🏳️ Phil
Нераспарсил чего ты сообщить хотел
То что есть куча ОС со старыми таймзонами. Навалили мне кучу спама до полуночи
CMDR Jack
Таймзоны заебали обновляться :)
CMDR Jack
Я недавно импортировал новый tzdata из дебиана поновее в нашу репу потому что в новосибе (кажись) поменялась таймзона
Vladimir
Таймзоны заебали обновляться :)
с таймзонами раньше был прикол прекрасный
Vladimir
если выставить UTC+4 (или чо там ща в МСК?) и прогнать допустим в mysql'е (можно и чистый си код) localtime дернуть 1000 раз, а потом поставить московкую зону, то будет разница в скорости выполнения кода
Vladimir
в 3-8 раз
Vladimir
зависит от цпу
Vladimir
в пользу UTC+4
Lupsik Pupsik
посоны а как можно два nginx в докере повесить на один порт?
yopp
через LB?
CMDR Jack
Например, через еще один nginx
CMDR Jack
look up stream module
Lupsik Pupsik
понял
Vladimir
https://www.thoughtworks.com/radar/tools/jenkins-as-a-deployment-pipeline
yopp
https://teamcity.jetbrains.com/project.html?projectId=MPS&tab=projectBuildChains
yopp
ой
yopp
оказывается в тимсити ваша свистоперделка тоже есть!
yopp
ажо с 6 версии
Vladimir
шо за свистоперделка?
yopp
pipeline
nvkv
никрасива!
nvkv
и нимаргает!
nvkv
и кривых соплей нет
nvkv
это дело разве?
yopp
это
yopp
а группы по безопасности есть?
yopp
у меня тут куча вопросов про paswordless аутентификацию юзеров
Magistr
пиши тут или создай
Aleksandr
у меня тут куча вопросов про paswordless аутентификацию юзеров
группы есть, но они либо general и не ответят на вопрос, либо более узконаправленные и не подскажут продакшеновых бест практис
Aleksandr
я бы задал их сюда и в девопс
Aleksandr
и может быть сюда: https://telegram.me/secinfosec
Vladimir
http://blog.reportchef.com/2016/08/23/the-ultimate-list-of-300-slack-communities/ (не к телеграму конечно, но может кому будет интересно)
yopp
Приветики
yopp
Не могу найти нормальных исследований на тему безопасности passwordless аутентификации с TOTP, в частности как единственного фактора.
yopp
Ткните лицом, я не верю что нет :(
yopp
(это про сюда)
Vladimir
На вики есть ссылки на парочку статей
yopp
там почти везде в разрезе 2FA
Vladimir
Не то шоб исследования конечно.
Vladimir
Это тоже уже видел? http://security.stackexchange.com/questions/37203/what-are-the-security-implications-of-using-totp-for-single-factor-authenticatio
yopp
йеп
yopp
на SE я уже там по тегу TOTP пролистал все топики
yopp
там тоже народ в основном про 2FA
Vladimir
А в чем интерес, кстати, кроме исто теоретического?
yopp
практический интерес
Vladimir
Чувак в том топике прав, любой человек имеющий сид/хэш будет иметь и доступ. Несколько инсекурно.
yopp
любая аутентификация на секретах так работает :)
yopp
любой человек имеющий пароль, будет иметь доступ
Vladimir
ну да, так а в чем тогда смысл делать TOTP? :)
Vladimir
без второго фактора
yopp
в чём смысл в пароле, как в первом факторе?
yopp
95% пользователей туда введут говно
yopp
которое у них введено ещё на сотне сайтов
Vladimir
ну… :) тада проще генерить и не давать менять на самопридуманные
yopp
его никто не будет запомнать
yopp
и будут пользоваться «восстановить пароль»
yopp
что приводит нас к TOTP :D
yopp
у нас сейчас именно схема «генерить» была реализована
yopp
мы генерируем 6 значний пасскод
yopp
проблема в том, что мы присылаем его по почте
yopp
а это значит что он не обеспечивает ретроспективной защиты
Vladimir
ресетить его сразу после логина :)
Vladimir
ага ага. извратненько, но…
Vladimir
а че не сделать 2ФА и не мучаться?
yopp
потому что в пароле как факторе смысла нет?
yopp
я исхожу из того что 95% людей срали на пароли
yopp
https://haveibeenpwned.com меня в этом поддерживает
yopp
как следствие, зачем лишний фактор, если он говно? :)
yopp
я пока вижу несколько векторов атаки
yopp
если TOTP передаётся по почте, это незащищённый канал
yopp
так-же как и смс
Vladimir
ну так привяжи просто authenticator какой-нить и все.
Vladimir
без паролей
yopp
но заставлять ставить TOTP софт — жлобство
Vladimir
зависит от целевой аудитории
yopp
по этому надо дать выбор
yopp
кратко объяснив чо не так с каждым из способов