The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

GitHub запрещает парольную аутентификацию при доступе к Git , opennews (??), 13-Авг-21, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


75. "GitHub запрещает парольную аутентификацию при доступе к Git "  –1 +/
Сообщение от Нанобот (ok), 13-Авг-21, 14:17 
> ужесточение требований к аутентификации позволит защитить пользователей от компрометации их репозиториев в случае утечки пользовательских баз или взлома сторонних сервисов, на которых пользователи использовали одни и тех же пароли с GitHub.

Какое из этих слов тебе не понятно?

Ответить | Правка | К родителю #55 | Наверх | Cообщить модератору

85. "GitHub запрещает парольную аутентификацию при доступе к Git "  –3 +/
Сообщение от Gogi (??), 13-Авг-21, 14:27 
Ты вот совсем недалёкий? Слов можно целый том нагородить, только как у путина получится: сказал много, но ниачом.

1. Взломы были, есть и будут. Если базу можно "утечь", значит можно взломать всё. Собственно, даже эта ср@ная база не нужна, достаточно доступа к самому репозиторию.
2. РЕЗКО повышается порог вхождения, ОСОБЕННО для людей, далёких от админских штучек. Для меня, погромизда, вообще НИКОГДА не стояла задача возни с какими-то ключами. Пароли - да, хэширую, но не более. Хуже того - сижу под вендой и мне эти sshёпрстloginsuperuser вообще не упали!
3. Зачем вообще что-то трогать?! Жили прекрасно с паролями, коммитили и тут на тебе - "все предыдущие годы вы жили неправильно! Не по-микрософтовски!".
4. Как обеспечивать сохранность приватного пароля? Ну вот обычный юзерский комп, который ВНЕЗАПНО могут переустановить, может диск полететь, украсть могут, да что угодно! И что делать?? Бежать к Гейтсу "мамой клянусь, это я DarkLordOfTheInternet"? Или ещё паспорт прикажешь светить?

Кто не понимает проблемы "токенов", тот пока не дорос до участия в обсуждении ИТ - сидите и слушайте, что умные люди говорят.

Ответить | Правка | Наверх | Cообщить модератору

98. "GitHub запрещает парольную аутентификацию при доступе к Git "  +2 +/
Сообщение от Ordu (ok), 13-Авг-21, 16:09 
> 1. Взломы были, есть и будут. Если базу можно "утечь", значит можно взломать всё. Собственно, даже эта ср@ная база не нужна, достаточно доступа к самому репозиторию.

Нет. При парольной аутентификации, взломщик получит хеш твоего пароля из базы. Дальше он может локально подбирать пароль под хеш. При аутентификации ключом, он получит публичный ключ. Успехов ему теперь подобрать приватный.

> 2. РЕЗКО повышается порог вхождения, ОСОБЕННО для людей, далёких от админских штучек. Для меня, погромизда, вообще НИКОГДА не стояла задача возни с какими-то ключами. Пароли - да, хэширую, но не более. Хуже того - сижу под вендой и мне эти sshёпрстloginsuperuser вообще не упали!

Мы говорим о git? Порог для входа повышается? =)

Порог для входа на github -- это способность справится с веб-интерфейсом. Использование командной строки git -- это следующий левел.

> 3. Зачем вообще что-то трогать?! Жили прекрасно с паролями, коммитили и тут на тебе

Задай этот вопрос гуглу. Там есть довольно много обоснований тому, почему парольная аутентификация сосёт. Некоторые из них я здесь изложил.

> 4. Как обеспечивать сохранность приватного пароля?

Это несомненно недостаток. Бесспорно. Но в этом отношении ситуация не лучше для паролей. Хранить надёжные пароли в голове невозможно. Это можно только при использовании одного пароля на многих сервисах. А это ещё менее безопасно, нежели хранение паролей в файлике на диске.

> Кто не понимает проблемы "токенов", тот пока не дорос до участия в обсуждении ИТ - сидите и слушайте, что умные люди говорят.

Грязный демагогический приём, вида аппеляция к авторитету. Он может работать только тогда, когда авторитет есть. И даже когда есть, оно не всегда работает, только против тех, кто ещё более туп, чем ты.

Ответить | Правка | Наверх | Cообщить модератору

116. "GitHub запрещает парольную аутентификацию при доступе к Git "  +2 +/
Сообщение от Урри (ok), 13-Авг-21, 16:59 
> Хранить надёжные пароли в голове невозможно. Это можно только при использовании одного пароля на многих сервисах. А это ещё менее безопасно, нежели хранение паролей в файлике на диске.

Это элементарно, Ватсон:

Надо один единственный раз запомнить сложную фразу типа Ja8%7MamkYnxakep777 на всю жизнь и все случаи, и просто каждый раз прописывать ему соль в виде веб-адреса после, скажем, седьмого символа. Или до.

Все, ваш пароль забрутфорсить невозможно, сколько хеши с разных ресурсов не сливай.

Ответить | Правка | Наверх | Cообщить модератору

124. "GitHub запрещает парольную аутентификацию при доступе к Git "  –1 +/
Сообщение от Аноним (136), 13-Авг-21, 17:23 
> прописывать ему соль

ЗОЖ запрещает солить!

Ответить | Правка | Наверх | Cообщить модератору

125. "GitHub запрещает парольную аутентификацию при доступе к Git "  +/
Сообщение от Ordu (ok), 13-Авг-21, 17:25 
>> Хранить надёжные пароли в голове невозможно. Это можно только при использовании одного пароля на многих сервисах. А это ещё менее безопасно, нежели хранение паролей в файлике на диске.
> Это элементарно, Ватсон:
> Надо один единственный раз запомнить сложную фразу типа Ja8%7MamkYnxakep777 на всю жизнь
> и все случаи, и просто каждый раз прописывать ему соль в
> виде веб-адреса после, скажем, седьмого символа. Или до.
> Все, ваш пароль забрутфорсить невозможно, сколько хеши с разных ресурсов не сливай.

Это секурити сру обскурити. Это мнемоническое правило, которое брутфорсеры паролей могут учесть. Ты только что рассказал это правило всем, и, поэтому, возможно, они уже учли. Ты можешь придумать другое, но... сколько таких правил могут придумать люди? 100? 1000? Какие-то из этих правил содержат произвольный параметр, типа "соли" которая может быть уникальная для каждого человека? Насколько это увеличивает пространство перебора? В 1000 раз? То есть, теперь угон одного твоего пароля позволяет перебрав миллион комбинаций угадать твой пароль для другого сервиса, так? Миллион комбинаций для современного cpu -- это пустое место, для видеокарты тем более. Ах, ты используешь одно и то же значение параметра для каждого сайта? То есть узнав этот параметр один раз, мы теперь знаем твои пароли для всех?

Может ты думаешь, что невозможно создать список всех таких правил? Возможно -- достаточно чтобы достаточное количество паролей попало бы в руки достаточно мотивированного человека, чтобы он сидел и анализируя пароли, искал бы схожие чем-то, и придумывал правила перебора, которые эти схожести учтут. При этом, я не удивлюсь, если _уже_ существуют инструменты задействующие AI, под то, чтобы такой анализ базы паролей с категоризацией и генерацией правил под каждую категорию производить автоматически. Если таких инструментов ещё нет, то это временно.

Все эти гениальные идеи, как обмануть законы криптографии -- это костыли. И под каждый костыль, если подумать хорошенько можно придумать антикостыль. На то они и костыли. Есть гораздо менее костыльное решение -- менеджер паролей. Ты аутентифицируешь себя менеджеру паролей каким-то образом -- может быть паролем, который невозможно подобрать, единственным паролем, который ты помнишь, -- менеджер паролей затем отвечает на твои вопросы о том, какой у тебя пароль к тому или иному сервису. И вот тут ты можешь использовать сколь угодно сложные пароли. Или ты можешь использовать ключи -- тебе уже без разницы, ключи или пароли.

Ответить | Правка | К родителю #116 | Наверх | Cообщить модератору

209. "GitHub запрещает парольную аутентификацию при доступе к Git "  +/
Сообщение от Урри (ok), 23-Авг-21, 19:19 
> Все эти гениальные идеи, как обмануть законы криптографии -- это костыли. И под каждый костыль, если подумать хорошенько можно придумать антикостыль. На то они и костыли. Есть гораздо менее костыльное решение -- менеджер паролей.

Какая феноменальная глупость. Вместо того, чтобы злоумышленники десятки лет пытались вычислить по хешам существующие только в голове различные пароли под каждый сервис, им достаточно просто украсть один-единственный файл, где эти пароли лежат в прямом текстовом (хоть и зашифрованным одним-единственным паролем) файл.

Вы, Ordu, чем вообще думали, когда это все писали?

Ответить | Правка | Наверх | Cообщить модератору

169. "GitHub запрещает парольную аутентификацию при доступе к Git "  +1 +/
Сообщение от Владислав (??), 14-Авг-21, 12:36 
> Мы говорим о git? Порог для входа повышается? =)

да. внезапно гитхабом пользуются не толькор проф программисты

Ответить | Правка | К родителю #98 | Наверх | Cообщить модератору

198. "GitHub запрещает парольную аутентификацию при доступе к Git "  +1 +/
Сообщение от Ordu (ok), 14-Авг-21, 23:04 
>> Мы говорим о git? Порог для входа повышается? =)
> да. внезапно гитхабом пользуются не толькор проф программисты

Дело не в программировании, git считается крайне сложным для освоения.

https://xkcd.com/1597/

Ответить | Правка | Наверх | Cообщить модератору

190. "GitHub запрещает парольную аутентификацию при доступе к Git "  +/
Сообщение от n00by (ok), 14-Авг-21, 16:58 
> Хуже того -
> сижу под вендой и мне эти sshёпрстloginsuperuser вообще не упали!

Вот это номер. Микрософт выгоняет разработчиков со своей "99% десктопа".

Ответить | Правка | К родителю #85 | Наверх | Cообщить модератору

91. "GitHub запрещает парольную аутентификацию при доступе к Git "  +/
Сообщение от Аноним (81), 13-Авг-21, 14:50 
Так на веб-морде всё равно пароль остаётся, какой смысл?
Ответить | Правка | К родителю #75 | Наверх | Cообщить модератору

121. "GitHub запрещает парольную аутентификацию при доступе к Git "  +/
Сообщение от Аноним (136), 13-Авг-21, 17:11 
Чтобы сопоставить базы (утекших) паролей и (утекших) приватных ключей.
Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру