Jump to content

Recommended Posts

@Helber Не требовать для работы и не иметь доступа - это разные вещи.

 

Цитата

On your Android phone or tablet, open your device's Settings app Settings appand thenGoogle and thenGoogle Account.

Первый шаг официального мануала аутентификатора - зайти в аккаунт гугла. Это значит иметь на телефоне плей-маркет и все гугл-сервисы и иметь учетную запись. Что в свою очередь означает 2 вещи: 1)много специфической информации о владельце уже попутешествовало через интернет на серверы заботливой няньки по имени Гугл; 2)владелец телефона не единственный, кто имеет широкие права доступа ко всему содержимому на телефоне.

 

Кроме того, проблема любого продукта из Гугл-плей-маркета в возможности обновиться в любое время на версию с дополнительным функционалом, иногда без оповещений об этом. Или перестать работать при отказе от обновлений или их блокировке. А последствия того, что бывает при возникновении любой проблемы с 2FA у пользователей LiveCoin - на предыдущих страницах во всей красе.

 

Конечно, Гугл известная авторитетная корпорация и не будет заниматься мелкими кражами денег, но есть понятие "гигиены" личных данных. Сервисы Гугла на телефоне и приватность пользователя - взаимоисключающие вещи. У LiveCoin параноидальный уровень безопасности для каждого чиха, но при этом их работники понятия не имеют о том, что и почему используется у них в работе, им плевать на безопасность личных данных пользователя, они сначала вынуждают пользоваться сервисами Гугла, а потом поступают очень некрасиво при возникновении проблем. И самое главное - они не хотят ни в чем разбираться, просто эксплуатируют доставшуюся им платформу по принципу минимума телодвижений.

 

 

Share this post


Link to post
Share on other sites

Идея с отдельным аппаратом понятна.

 

По обновлениям есть другая опасность, что Гугл внесет изменения в сам протокол и биржи, обновив свою часть, просто перестанут принимать коды в старом формате, так или иначе вынуждая обновлять приложение. Примерно так было со скайпом после покупки его сами знаете кем, новый протокол - хочешь не хочешь обновляй клиентскую часть.

 

На сегодня, пока cам протокол OTP известен и более-менее стабилен, все биржи поддерживают сторонние реализации 2FA сами того не зная. Теоретически - так и должно быть, практически тоже проверено.

Суть в том, что биржи, если они дружественны к пользователю, прозрачны и открыты, должны завязываться на открытый стандарт - сам протокол. Если Гугл его изменит, это должны быть проблемы только Гугла, а не тех, кто использует подобный механизм. Биржа может рекомендовать популярную реализацию в виде гуглового приложения чисто для удобства тех, кто впервые сталкивается. Но только до тех пор, пока эта приблуда соответствует протоколу, а не делать стандартом некий бренд, под чьи прихоти должны подстраиваться сами спецификации.

 

Share this post


Link to post
Share on other sites
6 часов назад, Helber сказал:

И с другой стороны, когда мне в качестве 2FA на площадке предлагают скачивать что-то совсем незнакомое вместо хорошо известного гугла — есть сильное желание не ставить это. Так что во избежание потери клиентов бирже с опенсорсным 2FA придется поддерживать еще и традиционный. Какие площадки это делают?

Дело в том, что "поддерживать" ничего не надо, на сегодня достаточно обозначить варианты выбора и принять их как данность, на их серверах не нужно добавлять ни строчки кода. Достаточно, чтоб взяли несколько ходовых вариантов и одобрили, а не угрожали потерей денег бесследно и без разбора. При том, что на сегодняшний день биржа технически не сможет отличить, использую ли я гугловый аутентификатор, или свободный. Но при этом они ничего не знают, слышать не хотят, и наводят страх и ужас.

 

Как доверять деньги, если их безопасностью занимаются "сапожники", чей механизм защиты основывается не на знании и понимании происходящего, а на боязни что-то делать, что не входит в их старую инструкцию?

Share this post


Link to post
Share on other sites
1 минуту назад, Helber сказал:

Поясните вот это противоречие, пожалуйста. Выходит, на одних площадках можно тишком использовать (хоть об этом и не говорится) вместо гугла свободный аутентикатор (кстати, какой?) , а на других нет? Как это определить в конкретном случае, просто опытным путем?  

Никакого противоречия, везде можно использовать свободный аутентификатор вместо гуглового, но на некоторых дополнительно есть опция выбора аппаратного ключа. То есть по желанию, можно использовать аппаратный ключ, или можно программу Гугла, или можно любой другой вариант OTP, выбрав опцию, будто это Гугл. 

9 минут назад, Helber сказал:

Что касается Livecoin, я не раз видал, как что-то там по мелочам допиливают. То есть это бывает довольно нередко. Почему саппорт не передает прогерам сообщения и полезные советы — другой вопрос. Но я бы не сказал, что у них нет программистов. 

Я сам писал им о мелких багах, появившихся после обновы. Что-то вскоре исправили, что-то нет.

Как давно это было?

 

Share this post


Link to post
Share on other sites
6 минут назад, Helber сказал:

Спасибо за информацию. Если надумаю попробовать свободный, на что посоветовали бы обратить внимание?

AndOTP, исходники на гитхабе, сборки есть как в гугл-маркете, так и на F-droid (открытой платформе, созданной для автоматической сборки независимо от авторов, чтобы гарантировать полное соответствие программы показанному коду). Интернет не требуется даже в правах при установке и прекрасно без него всё работает. Камера для qr-кодов(если влом вводить ключ вручную) и карта памяти для бекапа - все требования.

Share this post


Link to post
Share on other sites
8 часов назад, Alienxxx сказал:

1. На каких еще централизованных биржах, кроме Binance можно поставить  2FA по SMS ??

На Exmo вроде.

 

А я вам дам альтернативный совет. Выделите под 2FA отдельный аппарат. Лучше всего смартфон чисто домашнего хранения, дорогой и долговечный, ну и полностью оффлайновый, оно же и безопаснее. Установите приложуху, убедитесь, что работает - и сотрите из памяти все вайфаи, удалите симку, киньте в режим полета. Обновлять приложение (после чего нередко и возникают проблемы) вообще не надо. Только подводить иногда время и скринить бэкапные коды восстановления 2FA для новых бирж. 

Edited by Helber

Share this post


Link to post
Share on other sites
1 минуту назад, Helber сказал:

А я вам дам альтернативный совет. Выделите под 2FA отдельный аппарат. Лучше всего смартфон чисто домашнего хранения, дорогой и долговечный, ну и полностью оффлайновый, оно же и безопаснее. Установите приложуху, убедитесь, что работает - и сотрите из памяти все вайфаи, удалите симку, киньте в режим полета. Обновлять приложение (после чего нередко и возникают проблемы) вообще не надо. Только подводить иногда время и скринить бэкапные коды восстановления 2FA для новых бирж. 

не поможет, есть такой, но за пару лет "холодного" использования все равно глюкнул, пришлось сносить\переустанавливать. аффтар прав - 2Фа через ГА - зло.

Share this post


Link to post
Share on other sites
12 минут назад, YoshCat сказал:

не поможет, есть такой, но за пару лет "холодного" использования все равно глюкнул,

Да ладно уж. Как глюкнул-то?

 

13 минут назад, YoshCat сказал:

2Фа через ГА - зло.

А через смс - гиперзло

Share this post


Link to post
Share on other sites
3 минуты назад, Helber сказал:

Да ладно уж. Как глюкнул-то?

начались тормоза, пропали некоторые ключевые приложения, часть перестала запускаться.

4 минуты назад, Helber сказал:

А через смс - гиперзло

каждый ССЗБ, но ИМХО, смс привязано к номеру, который восстановить можно без проблем (нужно быть идиотом, чтобы важные симки регить на бомжа) а с переустановкой 2фа уже сталкивался - нуегонафик, проще и дешевле было на одной из бирж новый акк завести.

Share this post


Link to post
Share on other sites
5 минут назад, YoshCat сказал:

начались тормоза, пропали некоторые ключевые приложения, часть перестала запускаться.

 

Если сам телефон был холодный, и новых приложений - ноль, и ни с того ни с сего начал глючить, значит, «железо» виновато, естественный износ. И при чем тут гугл 2 FA?

 

5 минут назад, YoshCat сказал:

смс привязано к номеру, который восстановить можно без проблем

Украсть через жуликоватых операторов опсоса - тоже. Да и перехватить - давно есть технологии.

Share this post


Link to post
Share on other sites
1 минуту назад, YoshCat сказал:

а с переустановкой 2фа уже сталкивался - нуегонафик, проще и дешевле было на одной из бирж новый акк завести

Т.е. сложно ввести код с бумажки в приложение GA? Или бэкапы делать - не царское дело?

Тут уж точно -

3 минуты назад, YoshCat сказал:

каждый ССЗБ

 

Share this post


Link to post
Share on other sites
15 минут назад, redgy92 сказал:

Т.е. сложно ввести код с бумажки в приложение GA? Или бэкапы делать - не царское дело?

Делать выводы, не зная что и как делают другие люди,  или судить по себе - это мягко скажем, дурной тон и недалекое умственное развитие.

Share this post


Link to post
Share on other sites
17 минут назад, Helber сказал:
 И при чем тут гугл 2 FA?

При том, что после восстановления, вплоть до бекап фразы/кюэр кода доступа на ресурс, коды которые он стал выдавать не канали для авторизации.

Share this post


Link to post
Share on other sites
58 минут назад, YoshCat сказал:

При том, что после восстановления, вплоть до бекап фразы/кюэр кода доступа на ресурс, коды которые он стал выдавать не канали для авторизации.

Это потому что к интернету смартфон не был подключен. 

Share this post


Link to post
Share on other sites
26 минут назад, Lenchik сказал:

Это потому что к интернету смартфон не был подключен. 

да хватит уже из себя умников то строить.

восстановить аккаунты, ранее установленный контент и пр. без подключения к нету просто не возможно.

 

И заканчиваем оффтоп.

 

Share this post


Link to post
Share on other sites
11 минут назад, YoshCat сказал:

да хватит уже из себя умников то строить.

восстановить аккаунты, ранее установленный контент и пр. без подключения к нету просто не возможно.

У меня нашлось фото QR для одного из старых ключей. Зарядил его в пасть гуглоаутентикатору на оффлайн аппарате - он восстановил нужный «аккаунт» без проблем. Сличил 6 цифр на старом и новом аккаунте - одни и те же.

В QR зашита основа для создания конкретного «шифроключа». Чтобы преобразовать эту  основу в цепочку 6-циферных чисел, каждое из которых работает по 30 секунд, интернета и не нужно.

Так же, как для вычисления адреса из приватника, к примеру.

Share this post


Link to post
Share on other sites

Я специально google authenticator стирал. Снова установил. А на компьютере был открыть binance. По новой код QR отсканировал и всё заработало. 

Share this post


Link to post
Share on other sites
1 час назад, YoshCat сказал:

При том, что после восстановления, вплоть до бекап фразы/кюэр кода доступа на ресурс, коды которые он стал выдавать не канали для авторизации.

С временем поиграться надо было. С часовым поясом на аппарате.

Только что, Lenchik сказал:

По новой код QR отсканировал и всё заработало. 

Новый qr или изначальный??

По идее они совсем разные.

Share this post


Link to post
Share on other sites
1 минуту назад, Helber сказал:

Новый qr или изначальный??

Новый. Но если бы на компьютере не был открыт binance, то я туда бы просто не смог попасть что бы отсканировать QR

Edited by Lenchik

Share this post


Link to post
Share on other sites
45 минут назад, Lenchik сказал:

Новый.

Ну, для генерации ключа по новому QR и впрямь нужно увидеть биржу в онлайне, но, конечно, смартфон в онлайне быть не обязан.

Edited by Helber

Share this post


Link to post
Share on other sites
49 минут назад, Helber сказал:

Ну, для генерации ключа по новому QR и впрямь нужно увидеть биржу в онлайне, но, конечно, смартфон в онлайне быть не обязан.

Замкнутый круг. А если бы я выключил компьютер, то не смог бы попасть на биржу что бы увидеть QR код. (Он у меня в цифровом варианте записан).

 

Скорей всего проблемы у людей что время не засинхронизировано, или зачинхронизировано не по правильному часовому поясу. 

Share this post


Link to post
Share on other sites
5 минут назад, Lenchik сказал:

Замкнутый круг. А если бы я выключил компьютер, то не смог бы попасть на биржу что бы увидеть QR код. (Он у меня в цифровом варианте записан).

Если у вас записан старый qr код, вообще непонятно, зачем вам лезть на биржу и получать новый? Вы же можете восстановиться по старому, забэкапленному когда-то.

Share this post


Link to post
Share on other sites

@Helber Случайно стёр этот аутентификатор. Удалял ненужные приложения на телефоне и его случайно пальцем зацепил. 

В крайнем случае можно через поддержку вопрос разрулить. Если конечно идентификация личности была пройдена. 

Share this post


Link to post
Share on other sites

а что товарищи скажут про YubiKey 5 NFC? может был у кого опыт использавания?

Share this post


Link to post
Share on other sites

Create an account or sign in to comment

You need to be a member in order to leave a comment

Create an account

Sign up for a new account in our community. It's easy!

Register a new account

Sign in

Already have an account? Sign in here.

Sign In Now

×
×
  • Create New...