The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Проект Kryptonite развивает систему хранения закрытых ключей..., opennews (ok), 04-Май-17, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


46. "Проект Kryptonite развивает систему хранения закрытых ключей..."  +1 +/
Сообщение от Аноним (-), 04-Май-17, 13:33 
Удачно вам перебрать брутфорсом Time-based One Time Password.
Ответить | Правка | К родителю #36 | Наверх | Cообщить модератору

62. "Проект Kryptonite развивает систему хранения закрытых ключей..."  –1 +/
Сообщение от Аноним (-), 04-Май-17, 14:13 
> Удачно вам перебрать брутфорсом Time-based One Time Password.

На угадывание шести цифр TOTP требуется три дня.

Ответить | Правка | Наверх | Cообщить модератору

83. "Проект Kryptonite развивает систему хранения закрытых ключей..."  +/
Сообщение от Crazy Alex (ok), 04-Май-17, 17:06 
Как считали?
Ответить | Правка | Наверх | Cообщить модератору

125. "Проект Kryptonite развивает систему хранения закрытых ключей..."  +/
Сообщение от Аноним (-), 05-Май-17, 00:40 
> Как считали?

https://sakurity.com/otp

Ответить | Правка | Наверх | Cообщить модератору

148. "Проект Kryptonite развивает систему хранения закрытых ключей..."  +/
Сообщение от Аноним (-), 05-Май-17, 12:54 
Там же описано лекарство: Simply lock the account after 10 failed attempts and ask the user to change his password.
Ответить | Правка | Наверх | Cообщить модератору

159. "Проект Kryptonite развивает систему хранения закрытых ключей..."  +/
Сообщение от Аноним (-), 05-Май-17, 15:12 
> Там же описано лекарство: Simply lock the account after 10 failed attempts
> and ask the user to change his password.

Ага, автор предложивший Google Authenticator об этом не упомянул, поэтому я уточнил у него, какое лекарство подразумевает он.

Ответить | Правка | Наверх | Cообщить модератору

84. "Проект Kryptonite развивает систему хранения закрытых ключей..."  +/
Сообщение от Crazy Alex (ok), 04-Май-17, 17:08 
Хотя в любом случае - если что-то лупит попытками входа с верным ключом и кривым кодом - на это должна быть реакция, в виде письма как минимум
Ответить | Правка | К родителю #62 | Наверх | Cообщить модератору

87. "Проект Kryptonite развивает систему хранения закрытых ключей..."  +/
Сообщение от пох (?), 04-Май-17, 17:21 
> Хотя в любом случае - если что-то лупит попытками входа с верным
> ключом и кривым кодом - на это должна быть реакция, в
> виде письма как минимум

ну и что мне делать с этим письмом - распечатать и на йолку повесить?
К тому же спасибо за новую идею ddos'а систем - всего-то надо сделать с десяток попыток с одного зомбо-ip, чтобы ты получил песьмо щастья, я правильно понял? ;-) Жди завтра почтальона - на камазе.

Ответить | Правка | Наверх | Cообщить модератору

96. "Проект Kryptonite развивает систему хранения закрытых ключей..."  +/
Сообщение от Crazy Alex (ok), 04-Май-17, 17:56 
с десяток попыток с верным ключом. Соответственно, что делать - понятно - дёргаться, менять ключи, аудитить безопасность и так далее.
Ответить | Правка | Наверх | Cообщить модератору

99. "Проект Kryptonite развивает систему хранения закрытых ключей..."  –1 +/
Сообщение от пох (?), 04-Май-17, 18:11 
> с десяток попыток с верным ключом. Соответственно, что делать - понятно -
> дёргаться, менять ключи, аудитить безопасность и так далее.

ну и - я под елкой, интернет где-то далеко, ключ утек - то ли через поломанную мобилку, то ли не такое оно локальное как вы мне рекламируете...
что-то модное go-приложение в этом свете выглядит и то разумнее. Еще бы я верил что та хрень что на хосте написана правильно.


Ответить | Правка | Наверх | Cообщить модератору

102. "Проект Kryptonite развивает систему хранения закрытых ключей..."  +1 +/
Сообщение от Crazy Alex (ok), 04-Май-17, 18:23 
Ну у вас же есть какая-то тактика на случай, если ключи утекли - по какой-либо причине? Ну там - на серваке публичные прибить, новые с заведомо чистого устроства создать, дальше плясать отсюда?

2FA в данном случае просто обеспечит, что вы узнаете об утечке до того, как этими ключами смогут воспользоваться.

А насчёт "интернета нет" - это вообще какие-то детские отмазки. Если что-то серьёзное на сервере - значит всегда есть кто-то с полномочиями и интернетом. А если нет - ну найти способ погасить нафиг сервак пока из-под ёлки не выберетесь. Не на сам сервер зайти - так в хостерскую панель или КВМ или через поддержку хостера или родственников попросить питание домашнего сервака дёрнуть...

Причём указанный выше вариант 2FA, в отличие от предлагаемой этими ребятами штуки, тривиально делается на чём угодно - хоть на совершенно изолированной железке, хоть на стационарной машине.

Ответить | Правка | Наверх | Cообщить модератору

106. "Проект Kryptonite развивает систему хранения закрытых ключей..."  –1 +/
Сообщение от пох (?), 04-Май-17, 18:42 
> Ну у вас же есть какая-то тактика на случай, если ключи утекли
> - по какой-либо причине?

нету. Ну в смысле, я не храню и не использую ключи там, где они могут утечь (или уже поздно пить боржом - если взломана моя система, никаких писем уже не будет, или их  еще и не я прочитаю). Именно по этой причине мне очень, очень хочется не завязанного ни на какие ключи otp аутентификатора. Набирать шесть слов с бумажки - достало неимоверно, а безопасность такого решения под большим вопросом.
Раньше вместо бумажки был телефон, но, по очевидным причинам, сплыл.

> А насчёт "интернета нет" - это вообще какие-то детские отмазки. Если что-то
> серьёзное на сервере - значит всегда есть кто-то с полномочиями и

щасс я ему свои ключи дам, ага. Максимум, можно попытаться объяснить, как инвалидировать. Но скорее всего, не мой случай.

> так в хостерскую панель или КВМ или через поддержку хостера или
> родственников попросить питание домашнего сервака дёрнуть...

это все для локалхоста только годится. А те что у меня - даже если их вот уже поломали, они должны продолжать работать, пока не найдешь и не уберешь причину.
А локалхост -то чо беречь, этой порнухи с дохлым ишаком полный интернет.

Ответить | Правка | Наверх | Cообщить модератору

108. "Проект Kryptonite развивает систему хранения закрытых ключей..."  +/
Сообщение от Crazy Alex (ok), 04-Май-17, 18:51 
Ну так 2FA как раз и есть для случая "я не храню и не использую ключи там, где они могут утечь" - на тот маловероятный случай, что утечь таки может. И здесь 6 цифирок со смартфона или брелока как раз, с одной стороны, мало напрягают, с другой - дадут время что-то предпринять, если всё же прилетело.

ладно, дурной спор.

Ответить | Правка | Наверх | Cообщить модератору

111. "Проект Kryptonite развивает систему хранения закрытых ключей..."  +/
Сообщение от пох (?), 04-Май-17, 19:04 
> Ну так 2FA как раз и есть для случая "я не храню

так в оригинале было не про 2FA, а про просто замену гуглем этой вот чудо-хрени.

> тот маловероятный случай, что утечь таки может. И здесь 6 цифирок
> со смартфона или брелока как раз, с одной стороны, мало напрягают,

напрягают - там где я вынужден пользоваться этой хренью.

И ни от чего не спасут, если первый фактор (то есть ключ) все же утек - скорее всего у меня уже и паяльник в жопе, и хорошо бы у мобилки был заряд, а то он может раньше нагреться до некомфортной температуры.

Как единственная - нет, спасибо, не нать такого.

Ответить | Правка | Наверх | Cообщить модератору

130. "Проект Kryptonite развивает систему хранения закрытых ключей..."  +/
Сообщение от Crazy Alex (ok), 05-Май-17, 01:11 
Э... я не думаю, что кто-то в здравом уме будет это использовать как единственный метод. А насчёт принуждения беспокоиться - пустое дело, в любом случае всё вытащат
Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру