The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Внедрение двухфакторной аутентификации в PyPI привело к инциденту с удалением популярного пакета, opennews (??), 10-Июл-22, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


17. "Внедрение двухфакторной аутентификации в PyPI привело к инци..."  +/
Сообщение от Попандопала (?), 10-Июл-22, 11:01 
Чтобы потом сопровождающих не искать, как с иксами? D
Ответить | Правка | Наверх | Cообщить модератору

28. "Внедрение двухфакторной аутентификации в PyPI привело к инци..."  –2 +/
Сообщение от YetAnotherOnanym (ok), 10-Июл-22, 11:45 
С иксами - это как? Как искать с собаками - знаю, а с иксами - это что-то новенькое.
Ответить | Правка | Наверх | Cообщить модератору

41. "Внедрение двухфакторной аутентификации в PyPI привело к инци..."  +/
Сообщение от n00by (ok), 10-Июл-22, 13:46 
Так себе шутка в наше неспокойное время. Теперь, что бы внедрить зловредный код, придётся прийти домой к разработчику.
Ответить | Правка | К родителю #17 | Наверх | Cообщить модератору

45. "Внедрение двухфакторной аутентификации в PyPI привело к инци..."  +1 +/
Сообщение от Dzen Python (ok), 10-Июл-22, 14:36 
При этом зловредный код будет подписан всеми десятью валидными траст-слоями от разраба и найти его смогут лишь случайно, года тысячапервый глаз по приколу залезет в код узнать, а что это за слабенький постоянный траффик у него идет.
Ответить | Правка | Наверх | Cообщить модератору

47. "Внедрение двухфакторной аутентификации в PyPI привело к инци..."  –7 +/
Сообщение от Аноним (46), 10-Июл-22, 14:47 
СПО идеалогия это просто маркетинг. На самом деле никто не смотрит исходники программ. Даже относительно простых и понятных программ на языке питон
Ответить | Правка | Наверх | Cообщить модератору

92. "Внедрение двухфакторной аутентификации в PyPI привело к инци..."  –1 +/
Сообщение от Аноним (-), 11-Июл-22, 06:23 
Вообще-то я в исходники смотрю периодически. Правда, конечно, не д@рьмища на питоне, я таким не пользуюсь просто - и поводов смотреть нет.

А если б гений знал что есть инструменты типа git позволяющие инкрементально отличия между версиями обозревать...

Ответить | Правка | Наверх | Cообщить модератору

109. "Внедрение двухфакторной аутентификации в PyPI привело к инци..."  –1 +/
Сообщение от Аноним (109), 11-Июл-22, 16:58 
> СПО идеалогия это просто маркетинг. На самом деле никто не смотрит исходники программ. Даже относительно простых и понятных программ на языке питон

СПО идеология подразумевает, что тех кто пишет документацию в разы меньше тех кто программирует (это скучнее). Отсюда и необходимость лазить в исходники. Иначе никак :(

Ответить | Правка | К родителю #47 | Наверх | Cообщить модератору

122. "Внедрение двухфакторной аутентификации в PyPI привело к инци..."  +/
Сообщение от Аноним (14), 11-Июл-22, 21:05 
> СПО идеология подразумевает, что...

пользователь - хакер, может свободно менять программу.

Все остальное - это, можно так сказать, следствие этого принципа.

Ответить | Правка | Наверх | Cообщить модератору

96. "Внедрение двухфакторной аутентификации в PyPI привело к инци..."  +/
Сообщение от n00by (ok), 11-Июл-22, 07:12 
Ну да, виноват окажется разработчик. При этом в лучшем случае его привлекут к ответственности. В лучшем - потому что он при этом останется жив и здоров. Интересная цена за free* time?

*) “free” as in “free speech,” not as in “free beer”

Ответить | Правка | К родителю #45 | Наверх | Cообщить модератору

67. "Внедрение двухфакторной аутентификации в PyPI привело к инци..."  +1 +/
Сообщение от Аноним (14), 10-Июл-22, 18:39 
Раздача двух токенов "про запас" ясно говорит об уровне уникальности. Монополизация внедрения зловредного кода.
Ответить | Правка | К родителю #41 | Наверх | Cообщить модератору

85. "Внедрение двухфакторной аутентификации в PyPI привело к инци..."  +1 +/
Сообщение от Аноним (85), 10-Июл-22, 23:52 
Токены не уникальные, ключ загружаешь на них сам.
Ответить | Правка | Наверх | Cообщить модератору

99. "Внедрение двухфакторной аутентификации в PyPI привело к инци..."  +2 +/
Сообщение от Аноним (14), 11-Июл-22, 09:57 
> Токены не уникальные

Какой смысл таких токенов?

> ключ загружаешь на них сам

Тогда зачем нужны токены, если ключ есть и без них? Чтобы было больше копий, которые можно скомпрометировать.

БезопасТность. Утроенная.

Ответить | Правка | Наверх | Cообщить модератору

107. "Внедрение двухфакторной аутентификации в PyPI привело к инци..."  +/
Сообщение от Аноним (107), 11-Июл-22, 14:55 
> Какой смысл таких токенов?

а какой смысл уникальных токенов, в которых ключ не меняется и зашит с завода?
> Тогда зачем нужны токены, если ключ есть и без них?

никто не заставляет хранить исходный ключ. А из токена его обычно достать гораздо сложнее

Ответить | Правка | Наверх | Cообщить модератору

114. "Внедрение двухфакторной аутентификации в PyPI привело к инци..."  –1 +/
Сообщение от Аноним (14), 11-Июл-22, 18:50 
> а какой смысл уникальных токенов?

В том, что удовлетворяют фактору "владеть (уникальной) вещью"

> в которых ключ не меняется и зашит с завода?

Для таких случаев как раз придумали аппаратный генератор непсевдослучайных чисел.

> никто не заставляет хранить исходный ключ.

Также никто не заставляет удалять исходный ключ.

> А из токена его обычно достать гораздо сложнее

"Обычно сложнее" - оценочное суждение. Красавчик!

Ответить | Правка | Наверх | Cообщить модератору

118. "Внедрение двухфакторной аутентификации в PyPI привело к инци..."  +/
Сообщение от Аноним (118), 11-Июл-22, 20:27 
> В том, что удовлетворяют фактору "владеть (уникальной) вещью"

не заводи второй токен. Токены не уникальные, а вот положить в разные токены уникальные ключи тебя никто не ограничивает

> Для таких случаев как раз придумали аппаратный генератор непсевдослучайных чисел.

не в тему. Как с его помощью шифровать/подписывать и т.д.?

> "Обычно сложнее" - оценочное суждение. Красавчик!

"Обычно" и "гораздо" разные вещи, красавчик.
Думаю и для тебя вытащить что-то из того же tpm будет гораздо сложнее, чем раздобыть файлик с паролями.

Ответить | Правка | Наверх | Cообщить модератору

121. "Внедрение двухфакторной аутентификации в PyPI привело к инци..."  +/
Сообщение от Аноним (14), 11-Июл-22, 20:52 
>> Для таких случаев как раз придумали аппаратный генератор непсевдослучайных чисел.
> не в тему. Как с его помощью шифровать/подписывать и т.д.?

Ясно, "эксперт", который не знает для чего нужен не псевдо рандом

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру