The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

В Firefox 73 появится режим браузера одного сайта. Усиление ..., opennews (ok), 14-Дек-19, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


37. "В Firefox 73 появится режим браузера одного сайта. Усиление ..."  +/
Сообщение от Аноним (37), 15-Дек-19, 09:47 
Притом, что в случае поломки или кражи телефона с TOTP восстановление часто идёт через номер телефона. Например мейл.ру такое любит. Тут, конечно, предлагают листок с одноразовыми паролями. Только листок тоже можно протерять. У меня есть 1 листок. Так вот, то что на нём написано уже частично совершенно нечитаемо: вместо символа повреждение бумаги по линии сгиба. Брутфорсить же эти пароли вам, разумеется, никто не даст.

Если же лист сфейлил возможен следующий сценарий восстановления - вы лично приходите в компанию с паспортом (если компания американская - либо летите в США сам, либо нанимаете там своего представителя), ваши паспортные данные записывают, вам через некоторое время (обычно месяц, за который они пытаются связаться с настоящим владельцом сами) дают доступ к вашему аккаунту. Если окажется, что аккаунт не ваш (объявится настоящий владелец и начнёт оспаривать), то вами начинают заниматься полиция и суды.

Ответить | Правка | Наверх | Cообщить модератору

53. "В Firefox 73 появится режим браузера одного сайта. Усиление ..."  +/
Сообщение от Аноним (53), 15-Дек-19, 12:34 
А кто тебе мешает ТОТР-генератор держать не на мобиле, а на компе? А кто тебе мешает сделать резервную копию строки для инициализации генератора? Если ты такой модный, что будешь использовать аппаратные девайсы где всего перечисленного мною сделать нельзя, то бери сразу два таких девайса, инициализируй одинаково и храни один из них в незгораемом сейфе.
Ответить | Правка | Наверх | Cообщить модератору

54. "В Firefox 73 появится режим браузера одного сайта. Усиление ..."  +1 +/
Сообщение от Аноним (37), 15-Дек-19, 12:48 
>А кто тебе мешает ТОТР-генератор держать не на мобиле, а на компе?

Харды компов выходят из строя чаще, чем мобилы.

А кто тебе мешает сделать резервную копию строки для инициализации генератора?

И хранить её на том же харде и телефоне?

>Если ты такой модный, что будешь использовать аппаратные девайсы где всего перечисленного мною сделать нельзя, то бери сразу два таких девайса, инициализируй одинаково и храни один из них в незгораемом сейфе.

А лучше вообще во вживлённом микрочипе.


Вся эта принудиловка приведёт к тому, что безопасности не прибавится, а надёжности убавится. Когда могилла осознает, что пользователи не используют totp тем способом, которым они хотели их заставить, они введут подтверждение через TEE, где нужный способ будет реализован в их софте, а гарантию целостности софта предоставит вендор чипа за денежку. Вот только тогда прибавится безопасности (для могиллы) и контроля (над пользователем), а свободы (пользователя) убавится.

Ответить | Правка | Наверх | Cообщить модератору

64. "В Firefox 73 появится режим браузера одного сайта. Усиление ..."  +/
Сообщение от Fyjy (?), 15-Дек-19, 14:47 
Чувак, да при чем тут телефон? Ты можешь хранить в базе клишной херни pass свои totp'ы и держать 10 бэкапов файлов. И ничего не потеряешь. А запасные коды в зашифрованной pdfке в 100 экземплярах на разных носителях. И телефон не при делах вообще.
Ответить | Правка | К родителю #37 | Наверх | Cообщить модератору

66. "В Firefox 73 появится режим браузера одного сайта. Усиление ..."  +1 +/
Сообщение от Аноним (37), 15-Дек-19, 15:35 
Почему я должен хранить какие-то бекапы ради чьих-то неадекватных требований, которые при таком подходе только ухудшают безопасность?
Ответить | Правка | Наверх | Cообщить модератору

70. "В Firefox 73 появится режим браузера одного сайта. Усиление ..."  +/
Сообщение от Fyjy (?), 15-Дек-19, 17:41 
TOTP повышает безопасность на порядок. Я могу дать тебе пароль к своей почте, МПХ ты в нее зайдешь, так как TOTP. А ты несешь бред. Само собой аккаунты разработчиков нужно защищать, что бы не было потом «ой это враги подменили, я не виноват, что все данные сливались непойми кому», но такие как ты против, так как таким как ты выгодно иметь подобную лазейку
Ответить | Правка | Наверх | Cообщить модератору

73. "В Firefox 73 появится режим браузера одного сайта. Усиление ..."  +1 +/
Сообщение от Аноним (37), 15-Дек-19, 20:04 
>Я могу дать тебе пароль к своей почте, МПХ ты в нее зайдешь, так как TOTP.

А можешь и не давать пароль и без TOTP - с таким же результатом.

>Само собой аккаунты разработчиков нужно защищать, что бы не было потом «ой это враги подменили, я не виноват, что все данные сливались непойми кому», но такие как ты против, так как таким как ты выгодно иметь подобную лазейку

А лучше обязать всех разрабов писать код на компах Мозиллы в помещениях Мозиллы, после прохождения security clearance и установке 60*60*24*7*365 слежки за ним, как при допуске к гостайне. Больше безопасности даст. Если разраб заинтересован слить credentials - он их сольёт. Хоть TOTP, хоть пароль.

Тем не менее, полностью неадекватно требовать этого.

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру