The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

GitHub запрещает парольную аутентификацию при доступе к Git , opennews (??), 13-Авг-21, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


55. "GitHub запрещает парольную аутентификацию при доступе к Git "  +1 +/
Сообщение от Аноним (81), 13-Авг-21, 12:31 
А можно вопрос — зачем?
Ответить | Правка | Наверх | Cообщить модератору

59. "GitHub запрещает парольную аутентификацию при доступе к Git "  +/
Сообщение от hefenud (ok), 13-Авг-21, 13:04 
Зачем кто-то ходил по паролю?
Вот тоже не понимаю

Всегда по ключу на любой гит хожу(гитхаб, гитлаб, свой инстанс гитеа). Зачем вообще кто-то ходил по паролю не понимаю.

Ответить | Правка | Наверх | Cообщить модератору

82. "GitHub запрещает парольную аутентификацию при доступе к Git "  +3 +/
Сообщение от Аноним (37), 13-Авг-21, 14:23 
А какая проблема кому-то ходить по паролю, а тебе по ключу?
Ответить | Правка | Наверх | Cообщить модератору

84. "GitHub запрещает парольную аутентификацию при доступе к Git "  +/
Сообщение от Аноним (81), 13-Авг-21, 14:26 
Т.е. я всегда и везде должен таскать с собой этот ключ, даже если пользуюсь хабом раз в полугодие?
Ответить | Правка | К родителю #59 | Наверх | Cообщить модератору

75. "GitHub запрещает парольную аутентификацию при доступе к Git "  –1 +/
Сообщение от Нанобот (ok), 13-Авг-21, 14:17 
> ужесточение требований к аутентификации позволит защитить пользователей от компрометации их репозиториев в случае утечки пользовательских баз или взлома сторонних сервисов, на которых пользователи использовали одни и тех же пароли с GitHub.

Какое из этих слов тебе не понятно?

Ответить | Правка | К родителю #55 | Наверх | Cообщить модератору

85. "GitHub запрещает парольную аутентификацию при доступе к Git "  –3 +/
Сообщение от Gogi (??), 13-Авг-21, 14:27 
Ты вот совсем недалёкий? Слов можно целый том нагородить, только как у путина получится: сказал много, но ниачом.

1. Взломы были, есть и будут. Если базу можно "утечь", значит можно взломать всё. Собственно, даже эта ср@ная база не нужна, достаточно доступа к самому репозиторию.
2. РЕЗКО повышается порог вхождения, ОСОБЕННО для людей, далёких от админских штучек. Для меня, погромизда, вообще НИКОГДА не стояла задача возни с какими-то ключами. Пароли - да, хэширую, но не более. Хуже того - сижу под вендой и мне эти sshёпрстloginsuperuser вообще не упали!
3. Зачем вообще что-то трогать?! Жили прекрасно с паролями, коммитили и тут на тебе - "все предыдущие годы вы жили неправильно! Не по-микрософтовски!".
4. Как обеспечивать сохранность приватного пароля? Ну вот обычный юзерский комп, который ВНЕЗАПНО могут переустановить, может диск полететь, украсть могут, да что угодно! И что делать?? Бежать к Гейтсу "мамой клянусь, это я DarkLordOfTheInternet"? Или ещё паспорт прикажешь светить?

Кто не понимает проблемы "токенов", тот пока не дорос до участия в обсуждении ИТ - сидите и слушайте, что умные люди говорят.

Ответить | Правка | Наверх | Cообщить модератору

98. "GitHub запрещает парольную аутентификацию при доступе к Git "  +2 +/
Сообщение от Ordu (ok), 13-Авг-21, 16:09 
> 1. Взломы были, есть и будут. Если базу можно "утечь", значит можно взломать всё. Собственно, даже эта ср@ная база не нужна, достаточно доступа к самому репозиторию.

Нет. При парольной аутентификации, взломщик получит хеш твоего пароля из базы. Дальше он может локально подбирать пароль под хеш. При аутентификации ключом, он получит публичный ключ. Успехов ему теперь подобрать приватный.

> 2. РЕЗКО повышается порог вхождения, ОСОБЕННО для людей, далёких от админских штучек. Для меня, погромизда, вообще НИКОГДА не стояла задача возни с какими-то ключами. Пароли - да, хэширую, но не более. Хуже того - сижу под вендой и мне эти sshёпрстloginsuperuser вообще не упали!

Мы говорим о git? Порог для входа повышается? =)

Порог для входа на github -- это способность справится с веб-интерфейсом. Использование командной строки git -- это следующий левел.

> 3. Зачем вообще что-то трогать?! Жили прекрасно с паролями, коммитили и тут на тебе

Задай этот вопрос гуглу. Там есть довольно много обоснований тому, почему парольная аутентификация сосёт. Некоторые из них я здесь изложил.

> 4. Как обеспечивать сохранность приватного пароля?

Это несомненно недостаток. Бесспорно. Но в этом отношении ситуация не лучше для паролей. Хранить надёжные пароли в голове невозможно. Это можно только при использовании одного пароля на многих сервисах. А это ещё менее безопасно, нежели хранение паролей в файлике на диске.

> Кто не понимает проблемы "токенов", тот пока не дорос до участия в обсуждении ИТ - сидите и слушайте, что умные люди говорят.

Грязный демагогический приём, вида аппеляция к авторитету. Он может работать только тогда, когда авторитет есть. И даже когда есть, оно не всегда работает, только против тех, кто ещё более туп, чем ты.

Ответить | Правка | Наверх | Cообщить модератору

116. "GitHub запрещает парольную аутентификацию при доступе к Git "  +2 +/
Сообщение от Урри (ok), 13-Авг-21, 16:59 
> Хранить надёжные пароли в голове невозможно. Это можно только при использовании одного пароля на многих сервисах. А это ещё менее безопасно, нежели хранение паролей в файлике на диске.

Это элементарно, Ватсон:

Надо один единственный раз запомнить сложную фразу типа Ja8%7MamkYnxakep777 на всю жизнь и все случаи, и просто каждый раз прописывать ему соль в виде веб-адреса после, скажем, седьмого символа. Или до.

Все, ваш пароль забрутфорсить невозможно, сколько хеши с разных ресурсов не сливай.

Ответить | Правка | Наверх | Cообщить модератору

124. "GitHub запрещает парольную аутентификацию при доступе к Git "  –1 +/
Сообщение от Аноним (136), 13-Авг-21, 17:23 
> прописывать ему соль

ЗОЖ запрещает солить!

Ответить | Правка | Наверх | Cообщить модератору

125. "GitHub запрещает парольную аутентификацию при доступе к Git "  +/
Сообщение от Ordu (ok), 13-Авг-21, 17:25 
>> Хранить надёжные пароли в голове невозможно. Это можно только при использовании одного пароля на многих сервисах. А это ещё менее безопасно, нежели хранение паролей в файлике на диске.
> Это элементарно, Ватсон:
> Надо один единственный раз запомнить сложную фразу типа Ja8%7MamkYnxakep777 на всю жизнь
> и все случаи, и просто каждый раз прописывать ему соль в
> виде веб-адреса после, скажем, седьмого символа. Или до.
> Все, ваш пароль забрутфорсить невозможно, сколько хеши с разных ресурсов не сливай.

Это секурити сру обскурити. Это мнемоническое правило, которое брутфорсеры паролей могут учесть. Ты только что рассказал это правило всем, и, поэтому, возможно, они уже учли. Ты можешь придумать другое, но... сколько таких правил могут придумать люди? 100? 1000? Какие-то из этих правил содержат произвольный параметр, типа "соли" которая может быть уникальная для каждого человека? Насколько это увеличивает пространство перебора? В 1000 раз? То есть, теперь угон одного твоего пароля позволяет перебрав миллион комбинаций угадать твой пароль для другого сервиса, так? Миллион комбинаций для современного cpu -- это пустое место, для видеокарты тем более. Ах, ты используешь одно и то же значение параметра для каждого сайта? То есть узнав этот параметр один раз, мы теперь знаем твои пароли для всех?

Может ты думаешь, что невозможно создать список всех таких правил? Возможно -- достаточно чтобы достаточное количество паролей попало бы в руки достаточно мотивированного человека, чтобы он сидел и анализируя пароли, искал бы схожие чем-то, и придумывал правила перебора, которые эти схожести учтут. При этом, я не удивлюсь, если _уже_ существуют инструменты задействующие AI, под то, чтобы такой анализ базы паролей с категоризацией и генерацией правил под каждую категорию производить автоматически. Если таких инструментов ещё нет, то это временно.

Все эти гениальные идеи, как обмануть законы криптографии -- это костыли. И под каждый костыль, если подумать хорошенько можно придумать антикостыль. На то они и костыли. Есть гораздо менее костыльное решение -- менеджер паролей. Ты аутентифицируешь себя менеджеру паролей каким-то образом -- может быть паролем, который невозможно подобрать, единственным паролем, который ты помнишь, -- менеджер паролей затем отвечает на твои вопросы о том, какой у тебя пароль к тому или иному сервису. И вот тут ты можешь использовать сколь угодно сложные пароли. Или ты можешь использовать ключи -- тебе уже без разницы, ключи или пароли.

Ответить | Правка | К родителю #116 | Наверх | Cообщить модератору

209. "GitHub запрещает парольную аутентификацию при доступе к Git "  +/
Сообщение от Урри (ok), 23-Авг-21, 19:19 
> Все эти гениальные идеи, как обмануть законы криптографии -- это костыли. И под каждый костыль, если подумать хорошенько можно придумать антикостыль. На то они и костыли. Есть гораздо менее костыльное решение -- менеджер паролей.

Какая феноменальная глупость. Вместо того, чтобы злоумышленники десятки лет пытались вычислить по хешам существующие только в голове различные пароли под каждый сервис, им достаточно просто украсть один-единственный файл, где эти пароли лежат в прямом текстовом (хоть и зашифрованным одним-единственным паролем) файл.

Вы, Ordu, чем вообще думали, когда это все писали?

Ответить | Правка | Наверх | Cообщить модератору

169. "GitHub запрещает парольную аутентификацию при доступе к Git "  +1 +/
Сообщение от Владислав (??), 14-Авг-21, 12:36 
> Мы говорим о git? Порог для входа повышается? =)

да. внезапно гитхабом пользуются не толькор проф программисты

Ответить | Правка | К родителю #98 | Наверх | Cообщить модератору

198. "GitHub запрещает парольную аутентификацию при доступе к Git "  +1 +/
Сообщение от Ordu (ok), 14-Авг-21, 23:04 
>> Мы говорим о git? Порог для входа повышается? =)
> да. внезапно гитхабом пользуются не толькор проф программисты

Дело не в программировании, git считается крайне сложным для освоения.

https://xkcd.com/1597/

Ответить | Правка | Наверх | Cообщить модератору

190. "GitHub запрещает парольную аутентификацию при доступе к Git "  +/
Сообщение от n00by (ok), 14-Авг-21, 16:58 
> Хуже того -
> сижу под вендой и мне эти sshёпрстloginsuperuser вообще не упали!

Вот это номер. Микрософт выгоняет разработчиков со своей "99% десктопа".

Ответить | Правка | К родителю #85 | Наверх | Cообщить модератору

91. "GitHub запрещает парольную аутентификацию при доступе к Git "  +/
Сообщение от Аноним (81), 13-Авг-21, 14:50 
Так на веб-морде всё равно пароль остаётся, какой смысл?
Ответить | Правка | К родителю #75 | Наверх | Cообщить модератору

121. "GitHub запрещает парольную аутентификацию при доступе к Git "  +/
Сообщение от Аноним (136), 13-Авг-21, 17:11 
Чтобы сопоставить базы (утекших) паролей и (утекших) приватных ключей.
Ответить | Правка | Наверх | Cообщить модератору

114. "GitHub запрещает парольную аутентификацию при доступе к Git "  +/
Сообщение от Урри (ok), 13-Авг-21, 16:55 
Затем, что большинство юзверей шитхаба - смузихлебы и джаваскриптеры с растаманами. А они, как известно, в "безопастность" ни в зуб ногой, ибо за них "все делает" компилятор с интерпретатором.

Ну и вот, поток жалоб "ааааа, мой пароль хакеры на малолетки.секс стырили, теперь на шитхабе все поудаляли" настолько гитхаб задолбал, что они надумали решить проблему тотальным отрубанием рук и ног. Всем.
Ибо ресурсов на отделить зерна от плевел у них не хватает.

Ответить | Правка | К родителю #55 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру