The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

GitHub запрещает парольную аутентификацию при доступе к Git , opennews (??), 13-Авг-21, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


30. "GitHub запрещает парольную аутентификацию при доступе к Git "  +8 +/
Сообщение от пох. (?), 13-Авг-21, 10:30 
разумеется, в курсе. Никаких тебе паролей, которые могут и чаще всего и оказываются только в голове владельца, а при подборе быстро заблокируется доступ.
Вот тебе ключик к shitsh, ты даже не заметишь, когда он стал достоянием масс.
И даже если у него был пароль - подбирать его можно локально, во всю мощь сетей nsa (ну или зомбонета - кому достался)

Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору

48. "GitHub запрещает парольную аутентификацию при доступе к Git "  –3 +/
Сообщение от oralcumsshot (?), 13-Авг-21, 11:58 
> Given that 93 PetaFLOPS (supercomputer) is nearly 1 million times 100 GigaFLOPS (desktop PC), let’s we assume that this supercomputer can crack AES encryption 1 million times faster than a high-end PC. Therefore, on average to crack AES-256, it would take 27,337,893,038,​406,611,194,​430,009,974,​922,940,323,​611,067,429,​756,962,487 years.

Ну да, nsa ведь куда сложнее просто спросить твой пароль у гитхаба, благо он не принадлежит спонсируемой правительство американской корпорации 🤡

Ответить | Правка | Наверх | Cообщить модератору

54. "GitHub запрещает парольную аутентификацию при доступе к Git "  +3 +/
Сообщение от пох. (?), 13-Авг-21, 12:16 
д-лы, б-ть...

У гитхаба нет твоего пароля. А у NSA нет возможности заставить "спонсируемую правительством" (опять  бредни впопеннетчиков, рулоны без счета - кто еще кого спонсирует-то) американскую корпорацию делать что-то незаконное. Все приходится самим, тырить, подбирать, искать уязвимости. А тут такой подарочек.

Ответить | Правка | Наверх | Cообщить модератору

101. "GitHub запрещает парольную аутентификацию при доступе к Git "  +2 +/
Сообщение от PetrG (ok), 13-Авг-21, 16:23 
Про пароль-да. И пароль конечно же не нужен если можно прямо ваши данные посмотреть. А остальное не так.
Товарищу майору^^W^WАгенту Смиту тоже хочется делать свою работу с удоствами. Незаконное он конечно не сможет заставить их сделать, зато может незаконное сделать законным. Погуглите Five Eyes, например.
Года 4 назад в США приняли закон по которому американские компании обязаны предоставлять данные по запросу кого-следует даже если это данные иностранных граждан за границей. Присыпается это сверху gag order-ами, разумеется (тоже прописано в законе насколько я понимаю). Github пытался хотя-бы опубликовать просто сколько таких запросов было за год - даже это им не разрешили.
В Австралии приняли зкон, по которому кто-следует может напрямую потребовать от какого-нибудь сотрудника поставить back-door и запретить ему сообщать это даже своему менеджеру. Не уверен что это работает на практике - тем не менее это теперь законно.
Ответить | Правка | Наверх | Cообщить модератору

102. "GitHub запрещает парольную аутентификацию при доступе к Git "  +3 +/
Сообщение от пох. (?), 13-Авг-21, 16:28 
чтоб посмотреть большинство реп на шитхабе, пароль не нужен. Но и nsa они нафиг не нужны.
А вот если не посмотреть, то все становится интереснее.

> по которому американские компании обязаны предоставлять данные по запросу кого-следует даже если
> это данные иностранных граждан за границей.

Потому что _чужих_ граждан от _своих_ спецслужб только дураки защищать будут.
Со своими все сложнее. Использовать инфу прослушки помощника Трампа удалось только потому, что тот болтал языком не с кем-то, а с россиянином. Который опять же не гражданин и его слушать можно.

Ответить | Правка | Наверх | Cообщить модератору

211. "GitHub запрещает парольную аутентификацию при доступе к Git "  +/
Сообщение от PetrG (ok), 25-Авг-21, 18:45 
> чтоб посмотреть большинство реп на шитхабе, пароль не нужен. Но и nsa
> они нафиг не нужны.
> А вот если не посмотреть, то все становится интереснее.

Было сказано, что заставить GitHub делать незаконные вещи не получится. Я показал что и законных вещей достаточно чтобы порыться в ваших данных.
Ваш пароль на самом деле никого не *бёт, а вот узнать кто Вы, откуда, что и когда делали на сайте, и кто ваши друзья/знакомые - это может быть. И приватный код может быть интересен, если это компания о которой хочется узнать побольше, скажем так. Может там уязвимости/ключи/данные можно нарыть.

>> по которому американские компании обязаны предоставлять данные по запросу кого-следует даже если
>> это данные иностранных граждан за границей.
> Потому что _чужих_ граждан от _своих_ спецслужб только дураки защищать будут.
> Со своими все сложнее. Использовать инфу прослушки помощника Трампа удалось только потому,
> что тот болтал языком не с кем-то, а с россиянином. Который
> опять же не гражданин и его слушать можно.

"Только дурак не будет воровать если захочется" из той же серии. Но люди обычно не воруют не потому что дураки а потому что это упрощает жизнь в чём то другом. Например не получать п*зды если обнаружится и иметь хорошие отношения с соседями. Понятно что если есть возможность то спецслужбы захотят получить эти данные, с другой стороны есть общепринятые договорённости которые при этом нарушаются.

Ответить | Правка | Наверх | Cообщить модератору

108. "GitHub запрещает парольную аутентификацию при доступе к Git "  +/
Сообщение от Урри (ok), 13-Авг-21, 16:46 
Сказочки мамкиных анархистов.
Ответить | Правка | К родителю #101 | Наверх | Cообщить модератору

210. "GitHub запрещает парольную аутентификацию при доступе к Git "  +/
Сообщение от PetrG (ok), 25-Авг-21, 18:18 
> Сказочки мамкиных анархистов.

Это о чём?

Ответить | Правка | Наверх | Cообщить модератору

130. "GitHub запрещает парольную аутентификацию при доступе к Git "  +/
Сообщение от kissmyass (?), 13-Авг-21, 17:33 
насколько я понял выдержки из их законов, то не только в Австралии, уполномоченные госслужащие могут потребовать так сделать любого гражданина Австралии, находящегося где угодно, т.е. формально, если ты работаешь в гугле и тебя заставляют встроить бекдор, то по закону Австралии ты молодец, а по закону США турма ))
Ответить | Правка | К родителю #101 | Наверх | Cообщить модератору

188. "GitHub запрещает парольную аутентификацию при доступе к Git "  +/
Сообщение от n00by (ok), 14-Авг-21, 16:15 
> т.е. формально, если ты работаешь в гугле и
> тебя заставляют встроить бекдор, то по закону Австралии ты молодец, а
> по закону США турма ))

И милорды тихонько ржут над аборигенами в сторонке.

Ответить | Правка | Наверх | Cообщить модератору

168. "GitHub запрещает парольную аутентификацию при доступе к Git "  +/
Сообщение от СеменСеменыч777 (?), 14-Авг-21, 12:31 
> Все приходится самим, тырить, подбирать, искать уязвимости

... коррумпировать персонал, чтобы создавали уязвимости под заказ.

Ответить | Правка | К родителю #54 | Наверх | Cообщить модератору

56. "GitHub запрещает парольную аутентификацию при доступе к Git "  –2 +/
Сообщение от Аноним (56), 13-Авг-21, 12:56 
Я может что-то не понимю, но вряд ли нужно столько много лет чтобы подобрать мой 6-символьный пароль к SSH ключу.
Ответить | Правка | К родителю #48 | Наверх | Cообщить модератору

64. "GitHub запрещает парольную аутентификацию при доступе к Git "  –3 +/
Сообщение от пох. (?), 13-Авг-21, 13:20 
я ж говорю - они д-лы.
Пусть он даже двадцатисимвольный будет - он же будет простой? Его ж по сто раз вводить придется.
Ну и это у кого вообще будет, а не все ключи без паролей вовсе в автоматической системе.

А то и вовсе один ключ от всего. Простые рецепты вон уже советчики насоветовали, для альтернативно-одаренных разработчиков, которые и этого сами не могут.

"с правами rw", блжад...

Ответить | Правка | Наверх | Cообщить модератору

69. "GitHub запрещает парольную аутентификацию при доступе к Git "  +2 +/
Сообщение от Аноним (69), 13-Авг-21, 13:55 
Согласен!

Безопасное хранение приватного ключа и безопасная работа с приватными ключами намного сложнее и обойдется намного дороже чем просто пароль. Разрабы СПО не будут тратить на нее деньги.

Хотя в случае двухфакторной пароль отдельно + ключ запароленый другим паролем - безопасность системы чуть-чуть повысится.

Ответить | Правка | К родителю #30 | Наверх | Cообщить модератору

95. "GitHub запрещает парольную аутентификацию при доступе к Git "  –4 +/
Сообщение от пох. (?), 13-Авг-21, 15:23 
> Разрабы СПО не будут тратить на нее деньги.

Мозги, Ева, мозги! Которых "разрабы" (что спо что коммерческого софта в закрытой репке на шитхапе) тратить не будут, потому что Б-г им их и не дал. Все достались Адаму (а то он тут нам все зассыт).

Поэтому ключи без паролей закомитят прямо в то же репо. Так удобно, и не потеряются!

> Хотя в случае двухфакторной пароль отдельно + ключ запароленый другим паролем - безопасность
> системы чуть-чуть повысится.

да, ты на третий день самовыпилишься, от такой херни, и безопастность повысетцо - никто уже никогда туда не зайдет.

Ответить | Правка | Наверх | Cообщить модератору

110. "GitHub запрещает парольную аутентификацию при доступе к Git "  +/
Сообщение от Урри (ok), 13-Авг-21, 16:47 
Снова таблеточки свои забыл выпить?
Ответить | Правка | Наверх | Cообщить модератору

156. "GitHub запрещает парольную аутентификацию при доступе к Git "  +/
Сообщение от Аноним (156), 14-Авг-21, 00:37 
> Поэтому ключи без паролей закомитят прямо в то же репо. Так удобно, и не потеряются!

Ну или пароли без ключей. Только это опаснее, потому что с ключом можно поиметь только репозитории, а с паролями - аккаунты целиком.

Ответить | Правка | К родителю #95 | Наверх | Cообщить модератору

143. "GitHub запрещает парольную аутентификацию при доступе к Git "  –1 +/
Сообщение от Аноним (143), 13-Авг-21, 20:29 
> Безопасное хранение приватного ключа и безопасная работа с приватными ключами намного сложнее и обойдется намного дороже чем просто пароль. Разрабы СПО не будут тратить на нее деньги.

Это еще почему и какие деньги им надо будет потратить?

Ответить | Правка | К родителю #69 | Наверх | Cообщить модератору

207. "GitHub запрещает парольную аутентификацию при доступе к Git "  +/
Сообщение от Аноним (207), 16-Авг-21, 14:00 
Начни с подсчета своих затрат:

1. Иследуй свой дистр GNU/Linux

cat /etc/*release*
cat /proc/sys/kernel/yama/ptrace_scope

2. Ознакомься хотя бы поверхностно с ситуацией по защите приватных ключей в памяти GNU/Linux https://git.kernel.org/pub/scm/linux/kernel/git/torvalds/lin...

3. Купить аппаратную защиту приватных ключей: https://www.nitrokey.com и сейф для их хранения.

Для защиты приватных ключей надо будет потратить и время и деньги.

Ответить | Правка | Наверх | Cообщить модератору

140. "GitHub запрещает парольную аутентификацию при доступе к Git "  +/
Сообщение от None (??), 13-Авг-21, 19:51 
Угадайте, сколько процентов разработчиков положат ключ рядом с исходниками и закоммитят его в репу :)
Ответить | Правка | К родителю #30 | Наверх | Cообщить модератору

145. "GitHub запрещает парольную аутентификацию при доступе к Git "  +/
Сообщение от Аноним (143), 13-Авг-21, 20:30 
Какой из: публичный или приватный?
Ответить | Правка | Наверх | Cообщить модератору

155. "GitHub запрещает парольную аутентификацию при доступе к Git "  +1 +/
Сообщение от Аноним (156), 14-Авг-21, 00:34 
И сколько? Я думаю, немного. А ключ в какую репу заливать надо, если у меня их несколько? А если у меня вообще нет своих реп, а другие люди мне доступ к своим дали? Ключ - метод аутентификации не для репозитория, а для аккаунта.
Ответить | Правка | К родителю #140 | Наверх | Cообщить модератору

208. "GitHub запрещает парольную аутентификацию при доступе к Git "  +/
Сообщение от Аноним (207), 16-Авг-21, 14:08 
Много процентов. Для обучения работы с ключами тоже некое время надо.

Есть YARA правила которые ищут приватные ключи (на диске, в трафике) пусть M$ сделает хоть одно доброе дело: регулярно сканит репы, трафик на гатхабе и при обнаружении приватных ключей шлет их владельцам предупреждение и инструкцию по работе с ключами.

Ответить | Правка | К родителю #140 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру