The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Каталог PyPI перешёл на обязательную двухфакторную аутентификацию , opennews (??), 02-Янв-24, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


18. "Каталог PyPI перешёл на обязательную двухфакторную аутентифи..."  –2 +/
Сообщение от нах. (?), 02-Янв-24, 12:05 
> А если без шуточек, может ли уважаемый эксперт предложить более адекватные алтернативы,
> решающие проблемы "использования того же пароля на скомпрометированном сайте, взломов
> локальной системы разработчика или применения методов социального инжиниринга"?

обычный пароль ровно на столько же решает эти несуществующие проблемы.

При этом для вашего большего удобства по прежнему любой васян может, стырив токен, обновить твой лефтпад на что-то более интересное - без всяких паролей и логинов (ой, простите, с логином... __token__ - да, ты будешь ржать)

Ответить | Правка | Наверх | Cообщить модератору

21. "Каталог PyPI перешёл на обязательную двухфакторную аутентифи..."  +/
Сообщение от Аноним (-), 02-Янв-24, 12:14 
> эти несуществующие проблемы.

О, подьехали "иксперты бизопасности".
Пароль утекает тупо скриншотом соседнего окна в дырявом х11. Или кейлогером.

А попробуй угадать число с disconnected token generator'a?
> стырив токен

Прям из кармана стырит?

Ответить | Правка | Наверх | Cообщить модератору

25. "Каталог PyPI перешёл на обязательную двухфакторную аутентифи..."  –1 +/
Сообщение от нах. (?), 02-Янв-24, 12:22 
> Пароль утекает тупо скриншотом соседнего окна в дырявом х11. Или кейлогером.

kokokoй ужос.

А чего ж у меня в "дырявом X11" ничего никуда не утекло? Там, знаешь ли, поинтересней лефтпадов можно найти.

>> стырив токен
> Прям из кармана стырит?

уровень экспертов опеннета.

Я тебе даже слово поисковое написал - __token__.
Тырить его даже и не надо будет скорее всего (хотя у такого л-ха у которого в ужастном x11 кейлогеры - он конечно и в хомяке тоже просто лежит с chmod 666) - лежит себе закомиченый в гитхапе и гитляпе, для надежности в обоих. А чо такова, инфраструктурка же ж аss in cococode!

Ответить | Правка | Наверх | Cообщить модератору

29. "Каталог PyPI перешёл на обязательную двухфакторную аутентифи..."  –1 +/
Сообщение от Аноним (-), 02-Янв-24, 12:30 
> А чего ж у меня в "дырявом X11" ничего никуда не утекло?

Без понятия, может у тебя интернета нету)

> Там, знаешь ли, поинтересней лефтпадов можно найти.

Ух сколько пафоса? Думаешь кому-то нужны писульки сотрудника замшегого НИИ?

> Я тебе даже слово поисковое написал - __token__. Тырить его даже и не надо будет скорее всего (хотя у такого л-ха у которого в ужастном x11 кейлогеры - он конечно и в хомяке тоже просто лежит с chmod 666) - лежит себе закомиченый в гитхапе и гитляпе, для надежности в обоих. А чо такова, инфраструктурка же ж аss in cococode!

Ты просто деревянный? Тебе в статье внятно написали, что рекомендуют "апаратные токены".

> ужастном x11 кейлогеры

Да, тут я возможно преувеличил.
Оно ж настолько дырявое что просто получаешь рута и делаешь что хочешь.

Ответить | Правка | Наверх | Cообщить модератору

31. "Каталог PyPI перешёл на обязательную двухфакторную аутентифи..."  +/
Сообщение от нах. (?), 02-Янв-24, 12:36 
> Ты просто деревянный?

нет, это ты - феноменально т-пой.
Настолько что не можешь поискать это слово в тексте статьи. Нет, внезапно оно отменяет и логины с паролями, и аппаратные и любые другие 2fa.

Ну и да, то что они рекомендуют - это fido. т.е. такой охрененно-аппаратный токен, который заодно подсматривает и комунада сообщает куда ты ходишь (и нет, ты не можешь сделать свой- рыльцем не вышел). Просто замечательно. Рекомендую сразу использовать windows hello с face id.

> Оно ж настолько дырявое что просто получаешь рута и делаешь что хочешь.

только в твоем маня-мирке.

Просыпайся уже, под тобой лужа.

Ответить | Правка | Наверх | Cообщить модератору

35. "Каталог PyPI перешёл на обязательную двухфакторную аутентифи..."  +/
Сообщение от Аноним (-), 02-Янв-24, 12:49 
> Ну и да, то что они рекомендуют - это fido. т.е. такой охрененно-аппаратный токен, который заодно подсматривает и комунада сообщает куда ты ходишь (и нет, ты не можешь сделать свой- рыльцем не вышел).
>  подсматривает и комунада сообщает куда ты ходишь

Может еще и пруфцов подкинешь? А то языком мести все могут.

> и нет, ты не можешь сделать свой - рыльцем не вышел

Э? ты предлагаешь мне самому развести платку и спаять? Не спасибо, у меня есть более важные дела.
(хотя открытые проекты типа  nitrokey-fido-u2f-firmware существуют)

Неужели тебе его даже продавать не хотят?
Может ты лицом не вышел, а может ты из тех, с кем уже на одном поле даже гадить не сядут.
Ну тогда мир не много потеряет, если ты свой питоно-лефтпад не сможешь закоммитить.

Ответить | Правка | Наверх | Cообщить модератору

36. "Каталог PyPI перешёл на обязательную двухфакторную аутентифи..."  +/
Сообщение от нах. (?), 02-Янв-24, 12:54 
> Может еще и пруфцов подкинешь? А то языком мести все могут.

человеку неумеющему в поиск - бесполезно. А остальные - найдут.

> Неужели тебе его даже продавать не хотят?

с хрена ли я должен доверять продавану?

> Ну тогда мир не много потеряет, если ты свой питоно-лефтпад не сможешь закоммитить.

чтобы закомитить свой лефтпад я просто пользуюсь (неодобряемым гуглом но мы его ценное мнение не будем спрашивать) плагином генерящим шиткод прямо в браузере. Найух потому что идите за меня решать.

Ответить | Правка | Наверх | Cообщить модератору

39. "Каталог PyPI перешёл на обязательную двухфакторную аутентифи..."  +/
Сообщение от Аноним (-), 02-Янв-24, 13:00 
>> Может еще и пруфцов подкинешь? А то языком мести все могут.
> человеку неумеющему в поиск - бесполезно. А остальные - найдут.

А впрочем я нифига не удивлен (с)

> с хрена ли я должен доверять продавану?

Микросхемы ты тоже в гараже печатешь?

> чтобы закомитить свой лефтпад я просто пользуюс ... плагином генерящим шиткод прямо в браузере.

Наверное классный плагин, позволяет писать шиткод прям в комменты опеннета!

> Найух потому что идите за меня решать.

Как-будто ты в своей жизни, воообще что-то решаешь)
Ну подождем еще лет 5, думаю потому такие как ты кодом будет делиться только через дискетки (если найдут целые))

Ответить | Правка | Наверх | Cообщить модератору

40. "Каталог PyPI перешёл на обязательную двухфакторную аутентифи..."  +/
Сообщение от Аноним (11), 02-Янв-24, 13:01 
> такой охрененно-аппаратный токен, который заодно подсматривает и комунада сообщает куда ты ходишь

Собственно, что и требовалось доказать.

Чел без шуток: если тебе кажется, что за тобой следят или что-то подсыпают в еду - это типичные симптомы шизофрении.

Ответить | Правка | К родителю #31 | Наверх | Cообщить модератору

42. "Каталог PyPI перешёл на обязательную двухфакторную аутентифи..."  –2 +/
Сообщение от нах. (?), 02-Янв-24, 13:09 
предыдущие строчки ты пропустил потому что там ни одной понятной тебе буквы, я правильно понимаю?

> Собственно, что и требовалось доказать.

что ты д-л - доказывать было незачем. Разумеется рыться в документации что такое fido и откуда берутся участники этой схемки ты тоже не станешь, обоcpaтушки как и с __token__.

Папуас искренне верит что если он спрятался ночью в траве - белый человек с ночным прицелом его совершенно не видит. А все остальное - "паранойя".

Ответить | Правка | Наверх | Cообщить модератору

48. "Каталог PyPI перешёл на обязательную двухфакторную аутентифи..."  +/
Сообщение от Аноним (11), 02-Янв-24, 13:18 
> предыдущие строчки ты пропустил потому что

Каке строчки? Вот жти что ли:

> внезапно оно отменяет и логины с паролями, и аппаратные и любые другие 2fa.

Извини, но это очередная чушь.

Ответить | Правка | Наверх | Cообщить модератору

79. "Каталог PyPI перешёл на обязательную двухфакторную аутентифи..."  –1 +/
Сообщение от нах. (?), 02-Янв-24, 16:30 
> Извини, но это очередная чушь.

эта "чушь" написана прямо в тексте статьи. Нет, не этой, а оригинала анонса. Ну да, ну да - сброд опеннета не умеет ни в англицкие буковки ни в понимание технических текстов.

Им сказали что 2fa это крута и сисюрна - и они радостно расшибают лобешники.

Впрочем, подозреваю, примерно такое же обитает и во всей области деятельности вреднозитория pypi.
Причем когда они будут этот __token__ копипастить - даже в этот момент ни о чем не задумаются.

Ответить | Правка | Наверх | Cообщить модератору

83. "Каталог PyPI перешёл на обязательную двухфакторную аутентифи..."  +/
Сообщение от Аноним (83), 02-Янв-24, 17:03 
> эта "чушь" написана прямо в тексте статьи. Нет, не этой, а оригинала анонса. Ну да, ну да - сброд опеннета не умеет ни в англицкие буковки ни в понимание технических текстов.

Открываем анонс https://blog.pypi.org/posts/2023-06-01-2fa-enforcement-for-u.../:

> Beginning today, all uploads from user accounts with 2FA enabled will be required to use an API Token or Trusted Publisher configuration in place of their password.

Открываем https://pypi.org/help/#apitoken

> API tokens provide an alternative way (instead of username and password) to authenticate when uploading packages to PyPI.

То есть везде черным по белому написано, что API токены являются альтернативой первому фактору - паролю.

Итак, чередной опернетный неадекват, лжец  и балабол позорно сел в лужу, но зато успел окрестить всех дураками и сбродом.

Ответить | Правка | Наверх | Cообщить модератору

59. "Каталог PyPI перешёл на обязательную двухфакторную аутентифи..."  +/
Сообщение от scriptkiddis (?), 02-Янв-24, 13:53 
Зачем ты им что-то пытаешься доказывать. Они поколение которое верует что дядя выплавивший микруху, не подпихнул туда бэкдор (хотя доказательств море). Так они воспитаны этими же дядями. Тут уже все.
Ответить | Правка | К родителю #42 | Наверх | Cообщить модератору

63. "Каталог PyPI перешёл на обязательную двухфакторную аутентифи..."  +/
Сообщение от Аноним (11), 02-Янв-24, 14:11 
> Они поколение которое верует что дядя выплавивший микруху, не подпихнул туда бэкдор (хотя доказательств море).

Но это, конечно же, не затронуло девайс, на котром ты написал этот коммент?

Ну и в целом: где ты видишь связь между дввфакторкой и бэкдорами?

Ответить | Правка | Наверх | Cообщить модератору

67. "Каталог PyPI перешёл на обязательную двухфакторную аутентифи..."  +/
Сообщение от Аноним (-), 02-Янв-24, 14:22 
> Ну и в целом: где ты видишь связь между дввфакторкой и бэкдорами?

Если уже параноить - то по максимуму, полумеры в таком важном деле не подходят.
Есть же люди которые использует всякие либробуты, сидять на 3 пне чтобы без intelME.
Не летают в самолетах (там же пасспорт проверяют!).

Ответить | Правка | Наверх | Cообщить модератору

64. "Каталог PyPI перешёл на обязательную двухфакторную аутентифи..."  +/
Сообщение от нах. (?), 02-Янв-24, 14:15 
так там на самой штуковине может и нет бэкдора (ну в смысле - можно даже поверить что его нет, потому что микрухи ширпотреб и даже код кое-где глянуть можно). В смысле - нештатного нет. Сама fido - backdoor by design просто.
(и это мы еще про ее реализацию в Браузере даже не начинали)

И нет, воспитаны они не дядями а просто дятлами. Дяди э... особенности? реализации протокола особо и не прятали никогда, все могут почитать, но сразу предупреждаю - буков там много и все аглицкие, непонятные.

Ответить | Правка | К родителю #59 | Наверх | Cообщить модератору

96. "Каталог PyPI перешёл на обязательную двухфакторную аутентифи..."  +/
Сообщение от Kuromi (ok), 02-Янв-24, 20:55 
Ну и да, то что они рекомендуют - это fido. т.е. такой охрененно-аппаратный токен, который заодно подсматривает и комунада сообщает куда ты ходишь (и нет, ты не можешь сделать свой- рыльцем не вышел).

Во первых - можешь, делали уже люди свои U2F токены, правда они говенные выходят. Во вторых, "стучать" железные токены не могут, но чисто теоретически если использовать один токен на разных сервисах то может быть можно вычислить что пользователь А тут и пользователь Б там - один и тот же.
Вот только ничто не мешает тебе завести парочку токенов и не использовать один везде.

Что до Windows Hello, то его моно использовать, да, но те кто его пользуют и вообще логинятся мордой лица - ну с этими людьми уже бесполезно говорить. Они мордой и в метро\магазине платить будут (Сбер уже предлагает платить улыбкой в камеру) и в ЕБС сами зарегаются, для них цифровой эксгибиоционизм это норма.

Ответить | Правка | К родителю #31 | Наверх | Cообщить модератору

41. "Каталог PyPI перешёл на обязательную двухфакторную аутентифи..."  +/
Сообщение от Аноним (11), 02-Янв-24, 13:07 
> Я тебе даже слово поисковое написал - __token__.

Тырить его даже и не надо будет скорее всего [...]

Чел, токен можно стырить только с устройством, для которого он сгенерирован. И что ты с ним будешь делать с токеном, если у тебя нет первого фактора - пароля?

> лежит себе закомиченый в гитхапе и гитляпе, для надежности в обоих

То ли дело код, да? 🤡

Ответить | Правка | К родителю #25 | Наверх | Cообщить модератору

44. "Каталог PyPI перешёл на обязательную двухфакторную аутентифи..."  –3 +/
Сообщение от нах. (?), 02-Янв-24, 13:10 
>> Я тебе даже слово поисковое написал - __token__.
> Тырить его даже и не надо будет скорее всего [...]
> Чел, токен можно стырить только с устройством, для которого он сгенерирован. И

я тебе слово - написал не просто так именно таким образом. Если бы ты был не феноменально т-пой... впрочем, о чем я, это ж опеннет.

> что ты с ним будешь делать с токеном, если у тебя
> нет первого фактора - пароля?

с этим - все буду делать, потому что ему даже и первый не нужен.

Ответить | Правка | Наверх | Cообщить модератору

51. "Каталог PyPI перешёл на обязательную двухфакторную аутентифи..."  +/
Сообщение от Аноним (11), 02-Янв-24, 13:21 
> с этим - все буду делать, потому что ему даже и первый не нужен

Нет, нужен, и поэтому ничего ты с одним токеном не сделешь. От тебя потребуют первый фактор, ибо иначе это уже не двуфакторка.

Ответить | Правка | Наверх | Cообщить модератору

52. "Каталог PyPI перешёл на обязательную двухфакторную аутентифи..."  +/
Сообщение от Аноним (-), 02-Янв-24, 13:24 
Ты в последних темах настолько жидко обделываешься, что кажется, что у тебя празднечный делирий.
Попробуй еще раз после рождества.
Ответить | Правка | К родителю #44 | Наверх | Cообщить модератору

54. "Каталог PyPI перешёл на обязательную двухфакторную аутентифи..."  +/
Сообщение от Аноним (11), 02-Янв-24, 13:26 
> Если бы ты был не феноменально т-пой...

Порочесть о работе 2FA не хватило ума тебе, но тупым при этом оказался я... Что ж, как скажешь. Срывай дальше покровы с двуфакторки.

Ответить | Правка | К родителю #44 | Наверх | Cообщить модератору

77. "Каталог PyPI перешёл на обязательную двухфакторную аутентифи..."  +/
Сообщение от Аноним (77), 02-Янв-24, 16:28 
>Пароль утекает тупо скриншотом соседнего окна в дырявом х11.

Пример приведёшь, реального случая такого хищения пароля? Или сферический конь?

Ответить | Правка | К родителю #21 | Наверх | Cообщить модератору

78. "Каталог PyPI перешёл на обязательную двухфакторную аутентифи..."  +/
Сообщение от Аноним (77), 02-Янв-24, 16:28 
>Пароль утекает тупо скриншотом соседнего окна в дырявом х11.

Пример приведёшь, реального случая такого хищения пароля? Или сферический конь?

Ответить | Правка | К родителю #21 | Наверх | Cообщить модератору

34. "Каталог PyPI перешёл на обязательную двухфакторную аутентифи..."  –1 +/
Сообщение от Аноним (11), 02-Янв-24, 12:40 
>> использования того же пароля на скомпрометированном сайте
> обычный пароль ровно на столько же решает

Ясно, понятно...

Может, объяснишь, каким именно образом пароль решает проблемы взломов локальной системы разработчика или применения методов социального инжиниринга?

> любой васян может, стырив токен

Лол, токен привязан к устройству, поэтому васяну ножно будет стырить и взломать два девайса.

Ответить | Правка | К родителю #18 | Наверх | Cообщить модератору

38. "Каталог PyPI перешёл на обязательную двухфакторную аутентифи..."  +/
Сообщение от Аноним (11), 02-Янв-24, 12:59 
> любой васян может, стырив токен

Кстати говоря, васяну помимо девайса с токеном нужно стырить и сам пароль. Или ты не знал, что двуфакторка - это дополнение к паролю?

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру