@ru_devops

Страница 42 из 999
Lupsick
25.08.2016
22:17:45
понял

Favoretti
26.08.2016
08:41:33
https://www.thoughtworks.com/radar/tools/jenkins-as-a-deployment-pipeline

yopp
26.08.2016
09:41:28
https://teamcity.jetbrains.com/project.html?projectId=MPS&tab=projectBuildChains

Google
yopp
26.08.2016
09:41:29
ой

оказывается в тимсити ваша свистоперделка тоже есть!

ажо с 6 версии

Favoretti
26.08.2016
09:51:29
шо за свистоперделка?

yopp
26.08.2016
10:20:37
pipeline

Semyon
26.08.2016
10:20:48
никрасива!

и нимаргает!

и кривых соплей нет

это дело разве?

yopp
26.08.2016
11:10:09
это

а группы по безопасности есть?

у меня тут куча вопросов про paswordless аутентификацию юзеров

Magistr
26.08.2016
11:11:48
пиши тут или создай

Google
Aleksandr
26.08.2016
11:12:01
у меня тут куча вопросов про paswordless аутентификацию юзеров
группы есть, но они либо general и не ответят на вопрос, либо более узконаправленные и не подскажут продакшеновых бест практис

я бы задал их сюда и в девопс

и может быть сюда: https://telegram.me/secinfosec

Favoretti
26.08.2016
11:29:13
http://blog.reportchef.com/2016/08/23/the-ultimate-list-of-300-slack-communities/ (не к телеграму конечно, но может кому будет интересно)

yopp
26.08.2016
11:39:05
Приветики

Не могу найти нормальных исследований на тему безопасности passwordless аутентификации с TOTP, в частности как единственного фактора.

Ткните лицом, я не верю что нет :(

(это про сюда)

Favoretti
26.08.2016
11:52:22
На вики есть ссылки на парочку статей

yopp
26.08.2016
11:53:01
там почти везде в разрезе 2FA

Favoretti
26.08.2016
11:53:08
Не то шоб исследования конечно.

Это тоже уже видел? http://security.stackexchange.com/questions/37203/what-are-the-security-implications-of-using-totp-for-single-factor-authenticatio

yopp
26.08.2016
11:55:29
йеп

на SE я уже там по тегу TOTP пролистал все топики

там тоже народ в основном про 2FA

Favoretti
26.08.2016
11:56:34
А в чем интерес, кстати, кроме исто теоретического?

yopp
26.08.2016
11:56:54
практический интерес

Favoretti
26.08.2016
11:56:56
Чувак в том топике прав, любой человек имеющий сид/хэш будет иметь и доступ. Несколько инсекурно.

yopp
26.08.2016
11:57:12
любая аутентификация на секретах так работает :)

любой человек имеющий пароль, будет иметь доступ

Google
Favoretti
26.08.2016
11:57:39
ну да, так а в чем тогда смысл делать TOTP? :)

без второго фактора

yopp
26.08.2016
11:57:53
в чём смысл в пароле, как в первом факторе?

95% пользователей туда введут говно

которое у них введено ещё на сотне сайтов

Favoretti
26.08.2016
11:59:05
ну… :) тада проще генерить и не давать менять на самопридуманные

yopp
26.08.2016
11:59:16
его никто не будет запомнать

и будут пользоваться «восстановить пароль»

что приводит нас к TOTP :D

у нас сейчас именно схема «генерить» была реализована

мы генерируем 6 значний пасскод

проблема в том, что мы присылаем его по почте

yopp
26.08.2016
12:00:26
а это значит что он не обеспечивает ретроспективной защиты

Favoretti
26.08.2016
12:00:59
ресетить его сразу после логина :)

Favoretti
26.08.2016
12:01:24
ага ага. извратненько, но…

а че не сделать 2ФА и не мучаться?

yopp
26.08.2016
12:01:47
потому что в пароле как факторе смысла нет?

я исхожу из того что 95% людей срали на пароли

https://haveibeenpwned.com меня в этом поддерживает

Google
yopp
26.08.2016
12:02:40
как следствие, зачем лишний фактор, если он говно? :)

я пока вижу несколько векторов атаки

если TOTP передаётся по почте, это незащищённый канал

так-же как и смс

Favoretti
26.08.2016
12:03:31
ну так привяжи просто authenticator какой-нить и все.

без паролей

yopp
26.08.2016
12:03:41
но заставлять ставить TOTP софт — жлобство

Favoretti
26.08.2016
12:04:04
зависит от целевой аудитории

Admin
ERROR: S client not available

yopp
26.08.2016
12:04:06
по этому надо дать выбор

кратко объяснив чо не так с каждым из способов

а аутентификатором гугловским тоже всё плохо

там сиды плейнтекстом хранятся

ну короче, я вот хотел почитать бородатых мужей и серьёзных тёток на этот счёт

Favoretti
26.08.2016
12:05:17
именно поэтому пароль, даже если говно и интересен :)

yopp
26.08.2016
12:05:19
чтоб понять ваще какая модель рисков есть

и какие меры можно принять

Favoretti
26.08.2016
12:05:39
потому шо попасть так, шоб и сид стырить и пароль, это надо постараться

yopp
26.08.2016
12:06:26
исходя из того что у большинства пользователей пароли везде одинаковые и сводятся к небольшому словарю с высокой эффективностью, то пароль стырить очень просто :)

потому что его не надо тырить

Google
yopp
26.08.2016
12:07:18
у TOTP по каналам связи есть очевидный минус с точки зрения UX

нет гарантии доставки в нужное время

Magistr
26.08.2016
12:07:56
но заставлять ставить TOTP софт — жлобство
http://sakurity.com/blog/2015/04/10/email_password_manager.html подумай в эту сторону

yopp
26.08.2016
12:08:11
«http://sakurity.com» нет, спасибо

Magistr
26.08.2016
12:08:56
а что не так ? у него интересные мысли по поводу 2фа и паролей

Favoretti
26.08.2016
12:09:17
A ты 5ю главу RFC 6238 читал?

yopp
26.08.2016
12:09:48
Favoretti
26.08.2016
12:09:59
ну так а чего тебе еще нехватат? :)

yopp
26.08.2016
12:10:15
а не про факторы риска использования этого механизма

Favoretti
26.08.2016
12:10:42
http://www.rfc-editor.org/rfc/pdfrfc/rfc4226.txt.pdf

Appendix A

в частности А.5, но и А.4 тоже

yopp
26.08.2016
12:12:35
яж говорю, это всё про сами алгоритмы

а не про схему атуентификации

Favoretti
26.08.2016
12:13:07
ну так фактор риска очевиден, не?

yopp
26.08.2016
12:13:16
в том то и дело, что не очевиден

Favoretti
26.08.2016
12:13:19
То же самое, что и с обычным паролем

минус факт того, что у тебя есть time step

yopp
26.08.2016
12:14:10
нет, с паролями это не имеет ничего общего, потому что модель угроз уже другая

Страница 42 из 999