The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Злоумышленник захватил контроль над 4 проектами в репозитории PyPI, opennews (??), 05-Дек-23, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


29. "Злоумышленник захватил управление над 4 проектами в репозито..."  +/
Сообщение от Аноним (29), 05-Дек-23, 12:05 
Похоже на провокацию для навязывания двухfuckторной авторизации.
Телефоны это и мнитмая надежность, жо тех пор пока он к злоумышленнику на время не попадет, и вообще сим в любой неподходящий момент могут заблокировать. Ну а биометрия - это лесом.
Одноразовые коды? Ну так оно не поддерживается почти ничем. Кто вводить будет?
В итоге, с предлагаемой двухfuckторкой плохо, и без неё не достаточно безопасно.
Ответить | Правка | Наверх | Cообщить модератору

37. "Злоумышленник захватил управление над 4 проектами в репозито..."  +/
Сообщение от лесной эльф (?), 05-Дек-23, 12:16 
KeePassXC, KeePass,pass умеют OTP
Ответить | Правка | Наверх | Cообщить модератору

47. "Злоумышленник захватил управление над 4 проектами в репозито..."  +2 +/
Сообщение от нах. (?), 05-Дек-23, 12:30 
и пароль тоже туда же складываешь, рядышком? Молодец, хвалю! (и все вместе закрыто паролем 123, да и тот всегда введен, потому что работатьжынада а не без конца вводить пароль от всего)

Потом у л-шка п-дют файлик с базкой паролей, у которого нулевая защита от попыток подбора (он просто файлик, как он будет защищаться) и ломать который можно хоть на миллионе хостов параллельно - если вместе с файликом не перехватили и нажатия кнопок.

Но просто надежные пароли (при этом выученные один раз и НИКОГДА, блжд, не меняемые, потому что это уже провал) - низзя-низзя, это небезопастно!

Ответить | Правка | Наверх | Cообщить модератору

65. "Злоумышленник захватил управление над 4 проектами в репозито..."  +2 +/
Сообщение от Аноним (-), 05-Дек-23, 12:54 
Кажется у тебя обидка на OTP)

> Но просто надежные пароли (при этом выученные один раз и НИКОГДА, блжд, не меняемые

Ага, 10 лет один и тот же пароль для всего от почты и банка, до торрента и веселой фермы.
А потом оказывается что где-то что-то утекло и все летит в известном направлении.

Ответить | Правка | Наверх | Cообщить модератору

84. "Злоумышленник захватил управление над 4 проектами в репозито..."  +/
Сообщение от Аноним (83), 05-Дек-23, 13:59 
Кто где говорил про "один и тот же пароль"?
Ответить | Правка | Наверх | Cообщить модератору

113. "Злоумышленник захватил управление над 4 проектами в репозито..."  –1 +/
Сообщение от нах. (?), 05-Дек-23, 15:34 
дятлы с key-pass. У которых и на самом деле десять лет один и тот же пароль.
Причем от всех паролей сразу и от псевдо-2fa  заодно. Так держать!
Ответить | Правка | Наверх | Cообщить модератору

99. "Злоумышленник захватил управление над 4 проектами в репозито..."  +1 +/
Сообщение от крокодил мимо.. (?), 05-Дек-23, 14:52 
>> Но просто надежные пароли (при этом выученные один раз и НИКОГДА, блжд, не меняемые
> Ага, 10 лет один и тот же пароль для всего от почты
> и банка, до торрента и веселой фермы.
> А потом оказывается что где-то что-то утекло и все летит в известном
> направлении.

давайте посмотрим на сегодняшнюю ситуацию.. ранее пользовал свой (криптостойкий, надеюсь, гхм) пароль для сервисов гугла.. потом, чтобы продолжать использовать тот же mutt, например, пришлось согласиться на двухфакторку и (!sic.!) взять сгенерённый гуглом 16-ти значный "Application Password", уступающий ранее использовавшемуся по комбинаторике символов, длине и т.п. и т.д.. в итоге получил деградацию пароля.. и теперь аккаунт прибит гвоздями к симке.. т.е. на практике двухфакторка от гугла только теоретически несёт какие-то преимущества при утере и восстановлении прав на аккаунт.. а на практике существовавшие ранее "контрольные вопросы" (произвольные, составленные самими пользователями вместе с ответами на них) вместе с резервными/контрольными ящиками, кмк, были более чем достаточным средством контроля (аккаунта) при должном использовании.. (любителей password, 123456 и т.п. эт, ессно, не касается)..

Ответить | Правка | К родителю #65 | Наверх | Cообщить модератору

136. "Злоумышленник захватил управление над 4 проектами в репозито..."  +/
Сообщение от нах. (?), 05-Дек-23, 18:16 
> давайте посмотрим на сегодняшнюю ситуацию.. ранее пользовал свой (криптостойкий, надеюсь,

ага, такая же херня. Вместо надежных паролей хранимых только в голове - нате вам незапоминаемые (и следовательно ты вынужден их записывать) и неудобонабираемые (таскать через клипборд если они нужны чаще раза в году). И еще пожалуйста слейте нам номерок телефона.

Ответить | Правка | Наверх | Cообщить модератору

156. "Злоумышленник захватил управление над 4 проектами в репозито..."  +/
Сообщение от Аноним (-), 06-Дек-23, 07:40 
Это не совсем херня. Проблема в том, что meisnate12 и подобные им люди ругулярно компрометируют свои учётные записи.
Ответить | Правка | Наверх | Cообщить модератору

161. "Злоумышленник захватил управление над 4 проектами в репозито..."  +1 +/
Сообщение от нах. (?), 06-Дек-23, 11:15 
проблема решается созданием проблем для окружающих, как обычно в blm мирке.

Вместо того чтобы сделать проблемы этих людей - _их_ проблемами. Например забанить ему акаунт года на два. Внести в пипирку метки таких акаунтов и блокировать автосборки с их поделками пока вручную не подтвердишь. Вариантов масса но вместо этого видимость деятельности и гемор для всех подряд.

А этот продолбает свою псевдо-двухфакторку точно так же как и пароли, и даже еще быстрее - тут уже накидали кучу работающих рецептов (причем разумеется не ведая что творят, как обычно).

Ответить | Правка | Наверх | Cообщить модератору

179. "Злоумышленник захватил управление над 4 проектами в репозито..."  +/
Сообщение от Аноним (179), 06-Дек-23, 19:51 
Вы ведь читаете внимательно лицензию? Там разве не написано "AS IS" или его аналоги?
Ответить | Правка | К родителю #156 | Наверх | Cообщить модератору

166. "Злоумышленник захватил управление над 4 проектами в репозито..."  +/
Сообщение от _oleg_ (ok), 06-Дек-23, 13:44 
> Ага, 10 лет один и тот же пароль для всего от почты
> и банка, до торрента и веселой фермы.
> А потом оказывается что где-то что-то утекло и все летит в известном
> направлении.

Вот это провал. Зачем одинаковый везде? Речь про на каждом ресурсе свой, но не меняется.

Ответить | Правка | К родителю #65 | Наверх | Cообщить модератору

167. "Злоумышленник захватил управление над 4 проектами в репозито..."  +/
Сообщение от _oleg_ (ok), 06-Дек-23, 13:46 
> Но просто надежные пароли (при этом выученные один раз и НИКОГДА, блжд,
> не меняемые, потому что это уже провал) - низзя-низзя, это небезопастно!

Прям про наболевшее, мужик... Это говно и провоцирует небезопасность как раз. Вместо того, что бы выучить один пароль к банкклиенту, приходится его тупо записывать, т.к. каждый полгода эти придури требуют его менять так что бы он ещё не повторял предыдущие 3 и не являлся их подстрокой.

Ответить | Правка | К родителю #47 | Наверх | Cообщить модератору

169. "Злоумышленник захватил управление над 4 проектами в репозито..."  +/
Сообщение от нах. (?), 06-Дек-23, 15:20 
ну с банкклиентом я еще могу понять. В смысле - пароли этих клиентов у банка скорее всего крадут раз в неделю, не признаваться же ж ему теперь в этом.

> так что бы он ещё не повторял предыдущие 3 и не являлся их подстрокой

поэтому они хранят все три предыдущих - плейнтекстом. Так и победим!

Ответить | Правка | Наверх | Cообщить модератору

176. "Злоумышленник захватил управление над 4 проектами в репозито..."  +/
Сообщение от _oleg_ (ok), 06-Дек-23, 16:25 
> поэтому они хранят все три предыдущих - плейнтекстом. Так и победим!
Ответить | Правка | Наверх | Cообщить модератору

40. "Злоумышленник захватил управление над 4 проектами в репозито..."  +2 +/
Сообщение от Второй из Кукуева (?), 05-Дек-23, 12:20 
Какие телефоны?
Речь идет о TOTP
А это мало того, что полностью стандартизированная вещь, так еще и работающая полностью оффлайн
Ты можешь написать свою реализацию, можешь взять готовые
Никаких телефонов нет
Как нет их и у Гугла, например, как нет их почти ни у кого
Но местные шизики все строчат про "это все заговоры и от нас хотят наши телефоны с диском"
Ответить | Правка | К родителю #29 | Наверх | Cообщить модератору

43. "Злоумышленник захватил управление над 4 проектами в репозито..."  +/
Сообщение от Аноним (67), 05-Дек-23, 12:28 
>Речь идет о TOTP

Речь идёт о навязывании FIDO2 в интересах вендоров TEE и биометрии. TOTP поддерживается только для создания видимости альтернативы. Его использование сделано намеренно более неудобным, чем FIDO2 (FIDO2 обычно поддерживается в режиме однофакторки, тебе не нажо вводить пароль, достаточно вставить устройство нужного производителя и приложить пальчик), и его в будущем уберут так же легко, как убрали пароли, под предлогом того, что нет TEE-подтверждения того, что ключи - в надёжных руках.

Ответить | Правка | Наверх | Cообщить модератору

51. "Злоумышленник захватил управление над 4 проектами в репозито..."  +/
Сообщение от нах. (?), 05-Дек-23, 12:32 
> Ты можешь написать свою реализацию, можешь взять готовые

"а теперь сфоткайте мобилочкой наш удобный и приятный qr код!"

И да, напомни-ка мне, чего это такой добренький и честнейший гугель закрыл исходники своего генератора, ведь все так просто, надежно, стандартизировано?

Ответить | Правка | К родителю #40 | Наверх | Cообщить модератору

71. "Злоумышленник захватил управление над 4 проектами в репозито..."  +4 +/
Сообщение от Аноним (-), 05-Дек-23, 13:00 
Ну так не пользуйся гуглом.
Это не единственны TOTP который существует.
Ты ж линухом на десктопе пользуешься, хотя он кривой, косой и неудобный, зато свободка!

Неудобно? Ну так бороться с злыми корпами всегда неудобно.
(Вон каксакалы опенсорса даже самолетами не литеают, там паспорт приходиться показывать)

Ответить | Правка | Наверх | Cообщить модератору

75. "Злоумышленник захватил управление над 4 проектами в репозито..."  +/
Сообщение от Второй из Кукуева (?), 05-Дек-23, 13:11 
> "а теперь сфоткайте мобилочкой наш удобный и приятный qr код!"

В котором просто числовая и буквенная последовательность
Упс
И который можно не фоткать, а нажать "Покажите мне текстом", скопировать и вставить
У меня все коды 2FA живут в моем локальном VaultWarden, прикинь
И никто у меня тут не требует к нему телефонов

Ответить | Правка | К родителю #51 | Наверх | Cообщить модератору

115. "Злоумышленник захватил управление над 4 проектами в репозито..."  –1 +/
Сообщение от нах. (?), 05-Дек-23, 15:40 
> И который можно не фоткать, а нажать "Покажите мне текстом",

если есть что нажимать. Я вот сто лет уже не видел такого. Просто бессмысленный идиотский квадрат с точками без альтернатив.

> У меня все коды 2FA живут в моем локальном VaultWarden, прикинь

неплохо свел их секьюрить к нулю, все правильно сделал. Но не кажется ли тебе что это все же излишний геморрой требующий неудобных приседаний.

Ответить | Правка | Наверх | Cообщить модератору

188. "Злоумышленник захватил управление над 4 проектами в репозито..."  +/
Сообщение от Второй из Кукуева (?), 11-Дек-23, 09:01 
> Просто бессмысленный идиотский квадрат с точками без альтернатив.

Ну это просто вранье
Везде есть кнопка "нажмите если не можете отсканировать"

> неплохо свел их секьюрить к нулю, все правильно сделал. Но не кажется
> ли тебе что это все же излишний геморрой требующий неудобных приседаний.

Ну да, ты же у нас великий специалист и знаешь как именно защищен локальный ваултварден, как к нему возможно подключение и все остальное
А я просто так работаю в IT-безо уже 25 лет и ничего не понимаю, куда мне до ваньки с опеннета

Ответить | Правка | Наверх | Cообщить модератору

189. "Злоумышленник захватил управление над 4 проектами в репозито..."  +/
Сообщение от нах. (?), 11-Дек-23, 10:04 
>> Просто бессмысленный идиотский квадрат с точками без альтернатив.
> Ну это просто вранье
> Везде есть кнопка "нажмите если не можете отсканировать"

васян из кукуева - лично ВЕЗДЕ проверял!

> А я просто так работаю в IT-безо уже 25 лет

но так ничему и не научился.

(в принципе, квалификация большинства выдающих себя за ит-без - обычно нулевая или около того)

Ответить | Правка | Наверх | Cообщить модератору

153. "Злоумышленник захватил управление над 4 проектами в репозито..."  +/
Сообщение от Kuromi (ok), 06-Дек-23, 02:19 
FreeOTP на что?
Ответить | Правка | К родителю #51 | Наверх | Cообщить модератору

159. "Злоумышленник захватил управление над 4 проектами в репозито..."  +/
Сообщение от Аноним (-), 06-Дек-23, 10:31 
>жо тех пор пока он к злоумышленнику на время не попадет

Или пока кто-то не попросит оператора поделиться SMS.

Ответить | Правка | К родителю #29 | Наверх | Cообщить модератору

190. "Злоумышленник захватил управление над 4 проектами в репозито..."  +/
Сообщение от нах. (?), 11-Дек-23, 10:05 
>>жо тех пор пока он к злоумышленнику на время не попадет
> Или пока кто-то не попросит оператора поделиться SMS.

в целом ради помойки пихономодулей никто и не попросит.

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру