The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

PyPI переходит на обязательную двухфакторную аутентификацию , opennews (?), 26-Май-23, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


19. "PyPI переходит на обязательную двухфакторную аутентификацию "  +6 +/
Сообщение от Аноним (19), 26-Май-23, 09:52 
Если кого-то насильно заставлять делать двухфакторку, то он сведет ее к однофакторке, храня и пароль, и TOTP-код на одном и том же устройстве - компуктере с keepassxc. Говорю как тот самый, кого насильно переводили. Мне как-то лень поднимать жопу и тянуться за телефоном. Я думаю, я поступаю верно, потому что это путь наименьшего сопротивления. Если я хочу поднять жопу - я ее подниму тогда, когда это удобно мне, а не когда мне велит кто-то в интернете. Мне тут дела делать надо, а не поднимать жопу, тянуться за телефоном, искать в гугл-аутентикаторе какое-то число и вбивать его в поле ввода. Совершенно не до этого.
Ответить | Правка | Наверх | Cообщить модератору

24. "PyPI переходит на обязательную двухфакторную аутентификацию "  –1 +/
Сообщение от Аноним (21), 26-Май-23, 10:06 
Отличная история. Типа годами разрабатывать и поддерживать либу на PyPi тебе не лень, а потянуться за телефоном, чтобы защитить эту либу от компроментации - уже лень?

> Мне тут дела делать надо, а не поднимать жопу, тянуться за телефоном

Лайфхак: положи телефон рядом.

Ответить | Правка | Наверх | Cообщить модератору

25. "PyPI переходит на обязательную двухфакторную аутентификацию "  +2 +/
Сообщение от Аноним (19), 26-Май-23, 10:12 
> Лайфхак: положи телефон рядом.

А если он разряжен? А если в нем и так куча TOTP-кодов? А если TOTP-код будет валиден лишь 5 секунд, и ты точно знаешь, что не успеешь вбить? Сидеть и пялиться на экран 5 секунд и ждать следующих 30 секунд? Согласись, "Скопировать код" и Ctrl-V гораздо быстрее всего этого гемора.

Ответить | Правка | Наверх | Cообщить модератору

30. "PyPI переходит на обязательную двухфакторную аутентификацию "  +/
Сообщение от User (??), 26-Май-23, 11:01 
Ну ёлки - так и пиши, что во время, гм, "работы" обе руки заняты, чо стесняться-то?
Ответить | Правка | Наверх | Cообщить модератору

59. "PyPI переходит на обязательную двухфакторную аутентификацию "  +1 +/
Сообщение от Аноним (90), 26-Май-23, 14:16 
> А если он разряжен? А если в нем и так куча TOTP-кодов? А если TOTP-код будет валиден лишь 5 секунд, и ты точно знаешь, что не успеешь вбить? Сидеть и пялиться на экран 5 секунд и ждать следующих 30 секунд?

Ты это серьезно? Шикарные аргументы, чтобы похерить безопасность. Чел, не разводи цирк: очевидно же, что у тебя на PyPi ровно ноль пакетов, и ответственности ты ни за что не несешь.

Ответить | Правка | К родителю #25 | Наверх | Cообщить модератору

26. "PyPI переходит на обязательную двухфакторную аутентификацию "  +/
Сообщение от Akteon (?), 26-Май-23, 10:37 
А зачем её защищать от компроментации ?? Оставить "sorry my account was hacked" - бесценно.
Ответить | Правка | К родителю #24 | Наверх | Cообщить модератору

51. "PyPI переходит на обязательную двухфакторную аутентификацию "  +1 +/
Сообщение от пох. (?), 26-Май-23, 13:24 
да, заниматься соврешенно ненужной хренью внезапно может быть лень. Ради очередного лефтпада так точно.

И будет не бесполезный кипас со всеми паролями удобно сложенными кучкой, а вообще пароль в дырявом хранилище браузера и там же левый плагин неизвестных васянов очень удобно прямо в браузере подставляющий и totp.

Ответить | Правка | К родителю #24 | Наверх | Cообщить модератору

106. "PyPI переходит на обязательную двухфакторную аутентификацию "  +2 +/
Сообщение от Легивон (?), 26-Май-23, 19:47 
Защитить от компрометации кем?
Вы не думали о том, что люди часто делаю либы для себя и выпускают их в паблик постольку поскольку, потому они от этого ничего не теряют.
Вполне понимаю реакцию таких людей на попытку диктовать им условия.
Ответить | Правка | К родителю #24 | Наверх | Cообщить модератору

138. "PyPI переходит на обязательную двухфакторную аутентификацию "  –1 +/
Сообщение от Аноним (114), 28-Май-23, 00:01 
> выпускают их в паблик постольку поскольку, потому они от этого ничего не теряют.

Вполне понимаю реакцию таких людей на попытку диктовать им условия.

"Постольку поскольку" - это опубликовать сорцы в виде тарбола или репы на Гитхабе, и на этом остановиться. А на PyPi публикуют, чтобы проектом люди пользовались и им было удобно его установить и обновить. Не нравиться условия - не лезь на PyPi и смотри, как твой проект загибается в гордом одиночистве.

Ответить | Правка | Наверх | Cообщить модератору

34. "PyPI переходит на обязательную двухфакторную аутентификацию "  +2 +/
Сообщение от тотп (?), 26-Май-23, 11:14 
Есть консольные генераторы totp которые можно использовать в юнитах системд или любых скриптах/ci так все делать и будут. И держать секретный ключ для генерации тотп в репе плайнтекстом)))
Или питонные думают что все их пакеты загружают руками?
Ответить | Правка | К родителю #19 | Наверх | Cообщить модератору

52. "PyPI переходит на обязательную двухфакторную аутентификацию "  +1 +/
Сообщение от пох. (?), 26-Май-23, 13:25 
консольные или умеющие именно в скрипты? Покажь последний хоть один, друг очень просит!
Ответить | Правка | Наверх | Cообщить модератору

70. "PyPI переходит на обязательную двухфакторную аутентификацию "  +/
Сообщение от Stanislavvv (?), 26-Май-23, 15:25 
> консольные или умеющие именно в скрипты? Покажь последний хоть один, друг очень
> просит!

oathtool посмотрите

Ответить | Правка | Наверх | Cообщить модератору

73. "PyPI переходит на обязательную двухфакторную аутентификацию "  +/
Сообщение от пох. (?), 26-Май-23, 16:08 
о, спасибо, знатная говорящая лягуха, отлично дополнит генератор в Браузере.
Ответить | Правка | Наверх | Cообщить модератору

80. "PyPI переходит на обязательную двухфакторную аутентификацию "  +1 +/
Сообщение от Аноним (21), 26-Май-23, 17:22 
> Если кого-то насильно заставлять делать двухфакторку, то он сведет ее к однофакторке, храня и пароль, и TOTP-код на одном и том же устройстве - компуктере с keepassxc.

Ну, вообще-то нет. Это все равно двуфакторка, потому что если кто-то узнает твой пароль, то не сможет использовать его без TOTP (который и является вторым фактором).

То, что ты хранишь и то, и другое на одном компе - значения не имеет. Если конечно у тебя не свиснули и взломали этот комп. Но это уже не та проблема, которую решает двуфакторка.

Ответить | Правка | К родителю #19 | Наверх | Cообщить модератору

92. "PyPI переходит на обязательную двухфакторную аутентификацию "  +/
Сообщение от пох. (?), 26-Май-23, 18:07 
> Ну, вообще-то нет. Это все равно двуфакторка, потому что если кто-то узнает
> твой пароль

вот откуда он его узнает если у тебя не свистнули и не взломали комп?

> этот комп. Но это уже не та проблема, которую решает двуфакторка.

она вообще никакую проблему не решает. Высосанный из пальца фуфел.

Проблему отчасти могли бы решить полноценные одноразовые пароли, но их в современном мирке не принято. К тому же они никак не помогут в скриптах.

Ответить | Правка | Наверх | Cообщить модератору

102. "PyPI переходит на обязательную двухфакторную аутентификацию "  +/
Сообщение от Аноним (102), 26-Май-23, 19:04 
> вот откуда он его узнает если у тебя не свистнули и не взломали комп?

Блжд, ну в новости же написано "в результате утечки учётных данных, использования того же пароля на скомпрометированном сайте, взломов локальной системы разработчика или применения методов социального инжиниринга". Вот конкретный пример:

https://www.opennet.ru/opennews/art.shtml?num=57242

> она вообще никакую проблему не решает. Высосанный из пальца фуфел.

Да что ты? А в интернет-банкинг ты как логинишся? По одному лишь паролю? В банках десятилетиями назад принудительно ввели двуфакторку. Ибо работают там серьезные дяди, которым даром не нужно, чтобы миллионы домохозяек с паролями 12345 в одночасье ломанулись к ним с воплями о том, что у них свиснули деньги.

> Проблему отчасти могли бы решить полноценные одноразовые пароли, но их в современном мирке не принято.

Чел, второй фактор в двуфакторке - это и сесть одноразовый пароль на определенном устройстве. Только не по дырявому SMS, а по протоколу TOTP.

Ответить | Правка | Наверх | Cообщить модератору

110. "PyPI переходит на обязательную двухфакторную аутентификацию "  +/
Сообщение от пох. (?), 26-Май-23, 21:50 
> Блжд, ну в новости же написано

П-дежь и чушь собачья там написана, ну и что с этого.

Особенно про методы социального инжиниринга расскажи нам - если уж ты такой дятлище, что умудрился выболтать свой заветный пароль - что помешает тебе точно так же сообщить неведомым васянам и код otp (а то и сид вместе с таймером)? Старухи-пенсионерки с легкостью это проделывают. Ты явно не умнее.

> Да что ты? А в интернет-банкинг ты как логинишся? По одному лишь паролю?

да.
sms идиотия везде где можно - отключена к хренам. Включая пару банков из ненаших стран (один из них, кстати, не умеет в sms в принципе, и ненужную 3ds не поддерживает тоже). В том числе потому что не везде есть роуминг.
Где нельзя... есть в РФ один прекрасный (нет) банчок - "Потанькофф", не слышал?
Отключить эту глупость в нем с определенного момента стало невозможно в принципе - зато тебе предлагают... тадам, код из четырех цифр, правда, привязанный к конкретному экземпляру браузера, но сп-ть токен ничего не мешает - он прям в адресной строке. Подсмотреть через плечо, разумеется, тоже гораздо проще чем нормальный пароль. Вот такая забота идиотов об идиотах. Сириозные дяди сидят, с сириозным видом щеки надувают, о безопастносте твоей радеют - жаль что мозгов Б-г им не дал.

А вот нормальный кодогенератор - физическую коробку с кнопками, которую бесполезно красть потому что это только кнопки, батарейка и дисплей, генерит на самом деле чип во вставленной в него банковской карте, естественно, после ввода пина, три попытки и досвидос - умел один-единственный банк в РФ. Но быстро разучился даже для премиальных клиентов. Слишком сложно для .. нет, не клиентов, те валом валили - для банковских сирьиозных щей оказалось поддерживать.

Еще, вроде, умеет საქართველოს ბანკი но это неточно (не исключено что там плохой вариант и коробка с кнопками содержит чип внутри, опять с дурацким totp или еще какой глупостью без пинов и challenge/responce - потому что по умолчанию предлагается приложению на телефон вместо нее)

> Чел, второй фактор в двуфакторке - это и сесть одноразовый пароль на определенном устройстве.

это не одноразовый пароль - для начала totp не одноразовый by design. Это привязка тебя к устройству, знающему и умеющему рассказать много лишнего. Бесполезная, потому что можно создать его клон.
Действительно надежный одноразовый пароль - это вот то что я там выше описал.

Ответить | Правка | Наверх | Cообщить модератору

133. "PyPI переходит на обязательную двухфакторную аутентификацию "  +/
Сообщение от Anonymus (?), 27-Май-23, 20:48 
>А вот нормальный кодогенератор - физическую коробку с кнопками, которую бесполезно красть потому что это только кнопки, батарейка и дисплей, генерит на самом деле чип во вставленной в него банковской карте, естественно, после ввода пина, три попытки и досвидос - умел один-единственный банк в РФ.

Оно?

https://www.avangard.ru/rus/private/cards/card_with_display/

Ответить | Правка | Наверх | Cообщить модератору

134. "PyPI переходит на обязательную двухфакторную аутентификацию "  +/
Сообщение от пох. (?), 27-Май-23, 21:38 
Не, у этих оно было только для премиум-клиентов (не знаю как сейчас, я давно от них ушел, когда даже оплата моего интернета внезапно стала без grace period - это ж надо ТАК е..нуться!)

На мой взгляд оно п-ц неудобное - нахрена было делать это внутри самой карты, совершенно непонятно. Правильно ли сделано - тоже не знаю, может там опять идиотский otp? "Для начала работы с картой с дисплеем необходимо создать код активации, защищающий клиента от несанкционированных операций в случае утраты карты." намекает что таки да.

Нормальные кодогенераторы (причем - для всех) были у ВТБ24 (когда оно еще было 24). Размером тоже с кредитку, но, поскольку кредитка в них просто вставлялась, у разработчиков не было задачи упихаться в неупихyeмые габариты и у тебя не было необходимости таскать в кармане хрупкую хреновину толщиной с обычную карту (а иначе застрянет в банкомате). И, разумеется, challenge-responce а не голый otp. (для чего опять же неплохо бы иметь хотя бы полу-нормальную клавиатуру, а с этого недоразумения, полагаю, максимум пин можно кое-как набрать)

Отдельно забавно было что этих респонсов можно было себе нагенерить заранее и выписать на бумажку - если ты заранее знал что и когда тебе надо делать в будущем, что позволяло в некоторых случаях оставить генератор и карту дома.

Генераторы, разумеется, были не самодельные, и кто-то даже находил того китайца, но, увы, информация сгинула.
(ага,угадай почему мне было интересно)

Ответить | Правка | Наверх | Cообщить модератору

112. "PyPI переходит на обязательную двухфакторную аутентификацию "  +/
Сообщение от Аноним (108), 26-Май-23, 23:33 
Пользуйся хардварным токеном. Даже нажимать ничего не нужно, потрогал и лады.
Ответить | Правка | К родителю #19 | Наверх | Cообщить модератору

128. "PyPI переходит на обязательную двухфакторную аутентификацию "  +/
Сообщение от пох. (?), 27-Май-23, 16:12 
а если я не хочу ради подписывания своего лефтпада платить безумные деньги за косоруко спаянную фигню?

Ответить | Правка | Наверх | Cообщить модератору

142. "PyPI переходит на обязательную двухфакторную аутентификацию "  +/
Сообщение от Аноним (108), 28-Май-23, 04:55 
Не можешь позволить пару копеек на токен потратить — двигай ручками и генери софтверно. Выше написали чем. Такая жизнь, можешь быть либо ленивым, либо нищим. Впрочем, у тебя и лефтпада никакого нет, ты кодить не умеешь даже на питоне.
Ответить | Правка | Наверх | Cообщить модератору

143. "PyPI переходит на обязательную двухфакторную аутентификацию "  +/
Сообщение от пох. (?), 28-Май-23, 09:07 
Могу позволить себе просто не ублажать пиписек. Не умеют в верификацию пакетов, зато умеют надувать щеки? Ну так хрен им а не пакеты.

История лефтпада ничему никого не научила? Ну что ж, будут повторять.

Если без шитхаба действительно сложно обойтись разработчику не хеловротов, хотя вполне можно обойтись без выкладывания туда реального рабочего репо, то эта помойка - совершенно не нужна самому разработчику, только потребителям.

Ответить | Правка | Наверх | Cообщить модератору

145. "PyPI переходит на обязательную двухфакторную аутентификацию "  –1 +/
Сообщение от Аноним (108), 28-Май-23, 17:29 
> только потребителям

Молодец, догадался. Именно потребителям она и нужна. Без потребителей 100% кода это бесполезные байты. Потребитель в конечном итоге и оплачивает весь этот банкет, напрямую или опосредованно.

Среди айтишников принято с пренебрежением относиться к пользователям, но это и неудивительно: инфантилизм — бич айти. И именно это мы можем наблюдать в комментариях. Все эти горделивые «мне лень тянуться», «хрен им, а не пакеты» и так далее. Никто не заставляет писать, публиковать и пользоваться, скорее даже наоборот, дают понять напрямую: если вы неспособны принять простые правила, ни вы, ни ваш код просто не нужны здесь. Создайте себе свой PyPi и делайте там что угодно. Потребитель сделает свой выбор.

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру