Перейти к содержанию

Двухфакторная аутентификация на форуме


Рекомендуемые сообщения

2 часа назад, Balthazar сказал:

У толчка дампы неоднократно утекали и жопы не наблюдается пока что

Серьезно? Дамп его гуляет, база емейлов не проспамлена только ленивым, пароли почти все повскрывали и с кучи учеток кидло было, по нам несколько раз проходились базами логин/емейл - пароль для подбора учеток, в том числе и не безуспешно, т.к. многие юзеры везде одни и те же пароли ставят. По биржам их естественно тоже прогнали и сняли, что можно. Я уж не говорю о личной переписке, которая всплывает и может много интересного содержать, чело люди уж точно не хотели бы афишировать. Это не Жопа?

 

А теперь 2FA. Вот был бы он дополнительно там, и что изменилось бы? В моем понимании ничего.

 

Ссылка на комментарий
Поделиться на другие сайты

29 минут назад, polym0rph сказал:

А теперь 2FA. Вот был бы он дополнительно там, и что изменилось бы? В моем понимании ничего.

Если 2FA по этой RFCшке, то разумеется ничего. Если же там было бы что-то вроде U2F, то в базе были бы лишь публичные ключи, соответственно её наличие на руках никак не помогло бы залогиниться в защищенные аккаунты и писать из-под них всякую чушь.

 

29 минут назад, polym0rph сказал:

Это не Жопа? 

Это не жопа, а так, мелкие неприятности. Сопровождающие неизбежное утекание БД, с которым рано или поздно сталкивается любой ресурс, как бы компетентна ни была его администрация, и как бы круты ни были нанятые ей секьюрити-эксперты. Однажды и с этим ресурсом произойдет то же самое, таков естественный ход событий.

 

Скажу больше, в самом начале разработки программных продуктов, удовлетворяющих требованиям ФСТЭК, мы вообще часто исходили из сценария, в котором СУБД по умолчанию считалась скомпрометированной. И мы явно не одни такие были.

 

Если следовать этой доктрине, то предоставляемый RFC 6238 уровень защиты является околонулевым. Security through obscurity в чистом виде.

 

29 минут назад, polym0rph сказал:

Я уж не говорю о личной переписке

"PM privacy is not guaranteed. Please encrypt sensitive messages". Кто не послушал, тот сам себе буратино.

Изменено пользователем Balthazar
Ссылка на комментарий
Поделиться на другие сайты

1 минуту назад, Balthazar сказал:

Если же там было бы что-то вроде U2F, то в базе были бы лишь публичные ключи, соответственно её наличие на руках никак не помогло бы залогиниться в защищенные аккаунты и писать из-под них всякую чушь.

В любом случае надо менять пароль. U2F да, помог бы не постить со взломанных учеток конкретно на этом форуме. Но на других площадках юзера так же бы поимели и от всех остальных описанных выше проблем также не поможет. А с учетом того, сколько людей даже 2FA ставят себе, процент поставивших U2F юзеров будет вообще статистически не значим для ресурса.

 

14 минут назад, Balthazar сказал:

Это не жопа, а так, мелкие неприятности. Сопровождающие неизбежное утекание БД, с которым рано или поздно сталкивается любой ресурс, как бы компетентна ни была его администрация, и как бы круты ни были нанятые ей секьюрити-эксперты. Однажды и с этим ресурсом произойдет то же самое, таков естественный ход событий.

Ну в моем понимании это Жопа. Но Жопа - это не конец жизни, конечно же)

 

15 минут назад, Balthazar сказал:

"PM privacy is not guaranteed. Please encrypt sensitive messages". Кто не послушал, тот сам себе буратино.

По логике да. И это абсолютное большинство.

Ссылка на комментарий
Поделиться на другие сайты

Для публикации сообщений создайте учётную запись или авторизуйтесь

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!

Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.

Войти
  • Последние посетители   0 пользователей онлайн

    • Ни одного зарегистрированного пользователя не просматривает данную страницу
  • Similar Topics

    • Аутентификация Bitmain

      Вчера получил от них письмо с просьбой пройти подтверждение личности, напрягла первая строчка- "Our official website https://www.bitmain.com/ will launch the Real-name Authentication on 24/08/2018 00:00 (UTC/GMT +8). Kindly complete the authentication as soon as possible, otherwise purchasing may be restricted/blocked." Это типа они могут заблокировать купленные асики, которые сегодня должны былы начать разсылать?

      в Общие вопросы по майнингу

    • 2FA - Двухфакторная аутентификация

      Добрый день   Хотел узнать   У меня есть Гугл Аутентификатор в котором забиты 2fa разных контор   Чтобы перенести это на другой смартфон, что необходимо? иметь доступ к своей почте и к своему телефону? этого достаточно?

      в Безопасность

    • Bitfinex : Перестал работать API ключ !двухфакторная аутентификация google

      Помогите разобраться пожалуйста ! На Bitfinex включена двухфакторная аутентификация google ! Поменял айфон, в приложение гаутентификатор слетел вход, код API записан, QR код тоже имеется ввожу вручную или через сканер пишет -  Invalid barcode  Штрих-код ..........  не является действительным кодом маркера аутентификации.  На bitfinexe ничего не изменял, вообще давно не заходил. Недавно восстановил пароль на почте только.  Восстановить пока ничего не могу.  что

      в Биржи криптовалют

    • Двухфакторная аутентификация

      Всем привет. Стоит у меня 2фа на поло,а если мой телефон украдут,что делать?

      в Безопасность

    • Gmail - двухфакторная авторизация под вопросом

      У Gmail есть двухфакторная авторизация, но по сути она бесполезна, если злоумышленник перехватил сессию. Он безо всяких преград и оповещений удаляет ваш номер телефона и меняет пароль. Логика подсказывает, если вы зарегистрировали свой номер телефона в качестве второго фактора авторизации, то что бы изменить его(удалить) нужно ввести код, который будет выслан в СМС на этот же номер. Но у Gmail это не так. Таким образом двухфакторная авторизация у Гугл аккаунтов половинчатое решение: она вроде е

      в Безопасность

×
×
  • Создать...