![]() |
> Файл можно незаметно украсть. Лаптоп — нет. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #29 Ответы: #40 |
39. Сообщение от Аноним (36), 23-Сен-25, 22:57 | +/– | ![]() |
Так буча и пошла именно с такой атаки. изнутри, при СИ скачивался заражённый модуль, тырил ключ (который при правильной организации процесса не должен был быть доступе для сборки, но был) и по нему коммитил свои грязные дела в репу. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #33 Ответы: #43 |
40. Сообщение от morphe (?), 23-Сен-25, 23:00 | +1 +/– | ![]() |
> ну как можно надеяться на магический токен, если систему уже скомпрометирована? ну это же сюр | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #38 Ответы: #47, #63 |
41. Сообщение от morphe (?), 23-Сен-25, 23:02 | +1 +/– | ![]() |
> А что из предложенного спасёт ? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #16 |
42. Сообщение от Аноним (47), 23-Сен-25, 23:05 | +5 +/– | ![]() |
>Использование одноразовых паролей (TOTP) для двухфакторной аутентификации будет объявлено устаревшим | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
43. Сообщение от morphe (?), 23-Сен-25, 23:05 | +/– | ![]() |
> тут мы меняем токен системы А на токен системы Б и всё. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #39 Ответы: #141 |
45. Сообщение от Аноним (47), 23-Сен-25, 23:10 | +/– | ![]() |
Тем, что нет TEE-аттестации и биометрии. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #8 |
47. Сообщение от Аноним (47), 23-Сен-25, 23:19 | +/– | ![]() |
Можно робота сделать, который силиконовым муляжом пальца с фейковыми паппилярными узорами будет жать на токен с биометрией. Но эту проблему решат. Там в FIDO2 встроен механизм аттестации. Грубо говоря аттестацию можно свести к следующей максиме - "с несвоим (не произведённым своим альянсом, и тут не FIDO2 имеется в виду, а альянс производителя железа и хозяина платформы) железом и софтом дела не имеем". Поэтому отрубить вход не через Windows Hello - как нефиг делать, в стандарте эта возможность изначально заложена. Будешь как пользователь яблоустройств - не можешь целостное устройство нужной модели предъявить - значит вон на мусорный полигон пошёл, M$ не обязан благотворительностью заниматься, тебе хостинг бесплатно предоставляя, вот устройство купи, биометрию предъяви, тем самым сервис оплати - вот тогда добро пожаловать. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #40 Ответы: #50 |
48. Сообщение от Аноним (48), 23-Сен-25, 23:23 | +6 +/– | ![]() |
Ну это решение проприетарного Штоапа. При чём здесь Jabber вцелом? Виноват только тем, что Всосап тоже использовал XMPP ? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #28 Ответы: #124 |
50. Сообщение от morphe (?), 23-Сен-25, 23:32 | +/– | ![]() |
> Поэтому отрубить вход не | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #47 Ответы: #53 |
51. Сообщение от Аноним (51), 23-Сен-25, 23:36 | –1 +/– | ![]() |
Не, время эту лапшу на уши вешать давно прошло. Сейчас время "ультраправых" политиков: нам не будут лапшу науши вешать про "вот он ГНУ, но ничего никуда никому не сольёт", вместо этого будут через колено ломать: заходить будете через госуслуги, а кто не хочет через госуслуги заходить - тот вообще никак заходить не будет. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #23 Ответы: #65 |
53. Сообщение от Аноним (53), 23-Сен-25, 23:42 | +1 +/– | ![]() |
>однако оно предназначено не для этого | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #50 Ответы: #54 |
54. Сообщение от morphe (?), 23-Сен-25, 23:49 | +/– | ![]() |
> Нет абсолютно любая аттестация именно для этого и предназначена: приказать скоту какой надо девайс купить, а скоту придётся либо подчиниться, либо к бомжам на мусорный полигон проваливать. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #53 Ответы: #56 |
56. Сообщение от Аноним (56), 23-Сен-25, 23:55 | +1 +/– | ![]() |
>Для этого не нужно ничего в FIDO2 добавлять, владельцы платформ при желании давно уже могли сделать лазейки для аттестации устройств от сайтов | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #54 Ответы: #58 |
57. Сообщение от Аноним (56), 23-Сен-25, 23:59 | +/– | ![]() |
>Ну и не говоря о том что железные ключи практически бессмертные. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #24 |
58. Сообщение от morphe (?), 24-Сен-25, 00:03 | +/– | ![]() |
> Пока у скота ошейников массово нет - сайты не внедрят | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #56 Ответы: #59 |
59. Сообщение от Аноним (59), 24-Сен-25, 00:12 | +/– | ![]() |
>зачем по твоему вообще web integrity api делали, когда webauthn по твоему полностью для тех же задач подходит | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #58 Ответы: #60 |
60. Сообщение от morphe (?), 24-Сен-25, 00:43 | +/– | ![]() |
> Я не говорил, что полностью подходит. WEI похоронили потому, что Apple - | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #59 Ответы: #82 |
61. Сообщение от Аноним (28), 24-Сен-25, 01:11 | –2 +/– | ![]() |
> Интересно, они понимают что большинство контрибьюторов на три буквы их отправит с этими пожеланиями? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #2 |
62. Сообщение от Ангним (?), 24-Сен-25, 02:10 | +/– | ![]() |
Мой менеджер паролей (битварден) даже если не смог угадать форму, показывает только креды от сайта, на котором я нахожусь. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #37 |
63. Сообщение от penetrator (?), 24-Сен-25, 03:14 | +/– | ![]() |
>> ну как можно надеяться на магический токен, если систему уже скомпрометирована? ну это же сюр | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #40 Ответы: #69 |
64. Сообщение от Аноним (65), 24-Сен-25, 03:39 | +/– | ![]() |
> в репозитории NPM решено реализовать дополнительные меры защиты: | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
65. Сообщение от Аноним (65), 24-Сен-25, 03:41 | –2 +/– | ![]() |
> через госуслуги заходить - тот вообще никак заходить не будет. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #51 Ответы: #76 |
66. Сообщение от Аноним (-), 24-Сен-25, 03:45 | +/– | ![]() |
> Ну и не говоря о том что железные ключи практически бессмертные. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #24 Ответы: #70, #86, #100 |
67. Сообщение от Аноним (-), 24-Сен-25, 03:47 | +1 +/– | ![]() |
> Ну и не говоря о том что железные ключи практически бессмертные. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #5 |
69. Сообщение от morphe (?), 24-Сен-25, 03:59 | +/– | ![]() |
Украсть файл намного проще чем активно атаку проводить | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #63 Ответы: #92 |
70. Сообщение от morphe (?), 24-Сен-25, 04:02 | +/– | ![]() |
SSH/GPG используешь? Железные токены имеет смысл брать как минимум ради него, просто потому что это удобно и безопасно | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #66 Ответы: #88, #111 |
71. Сообщение от Аноним (71), 24-Сен-25, 04:29 | –2 +/– | ![]() |
И правильно, давно пора. Все эти токены, все это для соевых хипстеров. Нормальная защита начинается с двухфакторки по смс, а заканчивается на ограничении входа с определенного статического айпи. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #84, #89, #105 |
73. Сообщение от Аноним (73), 24-Сен-25, 07:37 | –2 +/– | ![]() |
Я бы тоже не пользовался, но все приложения на электроне, сейчас. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #6 Ответы: #80 |
76. Сообщение от Жироватт (ok), 24-Сен-25, 08:25 | +/– | ![]() |
tor-project уже давно не тот - донатов с печенькам этим хипстерам не всегда хватает уже, особенно после разгона Рыжим конторы по раздаче розовых единорогов. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #65 Ответы: #117 |
77. Сообщение от Аноним (-), 24-Сен-25, 08:29 Скрыто ботом-модератором | +/– | ![]() |
Ответить | Правка | Наверх | Cообщить модератору | ||
79. Сообщение от Аноним (3), 24-Сен-25, 09:51 | +2 +/– | ![]() |
Как протокол ответственнен за решение коммерческого сервиса, который его заюзал, предварительно изменив до неузнаваемости? Риторический вопрос, конечно же, омномниму с опеннета виднее. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #28 Ответы: #125 |
80. Сообщение от пох. (?), 24-Сен-25, 09:54 | +/– | ![]() |
чего это вдруг - фсе? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #73 Ответы: #133 |
81. Сообщение от пох. (?), 24-Сен-25, 10:00 | +2 +/– | ![]() |
> Он и не пользуется. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #15 Ответы: #136 |
82. Сообщение от Аноним (82), 24-Сен-25, 10:32 | +/– | ![]() |
Так это ты притянул WEI. Общего у трёх технологий только то, что во всех них есть аттестация, причём в PAT она необязательно аппаратная, это уже детали как вендор реализует, общее одно - это все технологии для того, чтобы скоту навязывать конкретных вендоров и их говно. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #60 |
84. Сообщение от Аноним (82), 24-Сен-25, 10:38 | +/– | ![]() |
>Нормальная защита начинается с двухфакторки по смс | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #71 |
85. Сообщение от Аноним (85), 24-Сен-25, 11:19 | +6 +/– | ![]() |
Небось для тебя и биометрией платить удобно, да? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #11 Ответы: #87, #102 |
86. Сообщение от Аноним (85), 24-Сен-25, 11:27 | +/– | ![]() |
>А о том что делать если они все же сдохли или про@#$лись мы подумаем - потом | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #66 |
87. Сообщение от Аноним (87), 24-Сен-25, 11:42 | +/– | ![]() |
У меня нет оплаты билметрией. Но оцениваю это как вторжение туда куда не нужно. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #85 Ответы: #90 |
88. Сообщение от Аноним (88), 24-Сен-25, 11:51 | +/– | ![]() |
> просто потому что это удобно и безопасно | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #70 Ответы: #112 |
89. Сообщение от Аноним (87), 24-Сен-25, 11:53 | +/– | ![]() |
>вставив её в "бабушкофон" | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #71 Ответы: #118 |
90. Сообщение от Аноним (90), 24-Сен-25, 12:22 | +/– | ![]() |
Я делал для базы паролей KepassXC со вторым фактором с помощью обычной флешки, не заморачиваясь с YubiKey | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #87 Ответы: #94 |
92. Сообщение от Аноним (92), 24-Сен-25, 13:22 | +1 +/– | ![]() |
> Украсть файл намного проще | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #69 |
93. Сообщение от Аноним (93), 24-Сен-25, 13:27 | –1 +/– | ![]() |
Я правильно понимаю, что у местных экспертов поднялся вой из-за перехода на стандарт безопасности, которому больше 10 лет и он даынм давно везде реализован и применяется, но по мнению местных экспертов это сырая смузитехнология? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #101 |
94. Сообщение от Аноним (94), 24-Сен-25, 13:44 | +/– | ![]() |
> Я делал для базы паролей KepassXC со вторым фактором с помощью обычной | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #90 |
95. Сообщение от torvn77 (ok), 24-Сен-25, 14:08 | +/– | ![]() |
>Вот это их хлопнуло по голове. Интересно, они понимают что большинство контрибьюторов на три буквы их отправит с этими пожеланиями? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #2 Ответы: #109 |
96. Сообщение от User (??), 24-Сен-25, 14:11 | +/– | ![]() |
Ну, если ты рандомный файл с паролем в TPM держишь и автоматически подставляешь его по факту соответствия URL'у - то не то, чтобы "ничем" - но все равно отличается. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #27 |
97. Сообщение от User (??), 24-Сен-25, 14:24 | +/– | ![]() |
Ээээ... с чего бы? У большинства из них нормальная реализация webauthn\passkeys будет "из коробки" и совершенно забесплатно с хранением ключей в недрах TPM, у кого-то еще и аппаратный ключик в хозяйстве найдется. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #2 Ответы: #110 |
98. Сообщение от Аноним (98), 24-Сен-25, 14:26 | +/– | ![]() |
>Вот это их хлопнуло по голове. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #2 |
99. Сообщение от User (??), 24-Сен-25, 14:27 | +/– | ![]() |
А вот в linux'е с этим, кстати, проблемочки. system-wide решения, работающего с TPM не завезли (Но есть костыль!) - пользуйтесь ну... вот... keepassxc! | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #24 |
100. Сообщение от User (??), 24-Сен-25, 14:28 | +/– | ![]() |
> А о том что делать если они все же сдохли или про@#$лись мы подумаем - потом. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #66 |
101. Сообщение от Аноним (101), 24-Сен-25, 14:30 | +/– | ![]() |
Нет, неправильно. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #93 Ответы: #152 |
102. Сообщение от Димая (?), 24-Сен-25, 14:37 Скрыто ботом-модератором | +/– | ![]() |
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #85 |
103. Сообщение от User (??), 24-Сен-25, 15:03 | +/– | ![]() |
Как ты думаешь - сработало бы оно при использовании 2FA\Fido\webauthn\passkeys? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #32 |
104. Сообщение от User (??), 24-Сен-25, 15:05 | +/– | ![]() |
Эээ... да примерно все. Нет, если вы сумеете еще и комплиментарный закрытому ключу на U2F открытый в свой фишинг-сайт запихнуть - то таки да, проблемочки. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #16 |
105. Сообщение от User (??), 24-Сен-25, 15:08 | +/– | ![]() |
Ага, ага. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #71 |
106. Сообщение от Аноним (-), 24-Сен-25, 15:26 | +/– | ![]() |
> NPM, походу, решил себя закопать. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #2 |
107. Сообщение от Аноним (-), 24-Сен-25, 17:04 | +/– | ![]() |
> Лаптоп можно случайно полить кофе.. забыть в такси. причём вместе с сумкой | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #36 |
108.
Сообщение от Анонус![]() | +2 +/– | ![]() |
Я вот оглядываюсь по сторонам, и понимаю что в случае если я этот аппаратный токен потеряю - у меня будет невероятная головная боль. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #11 Ответы: #132 |
109. Сообщение от Аноним (-), 24-Сен-25, 17:12 | +/– | ![]() |
> В целом согласен, просто им следовало сделать условие что каждый публикуемый файл | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #95 |
110. Сообщение от Аноним (-), 24-Сен-25, 17:14 | +/– | ![]() |
> Ээээ... с чего бы? У большинства из них нормальная реализация webauthn\passkeys будет | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #97 Ответы: #119 |
111. Сообщение от Аноним (-), 24-Сен-25, 17:23 | +/– | ![]() |
> SSH/GPG используешь? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #70 Ответы: #122 |
112. Сообщение от Аноним (-), 24-Сен-25, 17:26 | +/– | ![]() |
> дык ничего с точки зрения безопасТности то и не изменилось, достаточно подменить | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #88 Ответы: #121 |
113. Сообщение от AnonNym (?), 24-Сен-25, 17:29 | +/– | ![]() |
> Использование одноразовых паролей (TOTP) для двухфакторной аутентификации будет объявлено устаревшим. Пользователи будут переведены на протокол FIDO U2F. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #123 |
115. Сообщение от Соль земли2 (?), 24-Сен-25, 17:35 | +/– | ![]() |
> Всё то, что мне начинает нравится, скатывается... KDE, Gnome, Ubuntu, Jabber... | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #1 |
116. Сообщение от Соль земли2 (?), 24-Сен-25, 17:39 | +/– | ![]() |
Ну аппаратный токен - это всё таки отдельная железка, что уже избавляет от программных уязвимостей. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #11 |
117. Сообщение от Аноним (-), 24-Сен-25, 17:39 | +/– | ![]() |
> tor-project уже давно не тот - донатов с печенькам этим хипстерам не | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #76 Ответы: #143 |
118. Сообщение от Аноним (-), 24-Сен-25, 17:45 | +/– | ![]() |
> Некоторые хостеры всё ещё разрешают спуфить исходящий ip, ну и если ты | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #89 |
119. Сообщение от User (??), 24-Сен-25, 17:49 | +/– | ![]() |
Ээээ... Ну я несколько более лудшего мнения о среднем разработчике и предполагаю, что он способен прочитать чёрные и такие разные! буквы и таки распечатает или сохранит recovery codes В password manager's, после чего НЕштатная ситуация решится вполне себе штатными средствами... | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #110 Ответы: #126 |
121. Сообщение от Аноним (88), 24-Сен-25, 18:27 | +/– | ![]() |
> он, очевидно может подменить мне и мои сорцы, и мой ввод с клавиатуры. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #112 Ответы: #127 |
122. Сообщение от morphe (?), 24-Сен-25, 18:56 | +/– | ![]() |
> Но мне не нужен тул который я не могу забэкапать. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #111 Ответы: #129 |
123. Сообщение от Аноним (92), 24-Сен-25, 19:06 | +1 +/– | ![]() |
Не просто аппаратных, а думают на будущее: конкретных вендоров. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #113 |
124. Сообщение от Аноним (28), 24-Сен-25, 19:18 | +/– | ![]() |
А больше публичных сетей такого размера и не существует. Вацап — единственный пример, когда джаббер взлетел. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #48 Ответы: #130 |
125. Сообщение от Аноним (28), 24-Сен-25, 19:19 | +/– | ![]() |
А что, есть какие-то другие истоии про головокружительный успех джаббера? Про то, как ты и ещё 3,5 анонима полняли себе jabbed на впс за доллар не интересны. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #79 |
126. Сообщение от Аноним (-), 24-Сен-25, 19:45 | +/– | ![]() |
> распечатает или сохранит recovery codes В password manager's, после чего НЕштатная | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #119 Ответы: #142 |
127. Сообщение от Аноним (127), 24-Сен-25, 20:43 | +/– | ![]() |
> для перехвата ввода с клавиатуры необходимо исполнять код в системе, а это | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #121 Ответы: #135 |
128. Сообщение от Аноним (128), 24-Сен-25, 20:51 | +/– | ![]() |
А зачем это все надо? По ключам как в ssh нельязя сделать аутентификацию? Чего они там ловить будут? попросят в email закрытый ключ им отправить? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #149 |
129. Сообщение от Аноним (-), 24-Сен-25, 21:01 | +1 +/– | ![]() |
> Кто сказал что нельзя? Внутри обычный opengpgcard интерфейс, можешь ключ | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #122 |
130. Сообщение от Аноним (130), 24-Сен-25, 21:47 | +1 +/– | ![]() |
https://xmpp.org/uses/instant-messaging/#projects-using-xmpp... | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #124 Ответы: #137 |
132. Сообщение от OpenEcho (?), 24-Сен-25, 23:32 | +1 +/– | ![]() |
> Я вот оглядываюсь по сторонам, и понимаю что в случае если я этот аппаратный токен потеряю - у меня будет невероятная головная боль. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #108 |
133. Сообщение от OpenEcho (?), 24-Сен-25, 23:42 | +/– | ![]() |
> Вот у меня уже второе реально нужное наклевывается на голой ноде. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #80 Ответы: #145 |
134. Сообщение от OpenEcho (?), 24-Сен-25, 23:47 | +/– | ![]() |
> FIDO2 хорош тем, что ключ не будет выдан, если домен отличается. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #7 Ответы: #138 |
135. Сообщение от Аноним (88), 24-Сен-25, 23:57 | +/– | ![]() |
> А для подмены айпишника - код запускать не нужно? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #127 Ответы: #140 |
136. Сообщение от Аноним (-), 25-Сен-25, 01:18 | –1 +/– | ![]() |
> для чего вообще компьютером пользоваться? Для выдалбливания себе помиральной колоды он | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #81 |
137. Сообщение от Аноним (28), 25-Сен-25, 02:21 | +/– | ![]() |
По первой же ссылке, тройка лидеров с проприетарными версиями и расширениямт, без федерации. Всё ещё жду чудо-истории про федеративный джаббер с сотнями миллионов клиентов | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #130 |
138. Сообщение от Аноним (28), 25-Сен-25, 02:24 | +/– | ![]() |
Прикинь?! Вот это чудо-технологии! Волшебство прямо какое-то. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #134 Ответы: #144 |
139. Сообщение от Кошкажена (?), 25-Сен-25, 02:58 | +1 +/– | ![]() |
Вряд ли это что-то поменяет. Проблема npm в культуре тамошних разработчиков, точнее ее отсутствии. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
140. Сообщение от Аноним (-), 25-Сен-25, 03:58 | +/– | ![]() |
> Нет, если злоумышленник контролит сетевой шлюз, крайняк какой-нить арп спуфинг. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #135 Ответы: #147 |
141. Сообщение от Аноним (-), 25-Сен-25, 04:02 | +/– | ![]() |
> сайте/сохранить прямо в репу/чот ещё. С OIDC ты будешь авторизовать условный | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #43 |
142. Сообщение от User (??), 25-Сен-25, 07:22 | +/– | ![]() |
>> распечатает или сохранит recovery codes В password manager's, после чего НЕштатная | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #126 |
143. Сообщение от Жироватт (ok), 25-Сен-25, 08:35 | –1 +/– | ![]() |
Это тот самый Непал, где до этого активно резвились штатовские НКО, готовя его как горячую точку для Китая и Индии, если они решат хоть чуть-чуть замириться, да? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #117 |
144. Сообщение от OpenEcho (?), 25-Сен-25, 10:24 | +/– | ![]() |
> Прикинь?! Вот это чудо-технологии! Волшебство прямо какое-то. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #138 |
145. Сообщение от пох. (?), 25-Сен-25, 11:11 | +/– | ![]() |
https://docs.anthropic.com/en/docs/claude-code/quickstart | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #133 Ответы: #151 |
147. Сообщение от Аноним (147), 25-Сен-25, 13:04 | +/– | ![]() |
> ...довольно сложный, редкий и потому - довольно маловероятный сценарий атаки? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #140 |
149. Сообщение от Аноним (149), 25-Сен-25, 15:59 | +/– | ![]() |
> А зачем это все надо? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #128 Ответы: #150 |
150. Сообщение от Ями (?), 25-Сен-25, 18:08 | +/– | ![]() |
/thread | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #149 |
151. Сообщение от OpenEcho (?), 25-Сен-25, 18:41 | +/– | ![]() |
> https://docs.anthropic.com/en/docs/claude-code/quickstart | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #145 |
152. Сообщение от Аноним (152), 25-Сен-25, 19:57 | +/– | ![]() |
А что не так? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #101 |
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
Закладки на сайте Проследить за страницей |
Created 1996-2025 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |